Cybersecurity

Apple διορθώνει κενό στο CoreGraphics: τι να κάνεις τώρα

Η Apple έκλεισε κενό στο CoreGraphics που μπορεί να αξιοποιήθηκε σε στοχευμένες επιθέσεις. Αν έχεις iPhone, iPad ή Mac, ο έλεγχος για update δεν είναι προαιρετικός.

Αν έχεις iPhone, iPad ή Mac, αυτό είναι από τα updates που δεν αφήνεις για αργότερα. Η Apple έκλεισε κενό ασφαλείας στο CoreGraphics, το κομμάτι του συστήματος που διαχειρίζεται αρχεία εικόνων και γραφικά, και το πρόβλημα μπορεί να έχει χρησιμοποιηθεί ήδη σε στοχευμένες επιθέσεις. Δεν μιλάμε για θεωρητικό ρίσκο: ένα κακόβουλο αρχείο αρκεί για να προκαλέσει εκτέλεση κώδικα όταν ανοίξει ή προεπισκοπηθεί σε ευάλωτη συσκευή.

Για τον μέσο χρήστη, αυτό μεταφράζεται σε κάτι απλό: αν η συσκευή σου είναι παλιά ή έχει μείνει πίσω σε ενημερώσεις, αξίζει να τη βάλεις σήμερα κιόλας στο ίδιο τεστ που βάζουμε σε κάθε σοβαρό security alert. Έλεγξε αν υπάρχει διαθέσιμο update, εγκατέστησέ το με φορτιστή και Wi‑Fi, και μετά πήγαινε σε μια γρήγορη επιθεώρηση των λογαριασμών σου. Οι στοχευμένες επιθέσεις δεν σημαίνουν ότι κινδυνεύουν όλοι το ίδιο, αλλά σημαίνουν ότι οι αδύναμοι κρίκοι —ξεχασμένα iPhone, επαγγελματικά Mac, συσκευές με παλιό iOS— γίνονται εύκολα στόχος.

Ποιες συσκευές θέλουν άμεσο έλεγχο

Η ευπάθεια αφορά παλαιότερες εκδόσεις iOS, iPadOS και macOS. Αν χρησιμοποιείς iPhone ή iPad που δεν παίρνει πια τα πιο πρόσφατα updates, το ρίσκο μεγαλώνει. Το ίδιο ισχύει και για Mac που μένουν για καιρό σε παλιές εκδόσεις επειδή κάποια εφαρμογή «δεν παίζει» με το νέο σύστημα. Αυτό είναι κλασικό λάθος, ειδικά σε μικρές επιχειρήσεις όπου ένα Mac κρατά τιμολόγια, mail, πρόσβαση σε cloud υπηρεσίες και αποθηκευμένους κωδικούς.

Το CoreGraphics δεν είναι μια άσχετη λειτουργία στο παρασκήνιο. Το σύστημα το χρησιμοποιεί για να ανοίγει και να επεξεργάζεται εικόνες. Άρα το κακόβουλο αρχείο μπορεί να έρθει μέσω email, messaging app, shared link ή website με μολυσμένο περιεχόμενο. Δεν χρειάζεται ο χρήστης να «κλικάρει κάτι ύποπτο» με την παλιά έννοια. Αρκεί να ανοίξει ένα αρχείο που φαίνεται αθώο.

Το πιο συνηθισμένο λάθος: update αργότερα, backup ποτέ

Σε αρκετούς χρήστες στην Ελλάδα, το πρόβλημα δεν είναι η έλλειψη ενημέρωσης. Είναι η συνήθεια να αναβάλλουν το update για μέρες ή εβδομάδες, ειδικά όταν το κινητό δουλεύει «μια χαρά». Όμως τα security fixes έχουν άλλη προτεραιότητα από τις συνηθισμένες βελτιώσεις. Αν η Apple λέει να εγκατασταθεί η διόρθωση, το σωστό είναι να γίνει άμεσα, όχι όταν θυμηθείς.

