12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los proveedores de spyware utilizan cadenas de explotación para aprovechar los retrasos de los parches en el ecosistema móvil


Varios proveedores comerciales de spyware han desarrollado e implementado exploits de día cero contra usuarios de iOS y Android durante el último año. Sin embargo, sus cadenas de explotación también dependían de vulnerabilidades conocidas para funcionar, lo que subraya la importancia de que tanto los usuarios como los fabricantes de dispositivos aceleren la implementación de parches de seguridad.

«Las vulnerabilidades de día cero se utilizaron junto con las vulnerabilidades de día n, aprovechando el gran lapso de tiempo entre el lanzamiento de la solución y la implementación completa en los dispositivos de los usuarios finales», dijeron los investigadores del Grupo de análisis de amenazas (TAG) de Google en un informe Detalles de las campañas de ataque. «Nuestros hallazgos subrayan hasta qué punto los proveedores de vigilancia comercial han desarrollado capacidades que históricamente solo han sido utilizadas por gobiernos con la experiencia técnica para desarrollar y poner en funcionamiento exploits».

La cadena de exploits de software espía de iOS

Apple tiene un control mucho más estricto sobre su ecosistema móvil, ya que es el único fabricante de hardware de los dispositivos iOS y el creador del software que se ejecuta en ellos. Por lo tanto, los iPhones y iPads históricamente han tenido una tasa de aceptación de parches mucho mejor que Android, donde Google crea el sistema operativo base y luego docenas de fabricantes de dispositivos lo personalizan para sus propios productos y mantienen su propio firmware por separado.

En noviembre de 2022, Google TAG descubrió una campaña de ataque a través de SMS dirigida a usuarios de iOS y Android en Italia, Malasia y Kazajstán, utilizando cadenas de explotación para ambas plataformas. La campaña incluía URL acortadas por bit.ly que, al hacer clic, redirigían a los usuarios a una página web que proporcionaba los exploits y luego los redirigía a sitios legítimos, como el portal de seguimiento de la empresa de logística italiana BRT o un popular sitio de noticias de Malasia.

La cadena de explotación de iOS combinó una vulnerabilidad de ejecución remota de código en WebKit, el motor de representación de sitios web de Apple utilizado en Safari e iOS, que en ese momento era desconocido y no tenía parches. El error, ahora rastreado como CVE-2022-42856, se corrigió en enero después de que Google TAG lo informara a Apple.

Sin embargo, una falla de ejecución remota de código en el motor del navegador web no es suficiente para comprometer un dispositivo, ya que los sistemas operativos móviles como iOS y Android utilizan técnicas de espacio aislado para restringir los privilegios del navegador. Por lo tanto, el atacante combinó esta vulnerabilidad de día cero con un escape de sandbox y un error de escalada de privilegios (CVE-2021-30900) en AGXAccelerator, un componente de los controladores de GPU que Apple parcheó en iOS 15.1 en octubre de 2021.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3692354/spyware-vendors-use-exploit-chains-to-take-advantage-of-patch-delays-in-mobile-ecosystem.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *