Apple закърпва уязвимостта на Vision Pro, за да предотврати атаките GAZEploit

Apple пусна кръпка за своята слушалка за смесена реалност Vision Pro, след като изследователи показаха как атакуващ може да получи данни, въведени от потребителя, като проследява очите му.

Един от начините, по които потребителите на Vision Pro могат да пишат, е като използват виртуална клавиатура и гледат всеки от клавишите, които искат да натиснат.

Изследователи от Университета на Флорида и Тексаския технически университет демонстрираха метод за атака, наречен GAZEploit, който може да се използва за извеждане на информация за това, какво пише потребителят на Vision Pro, чрез проследяване на движението на очите на неговия аватар.

Аватарът, наречен от Apple Persona, е естествено представяне на лицето и движенията на ръцете на потребителя в средата на Vision Pro. Това е начинът, по който другите виждат потребителя по време на видеоразговори, срещи и предавания на живо.

Изследователите установиха, че анализът на движенията на очите на аватара, докато потребителят пише с поглед, може да се използва за възстановяване на клавишите, които той натиска на виртуалната клавиатура на Vision Pro.

Атаката GAZEploit е тествана върху данни, събрани от 30 лица, и изследователите са постигнали значителна точност за това кога потребителите са въвеждали съобщения, пароли, URL адреси, имейли и пароли (PIN кодове).

„По време на писане с поглед погледите на потребителите се преместват между клавишите и се фиксират върху клавиша, който трябва да бъде натиснат, което води до сакади, последвани от фиксации. Сакадите се отнасят до периода, в който потребителите бързо преместват погледа си от един обект на друг. Фиксациите се отнасят до периода, в който потребителите се взират в даден обект“, обясняват изследователите.

„Разработихме алгоритъм, който изчислява стабилността на следата на погледа и определя праг за класифициране на фиксациите от сакадите. Използваме точките за оценка на погледа в тези региони с висока стабилност като кандидати за кликване. Оценката на нашия набор от данни показва 85,9 % точност и 96,8 % повторение при идентифициране на натискания на клавиши в рамките на сесиите за писане.“ Apple заяви, че уязвимостта, която се проследява като CVE-2024-40865, е била отстранена с пускането на VisionOS 1.3. Консултацията по сигурността за VisionOS 1.3 беше публикувана в края на юли, но на 5 септември Apple я актуализира, за да включи CVE-2024-40865.

Apple се е справила с проблема, като е спряла Persona, когато виртуалната клавиатура е активна.

Това не е първият хак на Vision Pro. Неотдавна изследовател показа как нападателят е могъл да генерира произволни обекти в стая – по-специално прилепи и паяци – просто като накара потребителя да посети уебсайт.

 

По материали от Интернет

Подобни

Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy