Создан новый эксплоит для уязвимости Stagefright

Создан новый эксплоит для уязвимости Stagefright

Создан новый эксплоит для уязвимости Stagefright

Страшная и ужасная уязвимость Stagefright вернулась. Хотя Android уже неоднократно патчили, справиться с проблемой до конца до сих пор не получилось. На этот раз эксплоит, работающий для самых популярных версий операционной системы, представили специалисты израильской компании NorthBit.

Компания Zimperium рассказала об уязвимость Stagefright в июле 2015 года. Этот баг, без преувеличения, поставил на уши всю индустрию, штука ли – почти миллиард уязвимых устройств (то есть почти все Android-девайсы мира)! Тогда уязвимость заставила производителей фрагментированного рынка Android сплотить ряды и объединить усилия для устранения проблемы. Именно Stagefright стоит поблагодарить за то, что у многих компаний появились регулярные графики выхода обновлений.

Впрочем, справиться с самой проблемой окончательно не удавалось – осенью 2015 года обнаружили Stagefright 2.0, и появился эксплоит для новой версии проблемы.

Теперь ситуацию ухудшили специалисты NorthBit, которые обнародовали подробную информацию (PDF) о новом экслойте, который получил название Metaphor. Атака по-прежнему производится на библиотеку libstagefright в Android Mediaserver, что приводит к полной компрометации устройства. Для реализации атаки жертву нужно только заманить на вредоносный сайт, где размещается созданное специальным образом изображение или видео. Сообщается, это эксплоит израильтян был создан «поверх» оригинального эксплоита компании Zimperium, сообщает xakep.ru.

Metaphor работает для Android 2.2 — 4.0, а также для Android 5.0 — 5.1, невзирая на защиту ASLR. Забавный факт: для обхода ASLR эксперты воспользовались уязвимостью CVE-2015-3864, эксплоит для которой некогда был опубликован самой компанией Google. По словам исследователей, перед их атакой уязвимы миллионы устройств во всем мире.

Эксперты протестировали свою разработку на аппаратах Nexus 5, HTC One, LG G3 и Samsung Galaxy S5. Видеодемонстрацию атаки можно увидеть ниже.  Подробный отчет исследователей NorthBit, описывающий создание эксплоита для Stagefright, доступен здесь (PDF).

Небезынтересно и то, что в начале марта 2016 года официальная статистика относительно использования различных версий Android выглядела следующим образом (см. иллюстрацию ниже). Как можно видеть, Android Lollipop (5.0-5.1) наконец-то стала самой используемой версией ОС, заняв 36,1% рынка, но ей на пятки по-прежнему наступает версия KitKat (4.4) с 34,3%. Новейшая Marshmallow до сих пор установлена лишь на 2,3% устройств. Эти цифры очень хорошо иллюстрируют серьезную фрагментацию рынка, а также позволяют понять, что огромное количество пользователей Android вообще никогда не получали исправлений для Stagefright, не говоря о других багах.

 

Head Mare атакует российские госструктуры новым бэкдором PhantomHeart

Хактивистская группировка Head Mare снова активизировалась. Аналитики Cyber Threat Intelligence «Лаборатории Касперского» в конце 2025 года зафиксировали новую волну целевых атак на российские госструктуры, строительные и промышленные компании. И судя по всему, инструментарий группы стал более продуманным и автоматизированным.

Главная находка — новый бэкдор PhantomHeart. Изначально он распространялся как DLL-библиотека, но позже злоумышленники переработали его в PowerShell-скрипт.

Это вписывается в стратегию Living-off-the-Land (LOTL), когда атакующие используют штатные инструменты Windows, чтобы не привлекать лишнего внимания. Чем меньше стороннего «зловреда» на диске, тем сложнее его обнаружить.

Вектор первоначального доступа остаётся прежним. Head Mare продолжает эксплуатировать уязвимость BDU:2025-10114 в TrueConf Server. В отдельных случаях используются и фишинговые рассылки. То есть проверенные способы проникновения сочетаются с обновлённой «начинкой» внутри сети.

PhantomHeart после запуска разворачивает SSH-туннель по команде с сервера управления. Это даёт операторам устойчивый удалённый доступ к системе. Параллельно бэкдор собирает базовую информацию: имя компьютера, домен, внешний IP и уникальный идентификатор.

Закрепление в системе тоже продумано: в одной из атак вредонос запускался через планировщик заданий под видом легитимного скрипта обновления в директории LiteManager — популярного инструмента удалённого администрирования. Фактически активность маскировалась под обычную работу ПО.

Кроме того, эксперты отмечают рост автоматизации. Head Mare добавила новые скрипты и утилиты для постэксплуатации. Они помогают автоматически закрепляться в системе, управлять привилегиями и организовывать сетевой доступ. Такой подход снижает «ручную» нагрузку на операторов и позволяет проводить больше атак с большей скоростью и повторяемостью.

Продукты «Лаборатории Касперского» детектируют используемые инструменты под различными вердиктами, включая HEUR:Trojan-Ransom.Win32., Backdoor.PowerShell.Agent.gen и Trojan.PowerShell.Agent..

Подробный технический разбор новой активности Head Mare опубликован на Securelist. Аналитики также отмечают, что тактики и процедуры этой группировки вписываются в более широкую картину угроз, описанную в отчёте «Записки цифрового ревизора: три кластера угроз в киберпространстве».

RSS: Новости на портале Anti-Malware.ru