ЛК выяснила, как утекают зашифрованные конфиденциальные переписки

ЛК выяснила, как утекают зашифрованные конфиденциальные переписки

ЛК выяснила, как утекают зашифрованные конфиденциальные переписки

Для слежки за конфиденциальными переговорами, которые пользователи теперь все чаще ведут в специальных защищенных мобильных мессенджерах, злоумышленники стали применять программы-импланты, позволяющие полностью контролировать устройство и видеть все данные и сообщения, которые получает его владелец.

В этом случае даже самое надежное шифрование, применяемое при отправке информации, не способно защитить данные от утечки. Подобные зловреды используются в целевых атаках на высокопоставленных лиц и организации. За последние пару лет в ходе расследования целевых атак и кампаний кибершпионажа «Лаборатория Касперского» обнаружила, что подобное вредоносное ПО использовалось как минимум в 6 масштабных операциях. 

На сегодняшний день программы-импланты могут атаковать все распространенные мобильные платформы: Android, iOS, Windows Mobile, Blackberry. При этом их функции крайне широки – зловреды могут не только «просматривать» текстовые сообщения, изображения и файлы, хранящиеся на смартфоне, они также отслеживают географические координаты, включают камеру и микрофон для записи действий жертвы, следят за состоянием батареи устройства, фиксируют замену SIM-карты и запоминают точки доступа к Wi-Fi, которыми пользовался владелец смартфона.

Заражению мобильными имплантами часто подвергаются смартфоны, пользователи которых сделали джейлбрейк. Нередко зловред попадает в устройство при подключении его к заранее зараженному компьютеру, например, для зарядки батареи через USB-порт. Кроме того, если жертва занимает высокое положение, атакующие могут применить методы заражения, в которых используются дорогостоящие и эффективные эксплойты.

«Злоумышленники уже давно поняли, что заражение мобильного устройства может дать им гораздо больше, чем атака на традиционный ПК. Жертвы кибератак всегда имеют при себе мобильные телефоны, и зачастую на них хранится информация, которой нет на рабочем компьютере. Кроме того, мобильные устройства обычно хуже защищены, поэтому для их заражения злоумышленникам приходится прилагать меньше усилий, – поясняет Дмитрий Бестужев, антивирусный эксперт «Лаборатории Касперского». – В случае же с программами-имплантами зараженное мобильное устройство никак не защищено от шпионских действий, даже несмотря на надежное шифрование информации в мессенджере – злоумышленники имеют возможность читать те же сообщения, что и сами пользователи. При этом нет необходимости взламывать протоколы шифрования или перехватывать данные на сетевом уровне. Они могут просто читать сообщения так, как это делает жертва».

Для того чтобы избежать заражения мобильными имплантами, «Лаборатория Касперского» рекомендует пользователям не подвергать свои устройства джейлбрейку, поддерживать операционную систему и все приложения в актуальном состоянии, то есть своевременно устанавливать все обновления, использовать VPN-соединение при подключении к Интернету, контролировать процессы, выполняющиеся в памяти устройства, не заряжать телефон через USB-порт компьютера и, конечно же, использовать качественное защитное ПО.

Android-приложения научились обходить блокировку трафика вне VPN

Исследователь Армин Шупук обнаружил в Android механизм, позволяющий обычному приложению отправлять пакеты мимо VPN даже при включённой функции «Блокировать соединения без VPN». Никакого root-доступа, ADB и опасных разрешений не требуется — достаточно штатного системного API.

Проблема связана с NAT-T keepalive — короткими пакетами UDP/4500, которые поддерживают сетевое соединение активным. Android может поручить их отправку чипу Wi-Fi, минуя обычный сетевой путь приложения и проверки VPN Lockdown.

В результате установленная программа способна регулярно обращаться к выбранному злоумышленником серверу через физическую сеть. Передавать произвольные данные таким способом нельзя: содержимое пакета задаёт сама платформа.

Однако получатель видит реальный IP-адрес устройства, время отправки и факт его присутствия в сети. Этого достаточно для определения провайдера, сопоставления активности и отслеживания перемещений между сетями.

Исследователь подтвердил утечку на Pixel 8 Pro с Android 16: роутер фиксировал пакет вне VPN каждые десять секунд. На смартфоне Samsung соединение оставалось активным более 24 часов. Работа механизма также подтверждена на устройстве Nothing, хотя отдельный перехват трафика для него не проводился.

По оценке автора, проблема затрагивает большинство устройств на Android 12 и новее, поддерживающих аппаратную отправку NAT-T keepalive через Wi-Fi. Однако полноценные испытания выполнены только на трёх моделях, поэтому речь идёт об оценке класса устройств, а не о проверке каждого смартфона на рынке.

Отчёт передали Google 15 мая 2026 года. Корпорация признала его дубликатом уже зарегистрированной проблемы, но сведения о CVE, исправлении или сроках выпуска патча публично не раскрыты.

До устранения ошибки пользователям с повышенными требованиями к анонимности рекомендуют пропускать весь трафик смартфона через внешний VPN-маршрутизатор, отключив мобильную сеть и альтернативные подключения.

RSS: Новости на портале Anti-Malware.ru