Kaspersky เปิดตัวเครื่องมือที่ตรวจจับ Pegasus Spyware บน iOS

Kaspersky เปิดตัวเครื่องมือที่ตรวจจับ Pegasus Spyware บน iOS

โหนดต้นทาง: 3070492

เปนกา ฮริสตอฟสกา


เปนกา ฮริสตอฟสกา

เผยแพร่เมื่อ: January 18, 2024

นักวิจัยที่ Kaspersky ได้พัฒนาวิธีการใหม่ในการตรวจจับการติดไวรัสจากสปายแวร์ iOS ที่ซับซ้อน และเปิดตัวเครื่องมือน้ำหนักเบาสำหรับผู้ใช้ iOS เพื่อปกป้องอุปกรณ์ของพวกเขา

เครื่องมือ iShutdownสามารถระบุสัญญาณของสปายแวร์บน iOS จากสปายแวร์ที่ตรวจจับได้ยากอย่างน้อย 3 ตระกูล รวมถึง Pegasus, Predator ของ Intellexa และ Reign ของ QuaDream

ทีมวิจัยและวิเคราะห์ทั่วโลกของ Kaspersky (GReAT) ค้นพบว่าการติดไวรัสเหล่านี้ทิ้งร่องรอยไว้ในไฟล์ระบบที่มักถูกมองข้ามชื่อ Shutdown.log ซึ่งอยู่ในไฟล์เก็บถาวร sysdiagnose ของอุปกรณ์ iOS ซึ่งจะบันทึกรายละเอียดทุกครั้งที่รีสตาร์ทอุปกรณ์ iOS เมื่ออุปกรณ์ iOS ที่ติดมัลแวร์ Pegasus ถูกรีบูท นักวิจัยอธิบายว่าไฟล์บันทึกความผิดปกติที่บ่งชี้ว่ามีสปายแวร์อยู่

ในบรรดาความผิดปกติเหล่านี้ ทีมงานได้ระบุกระบวนการ "เหนียว" ที่ขัดขวางกระบวนการรีบูตตามปกติ ซึ่งเป็นลักษณะที่มักเชื่อมโยงกับ Pegasus พวกเขายังพบร่องรอยของการติดไวรัสโดยการเปรียบเทียบสิ่งที่ค้นพบกับพฤติกรรมที่ทราบของสปายแวร์ที่รายงานโดยชุมชนความปลอดภัยทางไซเบอร์

นอกจากนี้ ในการวิเคราะห์ไฟล์ Shutdown.log จากอุปกรณ์ที่ติดไวรัส Pegasus ทีมงานสังเกตเห็นรูปแบบที่เกิดซ้ำในเส้นทางของไฟล์ “/private/var/db/” ซึ่งคล้ายกับที่พบในการติดมัลแวร์ iOS อื่น ๆ เช่น รัชกาลและนักล่า

“การวิเคราะห์ดัมพ์ของ sysdiag พิสูจน์แล้วว่ารบกวนน้อยที่สุดและใช้ทรัพยากรน้อย โดยอาศัยสิ่งประดิษฐ์ที่อิงระบบเพื่อระบุการติดไวรัส iPhone ที่อาจเกิดขึ้น หลังจากได้รับตัวบ่งชี้การติดไวรัสในบันทึกนี้และยืนยันการติดไวรัสโดยใช้การประมวลผล Mobile Verification Toolkit (MVT) ของสิ่งประดิษฐ์ iOS อื่นๆ แล้ว บันทึกนี้จึงกลายเป็นส่วนหนึ่งของแนวทางแบบองค์รวมในการตรวจสอบการติดมัลแวร์ iOS” หัวหน้านักวิจัยด้านความปลอดภัยของ Kaspersky's Global Research และ ทีมวิเคราะห์ Maher Yamout

จากการสังเกตเหล่านี้ นักวิจัยของ Kaspersky แนะนำว่าไฟล์ Shutdown.log อาจเป็นแหล่งข้อมูลสำคัญในการระบุอุปกรณ์ที่ติดมัลแวร์ประเภทนี้

“เนื่องจากเรายืนยันความสอดคล้องของพฤติกรรมนี้กับการติดเชื้อ Pegasus อื่นๆ ที่เราวิเคราะห์ เราเชื่อว่ามันจะทำหน้าที่เป็นหลักฐานทางนิติเวชที่เชื่อถือได้เพื่อสนับสนุนการวิเคราะห์การติดเชื้อ” Yamout กล่าวเสริม

ประทับเวลา:

เพิ่มเติมจาก นักสืบความปลอดภัย