卡巴斯基推出可检测 iOS 上 Pegasus 间谍软件的工具

卡巴斯基推出可检测 iOS 上 Pegasus 间谍软件的工具

源节点: 3070492

彭卡·赫里斯托夫斯卡


彭卡·赫里斯托夫斯卡

发表于: 2024 年 1 月 18 日

研究人员在 卡巴斯基 开发了一种新方法来检测复杂的 iOS 间谍软件的感染,并为 iOS 用户发布了一个轻量级工具来保护他们的设备。

工具, 关机,能够识别 iOS 上至少 3 个难以检测的间谍软件系列的间谍软件迹象,包括 Pegasus、Intellexa 的 Predator 和 QuaDream 的 Reign。

卡巴斯基全球研究与分析团队 (GReAT) 发现,这些感染会在一个经常被忽视的名为 Shutdown.log 的系统文件中留下痕迹,该文件位于 iOS 设备的 sysdiagnose 存档中,每次重新启动 iOS 设备时都会记录详细信息。研究人员解释说,当感染 Pegasus 恶意软件的 iOS 设备重新启动时,该文件会记录表明间谍软件存在的异常情况。

在这些异常情况中,该团队发现了破坏正常重启过程的“粘性”进程,这一特征通常与 Pegasus 相关。他们还通过将调查结果与网络安全社区报告的间谍软件的已知行为进行比较,发现了感染的痕迹。

此外,在对感染 Pegasus 的设备中的 Shutdown.log 文件进行分析时,团队注意到文件路径“/private/var/db/”中存在重复出现的模式,这与其他 iOS 恶意软件感染中发现的模式类似,例如统治与掠夺者。

“事实证明,sysdiag 转储分析的侵入性极低且资源消耗少,它依靠基于系统的工件来识别潜在的 iPhone 感染。在收到此日志中的感染指示符并使用移动验证工具包 (MVT) 处理其他 iOS 工件确认感染后,此日志现在成为调查 iOS 恶意软件感染的整体方法的一部分。”分析团队 Maher Yamout。

根据这些观察结果,卡巴斯基的研究人员认为 Shutdown.log 文件可能是识别感染此类恶意软件的设备的关键资源。

Yamout 补充道:“由于我们确认了这种行为与我们分析的其他 Pegasus 感染的一致性,因此我们相信它将作为支持感染分析的可靠法医制品。”

时间戳记:

更多来自 安全侦探