Πριν το update, φρόντισε να υπάρχει πρόσφατο backup. Για iPhone και iPad, το iCloud backup ή ένα τοπικό backup στον υπολογιστή καλύπτει τα βασικά. Για Mac, το Time Machine παραμένει η πιο ασφαλής απάντηση για έναν οικιακό χρήστη ή ένα μικρό γραφείο. Αν κάτι πάει στραβά στο update ή αν έχεις ήδη ύποπτη συμπεριφορά στη συσκευή, ένα καθαρό backup σε βοηθά να μην μπεις σε ακόμα χειρότερο μπλέξιμο.

Τι να κάνεις για λογαριασμούς, κωδικούς και email

Μια ευπάθεια σαν αυτή δεν σημαίνει αυτόματα ότι χάθηκαν όλοι οι κωδικοί σου. Σημαίνει όμως ότι πρέπει να κινηθείς σαν να έχεις ήδη αυξημένο ρίσκο, ειδικά αν χρησιμοποιείς τη συσκευή για Gmail, iCloud, τραπεζικές εφαρμογές, social media ή εταιρικά εργαλεία. Μετά το update, άλλαξε πρώτα τους βασικούς κωδικούς σου αν η συσκευή σου είχε μείνει καιρό χωρίς ενημέρωση ή αν άνοιξες άγνωστο αρχείο πριν μάθεις για το πρόβλημα.

Δώσε προτεραιότητα σε email και cloud λογαριασμούς. Αν κάποιος μπει στο email σου, συνήθως μπορεί να κάνει reset και σε άλλες υπηρεσίες. Έλεγξε αν είναι ενεργό το 2FA, ιδανικά με app ή passkeys όπου υποστηρίζονται, και κοίτα τα πρόσφατα sign-in logs. Αν δεις σύνδεση από άγνωστη χώρα ή συσκευή, κλείδωσε αμέσως τον λογαριασμό, αποσύνδεσε όλες τις άλλες συσκευές και άλλαξε κωδικό.

Για μικρές επιχειρήσεις, ο κανόνας είναι ακόμη πιο αυστηρός: οι λογαριασμοί που έχουν πρόσβαση σε οικονομικά στοιχεία, Google Workspace, Microsoft 365 ή εταιρικό mail θέλουν ξεχωριστούς κωδικούς, 2FA και έλεγχο ποιοι έχουν admin δικαιώματα. Αν ένα Mac γραφείου έμεινε πίσω σε ενημερώσεις, δεν φταίει μόνο η συσκευή. Φταίει και η πολιτική που το άφησε εκτεθειμένο.

Πώς μειώνεις τον κίνδυνο από κακόβουλα αρχεία

Το βασικό μοτίβο σε τέτοιες επιθέσεις είναι το αρχείο που φτάνει μέσω email ή μηνύματος και μοιάζει ακίνδυνο. Από εκεί και πέρα, ο καλύτερος τρόπος άμυνας δεν είναι η υπερβολική καχυποψία σε όλα, αλλά μερικές καθαρές συνήθειες. Μην ανοίγεις συνημμένα από άγνωστους αποστολείς, ακόμη κι αν το θέμα φαίνεται επαγγελματικό. Πρόσεξε ιδιαίτερα αρχεία εικόνας, PDF και compressed files που έφτασαν «από πελάτη» ή «από courier» χωρίς να το περιμένεις.

Στο iPhone και το iPad, κράτα ενεργές τις αυτόματες ενημερώσεις ασφαλείας. Στο Mac, μην απενεργοποιείς τα system updates για να αποφύγεις ένα restart. Και αν χειρίζεσαι ευαίσθητα δεδομένα —λογιστήριο, ιατρείο, δικηγορικό γραφείο, e-shop— σκέψου σοβαρά να χωρίσεις τη δουλειά από την προσωπική χρήση. Ένα προσωπικό Apple ID με δεμένο mail, φωτογραφίες και apps για όλα κάνει την ανάκαμψη πιο δύσκολη αν κάτι πάει στραβά.

Η ουσία είναι πρακτική: το security update δεν είναι «μια ακόμη ειδοποίηση». Είναι το πιο φθηνό μέτρο προστασίας που έχεις, πολύ πιο γρήγορο από αλλαγές κωδικών, ανάκτηση λογαριασμών ή καθάρισμα μολυσμένης συσκευής. Αν χρησιμοποιείς Apple συσκευή καθημερινά, δώσε σήμερα πέντε λεπτά για έλεγχο.

Τεκμηρίωση