Apple heeft gewaarschuwd voor aanvallen waarbij commerciële spyware wordt ingezet via kwetsbaarheden in iOS en macOS. Het gaat om twee zero-click bugs die inmiddels zijn verholpen, maar die in augustus en september actief werden misbruikt in gerichte aanvallen.
De kwetsbaarheden zijn geregistreerd als CVE-2025-43300 en CVE-2025-55177. Bij de eerste gaat het om een fout in het ImageIO-framework van Apple. Kwaadwillenden kunnen een speciaal bewerkt afbeeldingsbestand misbruiken waardoor willekeurige code wordt uitgevoerd. Slachtoffers hoeven zelf geen actie te ondernemen (zero-click): de aanval kan volledig op de achtergrond plaatsvinden.
De tweede kwetsbaarheid zit in WhatsApp en WhatsApp Business op iOS en macOS. Door onvolledige autorisatie bij de verwerking van synchronisatieberichten konden aanvallers ervoor zorgen dat content van een externe bron werd ingeladen. In combinatie met de ImageIO-bug maakte dit een krachtige aanvalsketen mogelijk.
Volgens Apple en WhatsApp zijn meerdere versies van iOS, iPadOS en macOS getroffen. Inmiddels zijn beide kwetsbaarheden verholpen. Apple bracht op 20 augustus noodupdates uit en nam de patches op in de reguliere releasecyclus van versie 26 van iOS, iPadOS en macOS. WhatsApp publiceerde beveiligingsupdates in september, waarbij iOS-versie 2.25.21.73 en Mac-versie 2.25.21.78 de problemen oplossen.
De aanvallen zijn volgens Apple en beveiligingsonderzoekers zeer selectief en lijken zich te richten op hooggewaardeerde doelwitten zoals activisten, journalisten en overheidsfunctionarissen. Desondanks adviseert Apple alle gebruikers hun apparaten direct te updaten.
Voor zakelijke omgevingen is de urgentie groot: zero-click exploits omzeilen traditionele beveiligingsmaatregelen volledig en bieden aanvallers toegang tot gevoelige functies zoals camera, microfoon en berichtenapps. IT-teams doen er goed aan om na te gaan of alle devices in hun beheer op de laatste versie draaien en om applicaties als WhatsApp actief te patchen.