Kaspersky ابزاری را معرفی می کند که نرم افزار جاسوسی Pegasus را در iOS شناسایی می کند

Kaspersky ابزاری را معرفی می کند که نرم افزار جاسوسی Pegasus را در iOS شناسایی می کند

گره منبع: 3070492

پنکا هریستوفسکا


پنکا هریستوفسکا

منتشر شده در: ژانویه 18، 2024

محققان در کسپرسکی روش جدیدی را برای شناسایی عفونت‌های جاسوس‌افزار پیشرفته iOS توسعه داده‌اند و ابزاری سبک را برای کاربران iOS منتشر کرده‌اند تا از دستگاه‌های خود محافظت کنند.

ابزار، iSutdownمی‌تواند نشانه‌های جاسوس‌افزار در iOS را از حداقل ۳ خانواده سخت‌افزار جاسوس‌افزار شناسایی کند، از جمله Pegasus، Intellexa’s Predator و QuaDream’s Reign.

تیم تحقیق و تحلیل جهانی کسپرسکی (GReAT) کشف کرد که این عفونت‌ها در یک فایل سیستمی که اغلب نادیده گرفته می‌شود به نام Shutdown.log که در بایگانی sysdiagnose دستگاه‌های iOS قرار دارد، ردپایی بر جای می‌گذارند که هر بار که دستگاه iOS راه‌اندازی مجدد می‌شود، جزئیات را ثبت می‌کند. هنگامی که یک دستگاه iOS آلوده به بدافزار Pegasus راه اندازی مجدد می شود، محققان توضیح می دهند که این فایل ناهنجاری هایی را ثبت می کند که نشان دهنده حضور نرم افزارهای جاسوسی است.

در میان این ناهنجاری‌ها، تیم فرآیندهای «چسبنده» را شناسایی کردند که فرآیند راه‌اندازی مجدد عادی را مختل می‌کند، مشخصه‌ای که اغلب به Pegasus مرتبط است. آنها همچنین با مقایسه یافته های خود با رفتارهای شناخته شده نرم افزارهای جاسوسی گزارش شده توسط جامعه امنیت سایبری، ردپایی از عفونت را یافتند.

علاوه بر این، تیم در تجزیه و تحلیل فایل‌های Shutdown.log از دستگاه‌های آلوده به Pegasus، متوجه الگوی تکرارشونده‌ای در مسیر فایل "/private/var/db/" شدند، که شبیه به مواردی است که در آلودگی‌های سایر بدافزارهای iOS مانند سایر بدافزارهای iOS یافت می‌شود. سلطنت و درنده.

«تحلیل تخلیه sysdiag نشان می‌دهد که با تکیه بر مصنوعات مبتنی بر سیستم برای شناسایی عفونت‌های احتمالی آیفون، حداقل نفوذی و کم منابع است. با دریافت نشانگر آلودگی در این گزارش و تأیید آلودگی با استفاده از پردازش ابزار تأیید موبایل (MVT) سایر مصنوعات iOS، این گزارش اکنون به بخشی از یک رویکرد جامع برای بررسی آلودگی بدافزار iOS تبدیل شده است." تیم تحلیل ماهر یاموت.

بر اساس این مشاهدات، محققان Kaspersky پیشنهاد می‌کنند که فایل Shutdown.log می‌تواند منبعی کلیدی در شناسایی دستگاه‌های آلوده به این نوع بدافزارها باشد.

یاموت افزود: «از آنجایی که ما سازگاری این رفتار را با سایر عفونت‌های پگاسوس که تجزیه و تحلیل کردیم تأیید کردیم، معتقدیم که به عنوان یک مصنوع قانونی قابل اعتماد برای پشتیبانی از تجزیه و تحلیل عفونت عمل خواهد کرد.»

تمبر زمان:

بیشتر از کارآگاهان ایمنی