13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

NSO Group amplía su arsenal de software espía con el ataque sin clic “MMS Fingerprinting”.


Un investigador de la empresa sueca de telecomunicaciones y ciberseguridad Enea ha descubierto una táctica previamente desconocida que el Grupo NSO de Israel ha puesto a disposición para su uso en campañas para implementar su infame herramienta de software espía móvil Pegasus en dispositivos móviles de objetivos en todo el mundo.

El investigador descubrió la técnica mientras examinaba una entrada titulada «Huella digital MMS» en un contrato entre un revendedor del Grupo NSO y la Autoridad Reguladora de Telecomunicaciones de Ghana.

El contrato formaba parte de documentos judiciales disponibles públicamente relacionados con una disputa de 2019 entre WhatsApp y NSO Group sobre la explotación de una vulnerabilidad de WhatsApp para implementar Pegasus en los dispositivos de los periodistas. activistas de derechos humanosabogados y otros en todo el mundo.

Perfilado de dispositivos sin hacer clic para Pegasus

El contrato describía la toma de huellas dactilares MMS como algo que permitiría a un cliente de NSO obtener información sobre un dispositivo BlackBerry, Android o iOS objetivo y su versión del sistema operativo simplemente enviándole un mensaje de Servicio de mensajería multimedia (MMS).

«No se requiere interacción del usuario, participación o apertura de un mensaje para recibir la huella digital del dispositivo», establece el contrato.

En una publicación de blog la semana pasada, El investigador de Enea, Cathal McDaid, dijo que decidió investigar esta pista porque “huella digital MMS” no era un término muy conocido en la industria.

«Si bien siempre debemos tener en cuenta que NSO Group puede simplemente estar ‘inventando’ o exagerando las capacidades que dice tener (según nuestra experiencia, las empresas de vigilancia exageran habitualmente sus capacidades), el hecho de que se trate de un contrato y «el hecho de que no era un anuncio “sugería que era más probable que fuera real”, escribió McDaid.

Huella digital debido a un problema con el flujo de MMS

La investigación de McDaid rápidamente lo llevó a concluir que la técnica mencionada en el contrato de NSO Group probablemente tenía que ver con el flujo MMS en sí y no con vulnerabilidades específicas del sistema operativo.

El proceso generalmente comienza cuando el dispositivo del remitente envía primero un mensaje MMS al Centro MMS (MMSC) del remitente. Luego, el MMSC del remitente reenvía este mensaje al MMSC del destinatario, que luego notifica al dispositivo del destinatario sobre el mensaje MMS en espera. Luego, el dispositivo receptor recupera el mensaje de su MMSC, escribió McDaid.

Dado que los desarrolladores de MMS lo introdujeron en un momento en el que no todos los dispositivos móviles eran compatibles con el servicio, decidieron utilizar un tipo especial de SMS (llamado «WSP Push») para notificar a los dispositivos destinatarios sobre mensajes MMS pendientes en Internet. MMSC del destinatario. La solicitud de recuperación posterior no fue en realidad un MMS, sino más bien una solicitud HHTP GET enviada a una URL de contenido que figura en un campo de ubicación de contenido en la notificación, escribió el investigador.

«Lo interesante es que este HTTP GET contiene información sobre el dispositivo del usuario», escribió. McDaid concluyó que probablemente así fue como NSO Group obtuvo la información del dispositivo objetivo.

McDaid probó su teoría utilizando algunas tarjetas SIM de muestra de un operador de telecomunicaciones de Europa occidental y, después de algunas pruebas y errores, pudo obtener información de UserAgent e información de encabezado HTTP de un dispositivo de prueba que describía las capacidades del dispositivo. Concluyó que los actores de NSO Group podrían usar su información para explotar ciertas vulnerabilidades en los sistemas operativos móviles o para personalizar Pegasus y otras cargas útiles maliciosas para dispositivos específicos.

«O podría usarse para hacer que las campañas de phishing sean más efectivas contra el ser humano que usa el dispositivo», señaló.

McDaid dijo que sus investigaciones de los últimos meses hasta ahora no han encontrado evidencia de que alguien haya usado la técnica en la naturaleza.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/nso-group-adds-mms-fingerprinting-zero-click-attack-spyware-arsenal

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *