Los proveedores de spyware utilizan cadenas de explotación para aprovechar los retrasos de los parches en el ecosistema móvil
Varios proveedores comerciales de spyware han desarrollado e implementado exploits de día cero contra usuarios de iOS y Android durante el último año. Sin embargo, sus cadenas de explotación también dependían de vulnerabilidades conocidas para funcionar, lo que subraya la importancia de que tanto los usuarios como los fabricantes de dispositivos aceleren la implementación de parches de seguridad.
«Las vulnerabilidades de día cero se utilizaron junto con las vulnerabilidades de día n, aprovechando el gran lapso de tiempo entre el lanzamiento de la solución y la implementación completa en los dispositivos de los usuarios finales», dijeron los investigadores del Grupo de análisis de amenazas (TAG) de Google en un informe Detalles de las campañas de ataque. «Nuestros hallazgos subrayan hasta qué punto los proveedores de vigilancia comercial han desarrollado capacidades que históricamente solo han sido utilizadas por gobiernos con la experiencia técnica para desarrollar y poner en funcionamiento exploits».
La cadena de exploits de software espía de iOS
Apple tiene un control mucho más estricto sobre su ecosistema móvil, ya que es el único fabricante de hardware de los dispositivos iOS y el creador del software que se ejecuta en ellos. Por lo tanto, los iPhones y iPads históricamente han tenido una tasa de aceptación de parches mucho mejor que Android, donde Google crea el sistema operativo base y luego docenas de fabricantes de dispositivos lo personalizan para sus propios productos y mantienen su propio firmware por separado.
En noviembre de 2022, Google TAG descubrió una campaña de ataque a través de SMS dirigida a usuarios de iOS y Android en Italia, Malasia y Kazajstán, utilizando cadenas de explotación para ambas plataformas. La campaña incluía URL acortadas por bit.ly que, al hacer clic, redirigían a los usuarios a una página web que proporcionaba los exploits y luego los redirigía a sitios legítimos, como el portal de seguimiento de la empresa de logística italiana BRT o un popular sitio de noticias de Malasia.
La cadena de explotación de iOS combinó una vulnerabilidad de ejecución remota de código en WebKit, el motor de representación de sitios web de Apple utilizado en Safari e iOS, que en ese momento era desconocido y no tenía parches. El error, ahora rastreado como CVE-2022-42856, se corrigió en enero después de que Google TAG lo informara a Apple.
Sin embargo, una falla de ejecución remota de código en el motor del navegador web no es suficiente para comprometer un dispositivo, ya que los sistemas operativos móviles como iOS y Android utilizan técnicas de espacio aislado para restringir los privilegios del navegador. Por lo tanto, el atacante combinó esta vulnerabilidad de día cero con un escape de sandbox y un error de escalada de privilegios (CVE-2021-30900) en AGXAccelerator, un componente de los controladores de GPU que Apple parcheó en iOS 15.1 en octubre de 2021.
La cadena de exploits también usó una técnica de omisión de PAC que Apple corrigió en marzo de 2022 y se vio anteriormente en exploits utilizados por un proveedor comercial de spyware llamado Cytrox para distribuir su spyware Predator en 2021. una campaña contra un líder de la oposición egipcio exiliado y un reportero de noticias egipcio. De hecho, ambos exploits tenían una función muy específica llamada make_bogus_transform, lo que sugiere que podrían estar relacionados.
En la campaña de noviembre observada por Google TAG, la última carga útil en la cadena de explotación fue un malware simple que informaba regularmente a los atacantes sobre la ubicación GPS de los dispositivos infectados, pero también les daba la capacidad de descargar .IPA (archivo de aplicaciones de iOS) archivos en los dispositivos afectados.
La cadena de exploits de software espía de Android
A los usuarios de Android se les entregó una cadena de explotación similar que combinaba una vulnerabilidad de ejecución de código en el motor del navegador, esta vez Chrome, con escape de sandbox y escalada de privilegios.
El error de ejecución del código fue CVE-2022-3723, una vulnerabilidad de confusión de tipo encontrada por investigadores del proveedor de antivirus Avast y parcheada en Chrome versión 107.0.5304.87 en octubre de 2022. Se trataba de una omisión de la zona de pruebas de la GPU de Chrome (CVE-2022 -4135), que se solucionó en Android en noviembre de 2022, pero era de día cero en el momento de la explotación, y un exploit para una vulnerabilidad en los controladores de la GPU ARM mali (CVE-2022). -38181) para el cual ARM lanzó parches para agosto de 2022.
Esta cadena de explotación, cuya carga útil no se restauró, actuó contra los usuarios de dispositivos Android con GPU ARM Mali y una versión de Chrome inferior a 106. El problema es que los fabricantes de dispositivos pueden tardar meses en lanzar parches para su código, una vez que ARM los integra en su propio firmware y lanza sus propias actualizaciones de seguridad. Con el error de Chrome, los usuarios tenían menos de un mes para instalar la actualización antes de que comenzara esta campaña.
Esto subraya la importancia de que ambos fabricantes de dispositivos aceleren la integración de parches para vulnerabilidades críticas y que los usuarios mantengan actualizadas las aplicaciones en sus dispositivos, especialmente las críticas como navegadores, clientes de correo electrónico, etc.
Cadena de explotación de software espía contra dispositivos Samsung
Una campaña separada, descubierta en diciembre de 2022, se dirigió a los usuarios del navegador de Internet de Samsung, que es el navegador predeterminado en los dispositivos Android de Samsung y se basa en el proyecto de código abierto Chromium. Esta campaña también usó enlaces enviados a usuarios en los Emiratos Árabes Unidos a través de SMS, pero la página de destino que entregó el exploit era idéntica a la ETIQUETA observada anteriormente para el marco Heliconia utilizado por el proveedor de spyware comercial Variston.
Este exploit combinó varios errores de día cero y errores de día n, pero estos eran días cero para el navegador de Internet de Samsung o el firmware que se ejecutaba en los dispositivos Samsung en ese momento.
Una de las vulnerabilidades fue CVE-2022-4262, una vulnerabilidad de confusión de tipo de ejecución de código en Chrome que se solucionó en diciembre de 2022. Esto se combinó con un escape de espacio aislado (CVE-2022-3038) que se corrigió en la versión 105 de Chrome en agosto de 2022. Sin embargo, en el momento de la campaña de ataque, el navegador de Internet de Samsung se basaba en la versión 102 de Chromium y no incluía estas defensas más recientes, lo que nuevamente muestra cómo los atacantes están explotando las ventanas de parches lentos.
La cadena de exploits también se basó en una vulnerabilidad de escalada de privilegios (CVE-2022-22706) en el controlador del kernel GPU de ARM Mali, que ARM solucionó en enero de 2022. Cuando se produjeron los ataques en diciembre de 2022, la última versión de firmware de los dispositivos Samsung aún no integraba la solución.
La cadena de explotación también incluía otra vulnerabilidad de escalada de privilegios de día cero (CVE-2023-0266) en el subsistema de sonido del kernel de Linux, que otorgaba a los atacantes acceso de lectura y escritura del kernel, así como varias filtraciones de día cero del kernel: información reportada por Google a tanto ARM como Samsung.
«Estas campañas continúan subrayando la importancia de parchear, ya que los usuarios no se verían afectados por estas cadenas de exploits si estuvieran usando un dispositivo completamente actualizado», dijeron los investigadores de Google TAG. «Las mitigaciones intermedias como PAC, V8 Sandbox y MiraclePTR están teniendo un impacto real en los desarrolladores de exploits, ya que habrían necesitado errores adicionales para evitar estas mitigaciones».
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3692354/spyware-vendors-use-exploit-chains-to-take-advantage-of-patch-delays-in-mobile-ecosystem.html#tk.rss_news