WhatsApp считает, что NSO Group плотно занималась взломом пользователей

WhatsApp считает, что NSO Group плотно занималась взломом пользователей

WhatsApp считает, что NSO Group плотно занималась взломом пользователей

Представители WhatsApp заявили в суде, что израильская компания использовала расположенные в США серверы и была «плотно вовлечена» во взлом 1400 пользователей мессенджера. Согласно судебным документам, среди пострадавших были высокопоставленные чиновники, журналисты и правозащитники.

Руководство WhatsApp имеет в виду компанию NSO Group, офис которой находится в Израиле. Сотрудникам вменяют нарушение прав человека.

Напомним, что NSO Group занимается разработкой шпионских программ. Представители израильского вендора утверждают, что их софт используется в интересах государства — преимущественно для отслеживания террористов и других преступников. Среди клиентов NSO Group есть власти Саудовской Аравии и Мексики.

Однако поданный WhatsApp иск раскрывает дополнительные детали в отношении деятельности израильского производителя шпионского софта. В частности, в суде фигурировал инструмент для взлома, известный под именем Pegasus.

Именно эта программа, по словам истцов, использовалась для взлома мобильных устройств 1400 пользователей. И при этом особо подчёркивалось, что за операциями стояли серверы, находящиеся под контролем NSO Group.

В WhatsApp заявили, что жертвы взлома на первом этапе операции получали входящий звонок через мессенджер, а затем на их устройство устанавливался Pegasus.

К слову, в январе всплыла информация о взломе главы Amazon, который якобы был атакован именно Pegasus.

После установки этого шпиона сотрудники NSO Group использовали сеть из нескольких компьютеров для мониторинга и обновления Pegasus. В сущности, эти компьютеры были настоящим командным центром.

Сторона истца утверждает, что израильская компания получила «несанкционированный доступ» к серверам WhatsApp с помощью обратного инжиниринга приложения мессенджера. Затем у NSO Group появилась возможность обойти защитную функцию WhatsApp.

Израильские разработчики ответили, что у них нет подробных сведений о том, как государственные клиенты используют их инструменты для взлома. Следовательно, они не могут знать, кто и как был атакован.

Какая Nyash! Windows-вымогатель только пугает, не шифруя файлы

В конце прошлого года специалисты F6 обнаружили нового Windows-зловреда, выводящего на экран требование выкупа за расшифровку файлов. Анализ показал, что это тривиальный блокировщик, замаскированный под более опасную угрозу.

Вредонос препятствует закрытию активного окна, вызову диспетчера задач, перезагрузке ОС через перехват нажатия горячих клавиш.

Он также умеет определять свой запуск в виртуальных средах / песочницах и вносить изменения в реестр для закрепления в системе. Функции шифрования данных у вымогателя-блокера отсутствуют.

В создаваемой им записке (info-Locker.txt) упомянуто имя автора атаки — некая «Команда Legion». Для получения спасительного кода жертве предлагается воспользоваться телеграм-контактом @nyashteam***.

Имя NyashTeam известно ИБ-сообществу с 2022 года. Данная группировка занимается продажей зловредов по модели MaaS (malware-as-a-service, «вредонос как услуга») и предоставляет клиентам хостинг админ-панелей, в основном в зоне RU.

 

Код разблокировки создается на основе ID зараженной машины, генерируемого зловредом, и времени его запуска. После правильного ввода вредонос удаляет себя из автостарта и завершает работу.

Как оказалось, обнаруженный блокировщик не так уж нов. Злоумышленники используют его в атаках как минимум с 2022 года, изменяя лишь авторство и телеграм-контакт в вымогательской записке.

RSS: Новости на портале Anti-Malware.ru