- 워싱턴 DC 기반 국제 시민사회 조직 직원의 iPhone 점검 과정에서, NSO Group의 Pegasus 스파이웨어를 전달하던 활성 악용 취약점이 발견됨
- Citizen Lab이 BLASTPASS라고 부른 이 익스플로잇 체인은 최신 iOS 16.6에서도 피해자 조작 없이 iPhone을 침해할 수 있었음
- 공격자는 iMessage로 악성 이미지가 포함된 PassKit 첨부파일을 보내 제로클릭 감염을 시도했으며, Citizen Lab은 추가 분석을 예고함
- Citizen Lab은 발견 내용을 Apple에 즉시 공유했고, Apple은 관련 취약점으로 CVE-2023-41064와 CVE-2023-41061을 발급함
- Apple 업데이트는 iPhone, iPad, Mac, Apple Watch에 적용되며, Citizen Lab과 Apple Security Engineering and Architecture 팀은 Lockdown Mode가 이 공격을 차단한다고 봄
BLASTPASS 익스플로잇 체인
- Citizen Lab은 워싱턴 DC 기반이며 국제 사무소를 둔 시민사회 조직 직원의 기기를 점검하던 중, 실제 악용 중인 제로클릭 취약점을 발견함
- 이 취약점은 NSO Group의 Pegasus 용병 스파이웨어를 전달하는 데 사용됨
- Citizen Lab은 해당 익스플로잇 체인을 BLASTPASS라고 명명함
- BLASTPASS는 피해자의 상호작용 없이 최신 iOS 16.6을 실행하는 iPhone을 침해할 수 있었음
- 공격은 공격자의 iMessage 계정에서 피해자에게 PassKit 첨부파일을 보내는 방식이었음
- 첨부파일에는 악성 이미지가 들어 있었음
- 관련 문서는 PassKit에서 확인할 수 있음
- Citizen Lab은 향후 익스플로잇 체인에 대한 더 자세한 논의를 공개할 예정임
Apple 공개와 CVE
- Citizen Lab은 발견 내용을 Apple에 즉시 공유했고, Apple의 조사에 협력함
- Apple은 이 익스플로잇 체인과 관련해 두 개의 CVE를 발급함
-
CVE-2023-41064
- CVE-2023-41061
-
즉시 업데이트와 Lockdown Mode
- Citizen Lab은 모든 사용자에게 기기를 즉시 업데이트하라고 권고함
- Apple은 Apple 제품용 업데이트를 발행했으며, 대상에는 iPhone, iPad, Mac, Apple Watch가 포함됨
- 신분이나 활동 때문에 더 높은 위험에 노출될 수 있는 사용자는 Lockdown Mode 활성화를 권고받음
- Citizen Lab과 Apple Security Engineering and Architecture 팀은 Lockdown Mode가 이 특정 공격을 차단한다고 봄
- Citizen Lab은 Apple의 빠른 조사 대응과 패치 주기를 긍정적으로 평가했고, 피해자와 소속 조직의 협력과 지원을 인정함
시민사회 표적화가 보여주는 보안 신호
- 이번 발견은 시민사회가 고도화된 익스플로잇과 용병 스파이웨어의 표적이 된다는 점을 다시 보여줌
- Apple 업데이트는 전 세계 일반 사용자, 기업, 정부의 기기를 보호하게 됨
- BLASTPASS 발견은 시민사회 조직을 지원하는 일이 집단적 사이버보안에 큰 가치를 가진다는 점을 부각함
업데이트 기록
- 게시물은 9월 7일 동부시간 오후 5시 42분에 업데이트됨
- 업데이트에는 Apple Security Engineering and Architecture 팀과 Citizen Lab이 Lockdown Mode가 이 특정 공격을 차단한다고 본다는 내용이 반영됨