Rusia señala con el dedo la campaña de explotación de iPhone de EE. UU., que también afectó a Kaspersky Lab
El FSB de Rusia emitió una alerta de seguridad que afirma que las agencias de inteligencia de EE. UU. están detrás de una campaña de ataques que explotan las vulnerabilidades en iOS y comprometen miles de dispositivos iPhone en Rusia, incluidos los que son propiedad de diplomáticos extranjeros. En un informe separado, el proveedor de antivirus ruso Kaspersky Lab dijo que varias docenas de sus empleados senior y la alta gerencia fueron atacados en la operación, aunque la compañía, a diferencia del FSB, no atribuyó el ataque a ningún estado específico.
Según el análisis de dispositivos infectados de la compañía, la operación ha estado funcionando desde al menos 2019 y comienza cuando las víctimas reciben un mensaje invisible a través de la aplicación iMessage con un archivo adjunto que inicia una cadena de explotación y luego se elimina. «La implementación del software espía es completamente sigilosa y no requiere ninguna acción por parte del usuario», dijo Eugene Kaspersky, fundador y director ejecutivo de Kaspersky Lab. una entrada de blog. «El spyware luego transmite silenciosamente información privada a servidores remotos: grabaciones de micrófonos, fotos de mensajería instantánea, geolocalización y datos sobre una variedad de otras actividades realizadas por el propietario del dispositivo infectado».
Operación triangulación
Kaspersky Lab ha denominado a la campaña de vigilancia Operación Triangulación porque el malware utiliza una técnica de huellas dactilares de hardware llamada huellas dactilares de lienzo dibujando un triángulo amarillo en la memoria del dispositivo.
La investigación está en curso, pero hasta ahora los investigadores han determinado que el archivo adjunto engañoso de iMessage, cuando se recibe en el dispositivo, desencadena una vulnerabilidad de ejecución remota de código. El exploit funciona en dispositivos con iOS 15.7 o posterior. Una vez que se implementa la carga útil maliciosa, se evitan futuras actualizaciones.
Después de la explotación inicial, el código de ataque descarga cargas útiles adicionales desde un servidor de comando y control que incluyen explotaciones de escalada de privilegios adicionales para otorgar a los atacantes privilegios de raíz en el dispositivo. La carga útil final es lo que Kaspersky llama una plataforma APT con todas las funciones.
«El análisis de la carga útil final está en curso», dijeron los investigadores. su informe tecnico. «El código se ejecuta con privilegios de root, implementa un conjunto de comandos para recopilar información del usuario y del sistema, y puede ejecutar cualquier código descargado como módulos de complemento del servidor C&C».
El malware no persiste después de reiniciar el dispositivo, lo que probablemente se deba a las limitaciones de iOS. Sin embargo, dada la simplicidad del exploit, que no requiere la interacción del usuario, esto no representa un obstáculo importante para los atacantes, ya que pueden volver a infectar fácilmente los dispositivos. Además, los dispositivos móviles no se reinician con mucha frecuencia.
Signos de infección de iPhone
Realizar análisis forenses en vivo en iOS no es fácil ya que el sistema está bloqueado y no permite el uso de herramientas de seguridad. Por lo tanto, los investigadores tuvieron que recurrir al análisis fuera de línea de las copias de seguridad del sistema de archivos creadas con iTunes. Estas copias de seguridad están cifradas y deben descifrarse antes de analizarlas con una herramienta forense de código abierto que genera un informe.
Una señal de que un dispositivo ha sido comprometido son las menciones de mensajes de uso de datos de un proceso llamado BackupAgent, precedidos por mensajes similares para un proceso llamado IMTransferAgent. El binario BackupAgent no debería estar presente en iOS moderno, ya que ha quedado obsoleto y se reemplazó con un binario llamado BackupAgent2.
Otros indicadores son la modificación de uno o más archivos: com.apple.ImageIO.plist, com.apple.locationd.StatusBarIconManager.plist, com.apple.imservice.ids.FaceTime.plist, así como información de uso de datos de los servicios com .apple.WebKit.WebContent, powerd/com.apple.datausage.diagnostics y lockdownd/com.apple.datausage.security.
Otro indicador menos confiable es cambiar un directorio de archivos adjuntos de SMS (pero sin el nombre del archivo adjunto), seguido del uso de datos de com.apple.WebKit.WebContent, seguido de cambiar com.apple.locationd.StatusBarIconManager.plist en una ventana de tiempo breve.
La compañía también publicó una lista de los dominios de comando y control recopilados para su análisis forense desde los cuales se descargan o se conectan las diversas cargas útiles. Aunque esto puede cambiar en el futuro, los defensores pueden verificar los registros de DNS de la red en busca de signos de un compromiso anterior en sus redes. Kaspersky también desarrolló una utilidad en Python Puede ejecutar una copia de seguridad fuera de línea del iPhone y detectar si alguno de estos signos de compromiso está presente.
El FSB culpa a EE.UU. y Apple
En su alerta emitida a través de cert.gov.ru, el FSB afirmó que la operación de reconocimiento fue obra de las agencias de inteligencia estadounidenses que trabajan con Apple y afirmó que las vulnerabilidades fueron proporcionadas por el fabricante del software. Aunque no se proporciona evidencia para respaldar estas afirmaciones, no sorprende que Rusia culpe a los EE. UU. por los ataques cibernéticos, considerando que las autoridades estadounidenses a menudo culpan de los ataques cibernéticos al gobierno ruso.
El Servicio de Seguridad de Rusia dijo que los objetivos de la campaña eran miles de usuarios de iPhone en Rusia, así como dispositivos que utilizan tarjetas SIM extranjeras y están registrados en misiones diplomáticas en Rusia de China, Israel, Siria, así como de la OTAN y países del antiguo bloque soviético.
Kaspersky Lab no comentó sobre la atribución de ataques o la fuente de las vulnerabilidades, pero Eugene Kaspersky criticó el sistema operativo bloqueado y de código cerrado de Apple, que según él dificulta la investigación de seguridad. “Creemos que la razón principal de este incidente es la naturaleza propietaria de iOS”, dijo. “Este sistema operativo es una ‘caja negra’ en la que el software espía como Triangulación puede esconderse durante años. El monopolio de Apple sobre las herramientas de investigación dificulta aún más la detección y el análisis de tales amenazas, lo que lo convierte en un refugio perfecto para el spyware. En otras palabras.” Como he dicho muchas veces, a los usuarios se les da la ilusión de seguridad que viene con la opacidad total del sistema. Lo que realmente sucede en iOS es desconocido para los expertos en ciberseguridad, y la falta de noticias sobre ataques no significa que sean imposibles, como acabamos de ver.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el enlace que sigue: https://www.csoonline.com/article/3698511/russia-points-finger-at-us-for-iphone-exploit-campaign-that-also-hit-kaspersky-lab.html#tk.rss_news