Projetado para macOS, o aplicativo Telegram contém uma vulnerabilidade por meio da qual um invasor pode obter acesso à webcam e ao microfone de um computador, descobriu o engenheiro do Google Dan Revah.

Fonte da imagem: Rubaitul Azad / unsplash.com

A vulnerabilidade do cliente Telegram no macOS foi revelada em fevereiro e, ao mesmo tempo, a administração da plataforma recebeu uma notificação sobre isso. Mas a administração do Telegram não respondeu à mensagem e Reva decidiu divulgar amplamente sua descoberta.

A vulnerabilidade surgiu devido à possibilidade de integrar uma biblioteca dinâmica de terceiros (Dylib) ao Telegram. Por causa disso, o aplicativo ignora as proteções Hardened Runtime e Entitlements: a primeira é projetada para proteger contra códigos maliciosos e manipulação de memória, e a segunda é para controlar o acesso ao microfone, câmera e outros componentes do computador.

Com isso, torna-se possível incorporar sua própria biblioteca dinâmica a um computador, que será lançada em nome do Telegram com seus poderes – permitirá gravar som e vídeo secretamente, salvando os registros em um arquivo. Quando a ferramenta LaunchAgent estiver habilitada, essa biblioteca maliciosa poderá se iniciar após a reinicialização do computador e não há necessidade de abrir o messenger para isso.

O problema surgiu devido ao fato de que no macOS não há um requisito estrito para oferecer suporte ao Hardened Runtime em aplicativos, enquanto no iOS é.

avalanche

Postagens recentes

A NASA testou câmeras padrão da Canon e da Nikon em condições espaciais — nem todas sobreviveram.

A NASA seleciona cuidadosamente as tecnologias para suas missões, garantindo seu desempenho nas condições extremas…

1 hora atrás

A Gigabyte lançou a Aorus GeForce RTX 5090 Infinity, uma placa com design exclusivo e ventoinha oculta.

A Gigabyte anunciou o lançamento de sua placa de vídeo topo de linha, a Aorus…

2 horas atrás

As Cybertrucks com tração traseira podem perder rodas; Tesla faz recall de todos os 173 veículos vendidos.

A Tesla está fazendo um recall de sua picape Cybertruck Long Range com tração traseira…

2 horas atrás

O jogo de ação cyberpunk No Law, dos criadores de The Ascent, não copia Cyberpunk 2077 — os desenvolvedores responderam às perguntas dos jogadores.

Os desenvolvedores do estúdio sueco Neon Giant (The Ascent), com o apoio da editora Krafton,…

2 horas atrás

A demanda por chips da AMD superou a oferta, e a empresa está buscando ajuda da Samsung Electronics.

Na teleconferência de resultados trimestrais da AMD deste mês, a CEO Lisa Su reconheceu que…

2 horas atrás