El nuevo truco de cero clic se dirige a los usuarios de iOS con malware sigiloso con privilegios de raíz

01 junio 2023Ravie LakshmanánSeguridad Móvil / APT

Malware de piratería de iOS con cero clic

Una amenaza persistente avanzada (APT) previamente desconocida se dirige a los dispositivos iOS como parte de una campaña móvil sofisticada y de larga duración denominada Operación Triangulación que comenzó en 2019.

«Los objetivos se infectan mediante exploits de cero clics a través de la plataforma iMessage, y el malware se ejecuta con privilegios de root, obteniendo un control completo sobre el dispositivo y los datos del usuario», dijo Kaspersky.

La compañía rusa de ciberseguridad dijo que descubrió rastros de compromiso después de crear copias de seguridad fuera de línea de los dispositivos objetivo.

La cadena de ataque comienza cuando el dispositivo iOS recibe un mensaje a través de iMessage que contiene un archivo adjunto con el exploit.

Se dice que el exploit es de clic cero, lo que significa que la recepción del mensaje activa la vulnerabilidad sin requerir ninguna interacción del usuario para lograr la ejecución del código.

La seguridad cibernética

También está configurado para recuperar cargas útiles adicionales para la escalada de privilegios y eliminar un malware de etapa final desde un servidor remoto que Kaspersky describió como una «plataforma APT con todas las funciones».

El implante, que se ejecuta con privilegios de raíz, es capaz de recopilar información confidencial y está equipado para ejecutar código descargado como módulos de complemento del servidor.

«Además, el spyware también transmite silenciosamente información privada a servidores remotos: grabaciones de micrófonos, fotos de mensajería instantánea, geolocalización y datos sobre otras actividades del propietario del dispositivo infectado», dijeron los investigadores de Kaspersky.

En la fase final, tanto el mensaje inicial como el exploit en el archivo adjunto se eliminan para borrar cualquier rastro de la infección.

«El conjunto de herramientas maliciosas no es compatible con la persistencia, muy probablemente debido a las limitaciones del [operating system]», dijo Kaspersky. «Las líneas de tiempo de varios dispositivos indican que pueden volver a infectarse después de reiniciar».

La escala y el alcance exactos de la campaña aún no están claros, pero la compañía dijo que los ataques continúan, con infecciones exitosas que penetran en dispositivos con iOS 15.7, que se lanzó el 12 de septiembre de 2022.

Actualmente tampoco se sabe si los ataques se aprovechan de una vulnerabilidad de día cero, es decir, una falla descubierta por los atacantes antes de que el proveedor del software la conozca, en iOS. La última versión de iOS es la 16.5, aunque Apple también lanzó una actualización 15.7.6 el mes pasado.

Kremlin acusa a Estados Unidos de hackear miles de dispositivos Apple

Coincidiendo con el informe de Kaspersky, el Servicio Federal de Seguridad (FSB) de Rusia emitió un aviso acusando a las agencias de inteligencia estadounidenses de piratear «varios miles» de dispositivos Apple pertenecientes a suscriptores nacionales y diplomáticos extranjeros a través de vías hasta ahora desconocidas como parte de una «operación de reconocimiento».

PRÓXIMO SEMINARIO WEB

🔐 Dominio de la seguridad de API: comprensión de su verdadera superficie de ataque

Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable. ¡Únase a nuestro seminario web perspicaz!

Únase a la sesión

El FSB también afirmó que los esfuerzos mostraron una «estrecha cooperación» entre Apple y la Agencia de Seguridad Nacional (NSA). No se proporcionaron otros detalles técnicos. Apple, en un comunicado compartido con The Hacker News, dijo que «nunca ha trabajado con ningún gobierno para insertar una puerta trasera en ningún producto de Apple y nunca lo hará».

“Los servicios de inteligencia de Estados Unidos han estado utilizando gigantes de TI durante décadas para recopilar datos personales de los usuarios de Internet sin su conocimiento”, dijo el Ministerio de Relaciones Exteriores de Rusia en un comunicado. «En este caso, utilizaron las vulnerabilidades de software de los teléfonos inteligentes fabricados en Estados Unidos».

El investigador de Kaspersky, Ivan Kwiatkowski, desde entonces admitido los «dos conjuntos de actividades están de hecho relacionados», citando superposiciones en los indicadores de compromiso (IoC) publicados por RU-CERT.

El proveedor de antimalware describió además la Operación Triangulación como un «ataque cibernético extremadamente complejo y dirigido profesionalmente», y señaló que estaba dirigido a «varias docenas de iPhones de empleados senior». La exposición real de la campaña de espionaje aún no se ha determinado.

(La historia se actualizó después de la publicación para reflejar información adicional sobre los ataques y los objetivos involucrados).

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

.

Alejandro Quinto

Acerca de Alejandro Quinto

Soy Alejandro Quinto y soy un marketero de profesión con maestría en la universidad de Ecuador mba en muchas universidades de Argentina con especialidad en tecnologías de la información.

Ver todas las entradas de Alejandro Quinto →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *