ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Хакеры захватывают телефоны Samsung Galaxy

АвторФлоренс МучайФлоренс Мучай 3 мин. чтения
Хакеры захватывают телефоны Samsung Galaxy
  • Исследователи в области кибербезопасности обнаружили LANDFALL, изощренную кампанию шпионского ПО, нацеленную на устройства Samsung Galaxy через изображения, распространяемые в WhatsApp.
  • Операция использовала уязвимость нулевого дня в библиотеке обработки изображений Samsung, предоставив злоумышленникам полный доступ к слежке.
  • Связанная с деятельностью шпионского ПО, поддерживаемого государствами на Ближнем Востоке, эта находка совпала с выпуском Google обновлений для устранения новых уязвимостей Chrome.

Компания по кибербезопасности Unit 42 обнаружила кампанию шпионского ПО на устройствах Samsung Galaxy, использующую уязвимость нулевого дня для проникновения в телефоны через изображения, отправленные через WhatsApp. 

Исследователи безопасности предупреждают, что операция активна с середины 2024 года, и она помогает злоумышленникам развертывать продвинутые вредоносные программы Android, способные к полному мониторингу устройства без взаимодействия с пользователем.

Операция получила название LANDFALL от исследователей кибербезопасности, была обнаружена в сентябре после расследования, начавшегося с анализа образцов эксплойтов iOS в середине 2025 года. 

Вредоносное ПО LANDFALL атакует устройства Samsung на Android

Согласно отчету Unit 42 опубликованном 7 ноября специфичное для Android вредоносное ПО присутствовало в образцах iOS, скрытых в файлах изображений Digital Negative (DNG). 

Некоторые владельцы телефонов Samsung Galaxy сообщали о видимых именах файлов в стиле WhatsApp, таких как «IMG-20240723-WA0000.jpg», которые были загружены на VirusTotal из мест, включая Марокко, Иран, Ирак и Турцию, между июлем 2024 года и началом 2025 года.

LANDFALL использует тип эксплойта под названием «CVE-2025-21042», уязвимость в библиотеке обработки изображений Samsung libimagecodec.quram.so. CVE-2025-12725 также является ошибкой записи за пределами границ в WebGPU, компоненте обработки графики браузера Chrome от Google. 

Уязвимость была исправлена в апреле 2025 года после сообщений об активной эксплуатации, но не до того, как она повредила файлы DNG, содержащие добавленный ZIP-архив на нескольких устройствах. Unit 42 объяснила, что это обманывает уязвимую библиотеку, заставляя ее извлекать и выполнять библиотеки общих объектов (.so), которые устанавливают шпионское ПО на устройства. 

В отчете Unit 42 говорится, что шпионское ПО активирует микрофоны для записи, отслеживает пользователей через GPS и тайно крадет информацию, такую как фотографии, контакты, журналы вызовов и сообщения. Затронутые модели Samsung Galaxy включают S22, S23, S24 и серию Z, конкретно те, у которых версии Android 13, 14 и 15. 

Уязвимость нулевого дня также влияет на парсинг изображений DNG на Apple iOS, где разработчики WhatsApp обнаружили, что злоумышленники используют цепочку уязвимостей Apple с этой уязвимостью, чтобы заставить устройства обрабатывать контент из вредоносных URL-адресов.

Вторая часть LANDFALL, названная b.so, подключается к своему серверу командования и управления (C2) через HTTPS по временному порту TCP, который не является стандартным. Вредоносное ПО может отправлять сигналы ping, чтобы проверить, работает ли сервер, перед началом зашифрованного трафика. Это объясняется в техническом приложении отчета.

Как только HTTPS-соединение активно, b.so передает запрос POST, содержащий подробную информацию об зараженном устройстве и экземпляре шпионского ПО, включая ID агента, путь устройства и ID пользователя.

В сентябре WhatsApp сообщил Samsung о связанной уязвимости (CVE-2025-21043). Мессенджер посоветовал пользователям, что вредоносное сообщение может эксплойт использовать недостатки в операционной системе для компрометации устройств и содержащихся в них данных. 

«Наше расследование показывает, что вредоносное сообщение могло быть отправлено вам через WhatsApp и объединено с другими уязвимостями в операционной системе вашего устройства», — сказала Meta в обновлении безопасности. «Хотя мы не знаем наверняка, было ли ваше устройство скомпрометировано, мы хотели предупредить вас из соображений осторожности».

На прошлой неделе новостное издание The Peninsula сообщило, что кампанию можно проследить до связанного с государством шпионского ПО на мобильных устройствах на Ближнем Востоке. Pegasus от NSO Group, Predator от Cytox/Intellexa и FinFisher FinSpy от Gamma давно ассоциируются с подобными атаками. 

Google предоставляет обновления для противодействия уязвимости нулевого дня

Согласно предыдущему отчету Google, эти акторы были ответственны почти за половину всех уязвимостей нулевого дня в его продуктах между 2014 и 2023 годами. В прошлом месяце федеральный суд США запретил израильской группе NSO Group проводить обратную разработку WhatsApp для доставки шпионского ПО.

«Часть того, что такие компании, как WhatsApp, «продают», — это информационная конфиденциальность, и любой несанкционированный доступ является вмешательством в эту продажу», — сказала судья окружного суда США Филлис Гамильтон в своем решении.

Технологические гиганты выпустили версию Chrome 142 на прошлой неделе для противодействия пяти критическим уязвимостям безопасности, три из которых, по их словам, имели рейтинг «высокого риска». Обновление стало доступно на настольных платформах и устройствах Android через патчи, запущенные через Google Play.

CVE-2025-12727 затрагивает движок JavaScript V8 Chrome, отвечающий за производительность выполнения, в то время как CVE-2025-12726 влияет на менеджер пользовательского интерфейса браузера Chrome Views. 

Специалисты по кибербезопасности теперь призывают пользователей Samsung Galaxy немедленно применить обновление безопасности от апреля 2025 года для исправления CVE-2025-21042. 

Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай

Флоренс Мучай

Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.

ЕЩЁ … НОВОСТИ