Citizen Lab--laboratorium interdisipliner yang berbasis di Munk School of Global Affairs & Public Policy, University of Toronto, berfokus pada penelitian dan pengembangan di persimpangan teknologi informasi dan komunikasi, hak asasi manusia, dan keamanan global, tanggal 7 September 2023 kemarin merilis artikel terkait BlastPass.
BLASTPASS merupakan terminologi yang disematkan oleh Citizen Lab pada rantai eksploit berstatus 0day yang mereka baru saja temukan pada perangkat iPhone dengan versi iOS terbaru (16.6).
Eksploitasi kerentanan pada iOS terbaru ini melibatkan attachment PassKit yang merupakan salah satu fitur pada iOS. Penyerang berpura-pura mengirimkan malicious images pada akun iMessage korban dimana ketika pesan berisi gambar tersebut diterima oleh aplikasi iMessage pada perangkat apple milik korban (iPhone, iPad) maka secara otomatis perangkat tersebut akan tereksploitasi tanpa membutuhkan interaksi dari korban sama sekali. Hal ini dikenal dengan istilah ZeroClick pada dunia keamanan siber.
Eksploitasi ini ditemukan oleh Citizen Lab ketika mereka memeriksa perangkat Apple yang digunakan oleh salah seorang pekerja di organisasi masyarakat sipil yang berbasis di Washington DC dan memiliki beberapa kantor cabang internasional.
Citizen Lab segera melaporkan hasil temuan tersebut kepada pihak Apple dan membantu proses investigasi. Apple kemudian memberikan konfirmasi dan dilanjutkan dengan menerbitkan dua buah CVE terkait rantai eksploitasi tersebut (CVE-2023-41064 dan CVE-2023-41061).
Rekomendasi
Pengguna perangkat Apple bisa segera melakukan update untuk mendapatkan patch yang dirilis per tanggal 7 September 2023 kemarin.
Informasi lebih lengkap terkait security patch yang dirilis oleh Apple untuk menambal kerentanan tersebut dapat dibaca pada link berikut ini.
Sebagai tambahan langkah pencegahan, Apple memiliki fitur Lockdown Mode yang dapat menurunkan tingkat resiko perangkat Apple berhasil dieksploitasi oleh penyerang. Oleh karena itu kami menyarankan para pengguna perangkat Apple mengaktifkan model Lockdown tersebut, terutama bagi pengguna Apple yang dianggap rentan terhadap serangan Zeroclick semacam ini (pemimpin perusahaan, aktivis, dsb).
Sistem Peringatan Dini Keamanan Siber
Temuan terbaru ini sekali lagi menunjukkan bahwa masyarakat sipil menjadi sasaran eksploitasi yang sangat canggih dan spyware mata-mata bayaran.
Ini bukan pertama kalinya Citizen Lab membongkar kasus dimana pengguna perangkat mobile yang notabene merupakan barang pribadi berisi ragam informasi penting menjadi sasaran malware mata-mata bayaran. Citizen lab telah menulis cukup banyak terkait aksi serangan seperti yang dilakukan oleh group NSO menggunakan spyware pegasus dan dapat dibaca melalui laman berikut ini.
Jika anda pengguna perangkat iOS seperti iPhone atau iPad, segera lakukan update, dan juga mengaktifkan mode lockdown sebagaimana rekomendasi diatas.