Операция Триангуляция
Мы рассказывали, что этим летом экспертами Лаборатории Касперского было обнаружено вредоносное ПО, атакующее российские устройства с операционной системой iOS. Новая шпионская схема получила название «Операция Триангуляция».
Всё это время специалисты вели расследование, результаты которого были опубликованы в недавнем отчёте.
Ключевые моменты:
• На устройство жертвы поступает скрытое сообщение iMessage с вложением, содержащим zero-click эксплойт, который устанавливает соединение с сервером и загружает имплант, чтобы выполнить вредоносный код для повышения привилегий и получить полный контроль над пользовательскими данными.
• Но прежде чем загрузить имплант, эксплойт открывает HTML-страницу, с которой получает JavaScript-валидатор. С помощью технологии Canvas Fingerprinting им сканирует устройство жертвы, чтобы определить, не является ли оно исследовательским устройством.
• Когда становится понятно, что вирус скрытен, за работу принимается ещё один валидатор, который представляет собой бинарный файл Mach-O. Перед загрузкой TriangleDB он расшифровывает свою конфигурацию при помощи AES и сперва чистит все оставленные экспортом следы, в затем собирает ВСЕ данные о пользователе.
• После успешного запуска импланта на устройстве, начинается зачистка следов. Программа отправляет на удалённый сервер сигнальное сообщение, чтобы получить ответные команды, связанные с поиском файлов, в которых могут содержаться признаки заражения и чистит их.
Именно из-за тщательного алгоритма зачистки следов, эксплойт просуществовал более 4 лет. Расследование инцидента, как и эксплуатация уязвимости продолжаются по сей день.
НеКасперский
Post #3386
6.63K
НеКасперский Кто бы мог подумать… 🤯 Оказывается, что Apple сотрудничает с АНБ США. Это удалось выяснить ФСБ совместно с ФСО РФ. Федеральные службы заметили подозрительное поведение, присущее фирменным американским телефонам. Неизвестный вредонос использует бэкдор, заложенный…
- 😱 31
- 🤡 5
- 👍 3
- ❤ 2
- 🔥 2
- 🤮 2
- 🫡 1