Apple закрыла 78 уязвимостей с помощью российских исследователей под санкциями

Apple закрыла 78 уязвимостей с помощью российских исследователей под санкциями

Apple выпустила iOS 26.6, iPadOS 26.6 и macOS Tahoe, закрыв 78 уязвимостей. Среди авторов исправлений в бюллетене безопасности — двое специалистов Positive Technologies, которая с 2022 года находится под санкциями США и Евросоюза.

Илья Андр из команды iOS Experts PT MAZE указан среди исследователей, чьи отчёты помогли Apple закрыть проблемы в Game Center и Safari. По бюллетеню, через эти уязвимости приложение могло добраться до конфиденциальных данных пользователя или обойти механизм авторизации.

Владислав Шевченко из департамента реагирования и исследования угроз PT ESC отмечен в разделе, связанном с ядром операционной системы. Для рынка безопасности это заметно и по другой причине: Apple обычно не раскрывает, кто именно помог найти конкретную ошибку, а здесь в релизе сразу появились два российских специалиста.

Уязвимости iOS 26.6 и санкции

Находки отправляют через платформу Apple Security Research. До выхода исправления компания не раскрывает детали — иначе ими могут воспользоваться те, кто ищет дыру не ради отчёта, а ради атаки. Схема знакомая: сначала подтверждение, потом патч, и только после этого технические подробности.

Андр объясняет это довольно прямолинейно: проблема часто сидит не в какой-то грубой ошибке, а в доверенном компоненте, который можно развернуть против самой системы. И вот тут уже важны не громкие формулировки, а точное воспроизведение бага и нормальное описание того, как он вообще срабатывает.

Читайте также:

По словам исследователя, Apple стала отвечать на сообщения о безопасности заметно быстрее. Если раньше ждать ответа приходилось неделями, то теперь, как утверждает Андр, на это уходит один-два часа. Для экосистемы с сотнями миллионов устройств это не мелочь: чем быстрее вендор подтверждает проблему, тем уже окно для массовых атак.

Санкции и отчёты о уязвимостях

Сама история цепляет ещё и из-за санкционного фона. Positive Technologies находится под ограничениями США и ЕС с 2022 года, но это не помешало Apple принимать отчёты от её специалистов. Для компании, судя по всему, важнее сама уязвимость и то, как быстро её можно закрыть, чем страна, из которой пришёл отчёт.

Для Apple это не уникальный случай. У Microsoft, Google и Meta* тоже есть bug bounty-программы и каналы для внешних исследователей, где смотрят прежде всего на качество найденной проблемы. На таком рынке соревнуются десятки команд и независимых специалистов: кто первым покажет рабочий сценарий, тот и получает выплату или упоминание в бюллетене.

Для Positive Technologies это ещё и довольно заметная витрина на международном рынке: попасть в релиз безопасности Apple после такой проверки удаётся немногим. А для самой Apple — способ не замыкаться только на внутренних командах и получать больше внешних сигналов. Если темп обработки отчётов сохранится, критичные баги будут доходить до компании раньше, чем до них доберутся атакующие.

* Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.