Facebook подал суд на NSO Group за создание эксплойта для WhatsApp

Facebook подал суд на NSO Group за создание эксплойта для WhatsApp

Facebook подал суд на NSO Group за создание эксплойта для WhatsApp

Представители Facebook подали в суд на израильскую компанию NSO Group, занимающуюся продажей шпионских программ. Интернет-гигант считает, что NSO Group напрямую участвовала в эксплуатации 0-day уязвимости в WhatsApp, которая впоследствии использовалась в атаках на 1400 пользователей.

Об опасной проблеме безопасности мессенджера стало известно в мае этого года. Мелькала информация, что якобы сотрудники NSO Group разработали специальный эксплойт, который можно использовать для атаки на функцию VoIP-звонков в WhatsApp.

В ходе подобной атаки жертва получается обычный звонок по WhatsApp, однако специально созданные RTCP-пакеты позволяют атакующему параллельно запустить вредоносный код.

Этот код устанавливает на устройство пользователя набор шпионских программ Pegasus, который разработали специалисты NSO Group. Для данного вида атаки совершенно неважно, какой смартфон предпочитает жертва — Android или iPhone.

На тот момент Facebook быстро выпустил патч, устраняющий вышеописанную уязвимость, однако корпорация удивила всех отсутствием какого-либо официального заявление.

Тем не менее спустя пять месяцев интернет-гигант обозначил свою позицию, которую передало издание Washington Post:

«После нескольких месяцев расследования этого инцидента мы можем наконец сказать, кто стоял за атакой на пользователей WhatsApp. Сегодня мы обратились в федеральный суд с иском в отношении технологической компании NSO Group».

«Мы выяснили, что атакующие использовали серверы и хостинги, ранее замеченные в связи с NSO. Можем отметить, что замести следы у израильской компании вышло не так хорошо, как организовать сложные атаки».

С судебными документами можно ознакомиться по этой ссылке.

WhatsApp на iPhone угоняли без кликов, кодов и привязанных устройств

У владельцев iPhone начали происходить странные вещи: их WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) сам писал контактам и просил перевести деньги. Пользователи лезли в раздел «Привязанные устройства», а там чисто. Никаких чужих сессий, никаких подозрительных входов, никаких QR-кодов. Просто аккаунт вроде ваш, телефон ваш, а сообщения пишет кто-то ещё.

Случаи изучила итальянская компания Forenser. По данным исследователей, речь может идти об активной кампании 0-click против пользователей iPhone с iOS 16 и определённой версией клиента WhatsApp.

То есть жертве не нужно было переходить по ссылке, сканировать код или подтверждать вход, атака проходила без участия пользователя.

У всех пострадавших была похожая картина: iPhone от 8-й модели до iPhone 14, установленная iOS 16 и сообщения с просьбами о переводах, отправленные последним контактам. Старые и архивные чаты злоумышленники, судя по всему, не видели.

Ключевая улика нашлась в логах WhatsApp: приложение постоянно выполняло синхронизацию, будто два клиента одновременно пытались удержать одну и ту же сессию. Один — настоящий телефон владельца. Второй — клиент атакующего, который не отображался как привязанное устройство.

Forenser связывает атаку с уязвимостью CVE-2025-43300 в ImageIO, которую Apple закрыла в августе 2025 года, и возможной связкой с уязвимостью в WhatsApp под идентификатором CVE-2025-55177.

В лаборатории исследователи смогли доказать, что после эксплуатации можно получить криптографический материал для запуска новой сессии WhatsApp на стороне атакующего.

Если есть подозрение на компрометацию, исследователи советуют обновить iOS и WhatsApp, переустановить мессенджер или заново пройти аутентификацию на новом устройстве. А если вам в WhatsApp пишет знакомый и внезапно просит перевод, не уточняйте в том же чате. Лучше позвоните напрямую: в переписке на той стороне может сидеть не он.

RSS: Новости на портале Anti-Malware.ru