1 снимка и смартфонът ви е превзет: Открит е нов опасен вирус, който от години шпионира потребителите на Samsung

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Шпионският софтуер от ново поколение е активен от близо година, като се крие в смартфони Samsung Galaxy и използва уязвимост, за която производителят не е знаел. Изследователи от Palo Alto Networks Unit 42 съобщиха, че зловредният софтуер, наречен Landfall, използва критичен бъг в библиотеката за обработка на изображения на устройствата на Samsung и инсталира пълноценна система за наблюдение: прихваща обаждания, проследява движения, копира снимки и системни логове, без да оставя следа на екрана. Проблемът беше отстранен едва през април, когато компанията пусна актуализация на сигурността, която затвори дупката CVE-2025-21042.

Според анализаторите заразяването е започнало през юли 2024 година и е засегнало модели с Android 13-16. Уязвимостта позволяваше на нападателите да изпращат специално подготвени изображения, които активираха зловредния софтуер без участието на собственика – така наречената „zero-touch“ (нулев клик) атака.

Достатъчно е било изображението да достигне до устройството чрез месинджър или имейл клиент, след което процесът на заразяване е протичал автоматично. Анализаторите предполагат, че кампанията е била насочена към отделни смартфони в страните от Близкия изток, включително Ирак, Иран, Турция и Мароко, което показва сложния характер на операцията.

1 снимка и смартфонът ви е превзет: Открит е нов опасен вирус, който от години шпионира потребителите на Samsung

Landfall принадлежи към търговския клас инструменти за шпионски софтуер, сравними по функционалност със системите Pegasus или Predator. След като бъде инсталиран, софтуерът се скрива в системата, събира идентификатори на устройства, контакти, кореспонденция и мултимедийни файлове, като може да записва разговори и да предава данните на отдалечени сървъри. Архитектурата на зловредния софтуер е модулна: всеки компонент изпълнява собствена задача – от инжектиране до качване на информация, което го прави лесен за актуализиране и адаптиране към различни версии на Android.

Изследователите откриха Landfall, докато анализираха верига от други уязвимости, свързани с обработката на изображения в мобилните системи. През август Apple отстрани подобна грешка в рамката ImageIO, която позволяваше произволно изпълнение на код на устройствата iPhone и iPad. Почти едновременно Meta предупреди за сложни атаки през WhatsApp, които използваха комбинация от този бъг с друг недостатък в месинджъра. През същия период екипът на WhatsApp предаде информация на Samsung за друга уязвимост, свързана с формата DNG, а през септември корпорацията затвори пробива CVE-2025-21043.

Въпреки приликите в механизмите за експлоатация, Unit 42 все още не е открил преки доказателства, че Landfall е бил използван заедно с тези три уязвимости.

Предполага се, че всички инциденти може да са част от по-голяма вълна от атаки, които използват грешки в обработката на DNG изображения за въвеждане на мобилен шпионски софтуер в множество платформи. Тъй като последните подобни вериги от експлойти са регистрирани през август и септември може да се предположи, че активността на тази серия от кампании е продължила до малко преди есента на тази година. Сега няма данни за продължаващото използване на CVE-2025-21042, но не изключвайте появата на нови варианти на същите методи в бъдеще.

Инфраструктурата на Landfall се оказа сходна с мрежите, които по-рано бяха свързани с групировката Stealth Falcon. Нейната дейност е наблюдавана от 2012 година насам, а нейни жертви в различни периоди са били журналисти, активисти и опозиционери от страните от Персийския залив. Изследователите подчертават, че сходните модели на домейните и методите на регистрация не дават основание за окончателни заключения за принадлежност, но естеството на инструментите и качеството на изпълнение предполагат, че групата има достъп до сериозни ресурси – по-вероятно е да е правителствена агенция, отколкото киберпрестъпници.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини