Шпионският софтуер от ново поколение е активен от близо година, като се крие в смартфони Samsung Galaxy и използва уязвимост, за която производителят не е знаел. Изследователи от Palo Alto Networks Unit 42 съобщиха, че зловредният софтуер, наречен Landfall, използва критичен бъг в библиотеката за обработка на изображения на устройствата на Samsung и инсталира пълноценна система за наблюдение: прихваща обаждания, проследява движения, копира снимки и системни логове, без да оставя следа на екрана. Проблемът беше отстранен едва през април, когато компанията пусна актуализация на сигурността, която затвори дупката CVE-2025-21042.
Според анализаторите заразяването е започнало през юли 2024 година и е засегнало модели с Android 13-16. Уязвимостта позволяваше на нападателите да изпращат специално подготвени изображения, които активираха зловредния софтуер без участието на собственика – така наречената „zero-touch“ (нулев клик) атака.
Достатъчно е било изображението да достигне до устройството чрез месинджър или имейл клиент, след което процесът на заразяване е протичал автоматично. Анализаторите предполагат, че кампанията е била насочена към отделни смартфони в страните от Близкия изток, включително Ирак, Иран, Турция и Мароко, което показва сложния характер на операцията.

Landfall принадлежи към търговския клас инструменти за шпионски софтуер, сравними по функционалност със системите Pegasus или Predator. След като бъде инсталиран, софтуерът се скрива в системата, събира идентификатори на устройства, контакти, кореспонденция и мултимедийни файлове, като може да записва разговори и да предава данните на отдалечени сървъри. Архитектурата на зловредния софтуер е модулна: всеки компонент изпълнява собствена задача – от инжектиране до качване на информация, което го прави лесен за актуализиране и адаптиране към различни версии на Android.
Изследователите откриха Landfall, докато анализираха верига от други уязвимости, свързани с обработката на изображения в мобилните системи. През август Apple отстрани подобна грешка в рамката ImageIO, която позволяваше произволно изпълнение на код на устройствата iPhone и iPad. Почти едновременно Meta предупреди за сложни атаки през WhatsApp, които използваха комбинация от този бъг с друг недостатък в месинджъра. През същия период екипът на WhatsApp предаде информация на Samsung за друга уязвимост, свързана с формата DNG, а през септември корпорацията затвори пробива CVE-2025-21043.
Въпреки приликите в механизмите за експлоатация, Unit 42 все още не е открил преки доказателства, че Landfall е бил използван заедно с тези три уязвимости.
Предполага се, че всички инциденти може да са част от по-голяма вълна от атаки, които използват грешки в обработката на DNG изображения за въвеждане на мобилен шпионски софтуер в множество платформи. Тъй като последните подобни вериги от експлойти са регистрирани през август и септември може да се предположи, че активността на тази серия от кампании е продължила до малко преди есента на тази година. Сега няма данни за продължаващото използване на CVE-2025-21042, но не изключвайте появата на нови варианти на същите методи в бъдеще.
Инфраструктурата на Landfall се оказа сходна с мрежите, които по-рано бяха свързани с групировката Stealth Falcon. Нейната дейност е наблюдавана от 2012 година насам, а нейни жертви в различни периоди са били журналисти, активисти и опозиционери от страните от Персийския залив. Изследователите подчертават, че сходните модели на домейните и методите на регистрация не дават основание за окончателни заключения за принадлежност, но естеството на инструментите и качеството на изпълнение предполагат, че групата има достъп до сериозни ресурси – по-вероятно е да е правителствена агенция, отколкото киберпрестъпници.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!