Apple Cihazları Güvenlik Açıklarıyla Karşı Karşıya!
Apple cihazları, uzun yıllar boyunca fark edilmeyen üç kritik güvenlik açığı nedeniyle tedarik zinciri saldırılarına açık hale gelebilir. Yapılan yeni bir araştırma, dünya genelindeki neredeyse tüm Apple cihazlarının, CocoaPods adlı bağımlılık yöneticisi aracılığıyla çeşitli kritik güvenlik açıklarına maruz kaldığını gösterdi.
Apple’ın CocoaPods İçin Alması Gereken Önlemler

CocoaPods, Swift ve Objective-C için popüler bir açık kaynaklı bağımlılık yöneticisidir ve Apple geliştiricileri tarafından harici kütüphaneleri yönetmek için kullanılmaktadır. Yaklaşık 100.000 kütüphaneyi barındıran CocoaPods, üç milyondan fazla mobil uygulamada yaygın olarak kullanılmaktadır. EVA Bilgi Güvenliği tarafından yapılan araştırmada, CocoaPods’un çeşitli güvenlik açıkları içerdiği ve saldırganların potansiyel olarak binlerce sahipsiz kütüphanenin kontrolünü ele geçirebileceği ve kötü niyetli kodların çalıştırılmasına olanak tanıyabileceği belirlendi.
ABD Sağlık Sektörü Siber Saldırı Tehlikesiyle Karşı Karşıya!
HealthEquity gibi ABD merkezli bir şirket, bir paydaşın kişisel cihazında anormal aktivite tespit edilmesi üzerine siber saldırı tehlikesini fark etti. Soruşturma sonucunda, ele geçirilen hesap üzerinden bir saldırı gerçekleştirildiği belirlendi. Olay, ABD sağlık sektöründe ciddi bir siber güvenlik endişesini gündeme getirdi.
Araştırmaya göre, 2014 yılında ortaya çıkan ve 2023 yılına kadar keşfedilmeyen CocoaPods güvenlik açıkları, saldırganlara uzun yıllar boyunca istismar etme imkanı sundu. Bu açıklardan biri, binlerce sahipsiz paketin yeni bir sunucuya taşınması sırasında ortaya çıktı ve bu paketlerin birçoğunun halen diğer kütüphanelerde kullanıldığı belirlendi.
Özellikle CVSS’de 9.3 puan alan CVE-2024-38368 numaralı güvenlik açığı, saldırganlara herhangi bir pod’daki tüm sahipleri kaldırma ve kötü amaçlı kişilerin talep etmesine olanak tanıyordu. EVA’nın belirttiği diğer bir güvenlik açığı olan CVE-2024-38367 ise CocoaPods’un kimlik doğrulama sürecindeki zafiyeti kullanarak saldırganların doğrulama sürecini manipüle ederek CocoaPods ana hesabını ele geçirmesine olanak tanıyan bir oturum ele geçirme hatası olarak tespit edildi.
EVA araştırmasında, CocoaPods’un yeni cihazları e-posta yoluyla doğruladığı ancak bu sürecin kolayca ele geçirilebileceği uyarısında bulunuldu. Bu durum, kötü niyetli kişilerin milyonlarca iOS ve macOS cihazını tehlikeye atabileceği tedarik zinciri saldırılarına zemin hazırlayabilir.

















