بهروزرسانی اضطراری برای کمپین جاسوسی پیشرفته در واتساپ و اَپل
به گزارش کارگروه امنیت سایبربان؛ واتساپ اعلام کرد که کلاهبرداران ممکن است از یک آسیبپذیری امنیتی در برنامههای پیامرسان خود برای «Apple iOS» و «macOS» به منظور اجرای یک کمپین جاسوسی سوءاستفاده کرده باشند.
این آسیبپذیری که «CVE-2025-55177» نام دارد، میتواند به عاملان تهدید اجازه دهد تا پردازش محتوای مضر از URLهای خارجی پنهان شده در پیامهای به ظاهر معمولی را در دستگاه هدف آغاز کنند.
به گفته واتساپ، این مشکل مربوط به مجوز ناکافی پیامهای همگامسازی دستگاه مرتبط است.
این مشکل نسخههای خاصی از واتساپ برای iOS را تحت تأثیر قرار داده است:
• واتساپ برای iOS قبل از نسخه ۲.۲۵.۲۱.۷۳
• واتساپ بیزینس برای iOS نسخه ۲.۲۵.۲۱.۷۸
• واتساپ برای مک نسخه ۲.۲۵.۲۱.۷۸
واتساپ اعلام کرد:
«ما معتقدیم که این آسیبپذیری، همراه با یک آسیبپذیری سطح سیستم عامل در پلتفرمهای اَپل (CVE-2025-43300)، ممکن است در یک حمله پیچیده علیه کاربران خاص مورد سوءاستفاده قرار گرفته باشد.»
آسیبپذیری CVE-2025-43300 که قبلاً فاش شده بود، یک آسیبپذیری نوشتن خارج از محدوده در چارچوب ImageIO، به گیرنده اجازه میداد هنگام باز کردن فایلهای تصویری در واتساپ، به جای مشاهده پیوست، کد دلخواه را اجرا کند.
در ماه آوریل سال جاری، این پلتفرم پیامرسان مشکل جعل خطرناک را برطرف کرد که به کلاهبرداران اجازه میداد فایلهای اجرایی را ارسال کنند که برای گیرندهها مانند تصاویر، فایلهای پیدیاف یا سایر فایلها به نظر میرسید. شرکت عنوان کرد که هیچ مدرکی از سوءاستفاده مشاهده نکرده، اما در این خصوص اظهار داشت:
«یک عدم تطابق مخرب میتواند باعث شود که گیرنده هنگام باز کردن دستی پیوست در واتساپ، به جای مشاهده پیوست، سهواً کد دلخواه را اجرا کند.»