קספרסקי מציגה כלי שמזהה תוכנות ריגול של Pegasus ב-iOS

קספרסקי מציגה כלי שמזהה תוכנות ריגול של Pegasus ב-iOS

צומת המקור: 3070492

פנקה הריסטובסקה


פנקה הריסטובסקה

פורסם ב: ינואר 18, 2024

חוקרים ב קספרסקי פיתחו שיטה חדשה לזיהוי זיהומים מתוכנות ריגול מתוחכמות של iOS והוציאו כלי קל משקל למשתמשי iOS כדי להגן על המכשירים שלהם.

הכלי, iShutdown, מסוגל לזהות סימנים של תוכנות ריגול ב-iOS מלפחות 3 משפחות תוכנות ריגול שקשה לזהות, כולל Pegasus, Intellexa's Predator ו-QuaDream's Reign.

צוות המחקר והניתוח הגלובלי של קספרסקי (GReAT) גילה שזיהומים אלה משאירים עקבות בקובץ מערכת שמשתמשים בו לעתים קרובות מתעלמים בשם Shutdown.log, הממוקם בארכיון sysdiagnose של מכשירי iOS שמתעד פרטים בכל פעם שמכשיר ה-iOS מופעל מחדש. כאשר מכשיר iOS נגוע בתוכנה זדונית של Pegasus מופעל מחדש, החוקרים מסבירים שהקובץ מתעד חריגות המעידות על נוכחות של תוכנת ריגול.

בין חריגות אלו, הצוות זיהה תהליכים "דביקים" המשבשים את תהליך האתחול הרגיל, מאפיין המקושר לרוב לפגסוס. הם גם מצאו עקבות של זיהומים על ידי השוואה של הממצאים שלהם עם התנהגויות ידועות של תוכנות ריגול שדווחו על ידי קהילת אבטחת הסייבר.

יתר על כן, בניתוח שלהם של קבצי Shutdown.log ממכשירים נגועים בפגסוס, הצוות הבחין בדפוס חוזר בנתיב הקובץ "/private/var/db/", הדומה לאלו שנמצאו בהדבקות על ידי תוכנות זדוניות אחרות של iOS, כמו שלטון וטורף.

"ניתוח dump sysdiag מוכיח שהוא חודרני באופן מינימלי וקל למשאבים, תוך הסתמכות על חפצים מבוססי מערכת כדי לזהות זיהומים פוטנציאליים באייפון. לאחר שקיבל את מחוון הזיהום ביומן זה ואישר את ההדבקה באמצעות עיבוד Mobile Verification Toolkit (MVT) של חפצי iOS אחרים, יומן זה הופך כעת לחלק מגישה הוליסטית לחקירת זיהום תוכנות זדוניות ב-iOS", אמר חוקר אבטחה מוביל ב-Kaspersky's Global Research and צוות ניתוח מאהר ימיות.

בהתבסס על תצפיות אלה, החוקרים של קספרסקי מציעים שקובץ Shutdown.log יכול להיות משאב מפתח בזיהוי מכשירים נגועים בסוגים אלה של תוכנות זדוניות.

"מאחר שאישרנו את העקביות של התנהגות זו עם שאר זיהומי פגסוס שניתחנו, אנו מאמינים שזה ישמש כחפץ משפטי אמין לתמיכה בניתוח זיהום", הוסיף Yamout.

בול זמן:

עוד מ בלשי בטיחות