Ouvrir le menu principal

MacGeneration

Recherche

Sécurité : NSO et Apple continuent leur jeu du chat et de la souris

Florian Innocente

vendredi 08 septembre 2023 à 16:00 • 61

AAPL

Toutes les failles de sécurité n'ont pas la même urgence et celles comblées hier par Apple étaient particulièrement graves et surtout utilisées. Tous les systèmes de la Pomme, jusqu'à celui des Apple Watch ont reçu un correctif ciblant deux défauts de sécurité signalés par le laboratoire Citizen Labs de l'Université de Toronto.

Ce dernier s'est fait une spécialité de traquer les failles dénichées par l'entreprise israélienne NSO, et c'est encore vers elle que les chercheurs pointent le doigt.

Leur découverte ne date que de la semaine dernière. On mesure l'urgence et la rapidité d'Apple à intervenir. Alors qu'ils contrôlaient un appareil d'un utilisateur travaillant pour une organisation civile basée à Washington et présente dans d'autres pays, ils ont remarqué la présence de failles activement exploitées dites « zero day » (sans correctif connu) et « zero click » (la cible n'a rien à faire pour voir son appareil infecté).

Le nom de l'organisation et son champ de compétences ne sont pas précisés, par contre le groupe NSO a été immédiatement identifié comme étant à l'origine de cette intrusion. La méthode exploitée pour y parvenir a été baptisée BLASTPASS en référence à Passkit, le framework d'Apple utilisé pour Cartes et Apple Pay.

Le Citizen Lab n'a pas encore publié les détails de la méthode utilisée, la priorité va à la diffusion rapide du correctif. À ce stade, il est simplement indiqué que l'intrusion impliquait la réception, dans Messages, d'une pièce-jointe de type Passkit contenant une image vérolée (peut-être une fausse carte ou billet). La victime n'avait même pas besoin d'interagir avec ce message pour que le malware soit planté dans son téléphone.

Une solution (contraignante) pour limiter les risques face à des failles sans correctifs connus

Le Citizen Labs ne donne pas non plus de précisions sur les contenus auxquels pouvaient accéder les responsables de cet espionnage. Précédemment les communications et échanges par messagerie pouvaient être récupérés à distance.

NSO a lancé trois nouveaux spywares contre iOS en 2022

NSO a lancé trois nouveaux spywares contre iOS en 2022

Détail important dans cette nouvelle affaire, les vulnérabilités découvertes sont inopérantes lorsque l'utilisateur a activé le "mode d'isolement" d'iOS. Il a été lancé l'année dernière pour limiter drastiquement les points d'entrée possibles sur les iPhone (iOS 16) et Mac (macOS Ventura) de personnes susceptibles, de par leurs activités et engagements, d'être la cible de ces attaques.

Faut-il activer le nouveau mode Isolement pour protéger ses appareils ?

Faut-il activer le nouveau mode Isolement pour protéger ses appareils ?

NSO n'a de toute évidence pas freiné ses efforts pour trouver des moyens de piéger des iPhone. D'autres failles avaient été mise à profit l'an passé. Et le tout en dépit d'une plainte déposée par Apple contre cette société en décembre 2021. Aucune nouvelle information sur l'avancée de cette action en justice n'a été donnée depuis.

Apple porte plainte contre NSO, le créateur du spyware Pegasus

Apple porte plainte contre NSO, le créateur du spyware Pegasus

Ajouter ce site dans Google News

iPhone 18 Pro Max : déjà jusqu’à un mois d’attente chez Apple, du stock chez Amazon

09:36

• 62


iOS 27 : faites travailler vos appareils Apple ensemble avec notre livre à 4,99 €

09:30

• 5


ChatGPT m'a aidé à récupérer 9 To de données, que je pensais avoir perdus après une coupure de courant

08:00

• 41


Et si Apple transformait le Mac mini en cerveau de la maison connectée ?

12/09/2026 à 19:56

• 13


Le nouveau score de récupération de l’Apple Watch repose sur une donnée dont Apple n'a pas testé la précision

12/09/2026 à 17:55

• 27


iPhone 18 Pro et Pro Max : des premières remises allant jusqu’à 200 €

12/09/2026 à 15:19

• 13


iPhone 18 Pro et Pro Max : les précommandes sont ouvertes, les délais s’allongent déjà 🆕

12/09/2026 à 14:01

• 121


iOS 27 : la correction automatique des mots de passe et les suggestions dans Messages attendront

12/09/2026 à 12:59

• 14


iOS 27 arrive le 14 septembre : les réglages de confidentialité à revoir (et ExpressVPN à -80 %) 📍

12/09/2026 à 12:59

• 0


MacBook Neo : jusqu’à 120 € sur la carte Carrefour, ou 100 € de remise chez Amazon

12/09/2026 à 12:58

• 2


Victime de son succès, GPT-6 Astra pousse OpenAI à fermer son offre ChatGPT Pro à 200 $

12/09/2026 à 11:47

• 24


Entre clins d’œil à Steve Jobs et piques sur la concurrence, le style John Ternus

12/09/2026 à 11:00

• 29


Précommandes des iPhone 18 à 14 heures : un Pro aujourd’hui ou un Duo en octobre ?

12/09/2026 à 08:44

• 73


iPhone 18 Pro : l’Apple Store baisse le rideau jusqu’à 14 heures

12/09/2026 à 08:44

• 25


La brosse à dents connectée de Dyson retirée temporairement des étals suite à un défaut de composants

12/09/2026 à 08:43

• 60


Sortie de veille : notre premier avis sur l’iPhone Duo et les autres nouveautés du keynote

12/09/2026 à 08:00

• 5