Signal Messenger, 'Bağlantı Önizlemeleri Oluştur' özelliğiyle ilgili sıfır gün güvenlik açığı için hafta sonu çevrimiçi yayılan söylentileri araştırdı ve bu güvenlik açığının gerçek olduğuna dair bir kanıt olmadığını belirtti.
Bu ifade, çok sayıda kaynak BleepingComputer'a söyledikten ve Twitter'da yeni bir sıfır günlük güvenlik açığının cihazların tam olarak ele geçirilmesine izin verdiğini bildirmesinden sonra geliyor.
Dün gece sıfır gün hakkında sinyalle temasa geçtikten sonra, Twitter'da söylentileri araştırdıklarını ve bu kusurun gerçek olduğuna dair hiçbir kanıt bulamadıklarını belirten bir açıklama yaptılar.
"PSA: 0 günlük güvenlik açığı sinyali iddia eden belirsiz viral raporları gördük, Twitter'da bir açıklama okuyor.
Diyerek şöyle devam etti: "Sorumlu soruşturma sonrasında * Bu güvenlik açığının gerçek olduğunu ve resmi raporlama kanallarımız aracılığıyla herhangi bir ek bilgi paylaşılmadığını gösteren hiçbir kanıtımız yok."
Diyerek şöyle devam etti: "Kopyalama yapısı raporu USG'yi bir kaynak olarak iddia ettiğinden, ABD hükümeti genelindeki insanlarla da kontrol ettik.
ABD hükümet kaynaklarına atıfta bulunarak, iddia edilen sıfır gün haberleri hızla çevrimiçi olarak yayıldı ve cumartesi öğleden sonra siber güvenlik topluluğu arasında.
Bu isimsiz USG kaynakları, güvenlik açığının sinyaldeki 'Bağlantı Önizlemeleri Oluştur' ayarını devre dışı bırakarak hafifletilebileceğini söyledi.
Bununla birlikte, BleepingComputer, aynı kaynakları iddia eden çok sayıda insandan duysak da, bu ifadelerin geçerliliğini doğrulayamadı.
Signal, yeni bir sıfır gün olduğuna dair hiçbir kanıtları olmadığını belirtmiş olsa da, yeni ve "gerçek" bilgileri olanların güvenlik ekibiyle iletişim kurmasını hala talep ediyorlar.
Bu devam eden bir soruşturma olduğundan ve hafifletme, bağlantı önizleme özelliğini devre dışı bırakmak olduğundan, kullanıcılar gerçek olmadığı doğrulanana kadar bu ayarı şimdilik kapatmak isteyebilirler.
Sinyal sıfır gün hataları, cihazlarda uzaktan kod yürütülmesine yol açabilecek kusurlar için ağır bir miktar ödemek isteyen güvenlik açığı brokerleri tarafından çok aranmaktadır.
Sıfır gün broker Zerodium, sıfır gün sinyal istismar zinciri için 500.000 dolara kadar sunuyor ve bu da ayrıcalık artışına ve uzaktan kod yürütülmesine yol açıyor.
Bununla birlikte, Rus sıfır gün broker Operasyonu Zero, bir sinyal sıfır günü uzaktan kod yürütme güvenlik açığı için 1,5 milyon dolar kadar ödemeye hazır.
Her iki güvenlik açığı brokerleri özel şirketlere ve devlet kurumlarına sıfır gün kusurları satarken, Zero Operasyonu sadece Rus kuruluşlarına satılıyor.
Spyware geliştiricileri bunları genellikle yazılımlarını mobil cihazlara yüklemek için kullandıkları için mobil uygulamalar ve işletim sistemleri için sıfır gün güvenlik açıkları yüksek talep görüyor.
Bu hizmetlerin, devlet kurumları da dahil olmak üzere kuruluşlar tarafından gazetecilerin, aktivistlerin ve politikacıların faaliyetlerini izlemek için kullanıldığı bulunmuştur.
Microsoft: Eylül ayından bu yana Confluence Zero Day'den yararlanan eyalet hackerları
Microsoft Ekim 2023 Patch Salı 3 sıfır gün, 104 kusur düzeltiyor
Yeni 'http/2 hızlı sıfırlama' sıfır gün saldırısı DDOS kayıtlarını kırıyor
Qualcomm, bilgisayar korsanlarının GPU, DSP sürücülerinde 3 sıfır gün sömürdüğünü söylüyor
Sıfır günlük RCE saldırılarına maruz kalan milyonlarca exim posta sunucusu
Kaynak: Bleeping Computer