Шпион QuaDream атакует владельцев iPhone через приглашения в календаре

Шпион QuaDream атакует владельцев iPhone через приглашения в календаре

Шпион QuaDream атакует владельцев iPhone через приглашения в календаре

Специалисты компаний Microsoft и Citizen Lab выявили активность коммерческого шпионского софта, который был разработан израильской организацией QuaDream. Этот шпион использовался в атаках на пользователей iPhone и задействовал 0-click эксплойт ENDOFDAYS.

Уязвимость нулевого дня, которую взяли в оборот операторы шпионской программы, затрагивает версии iOS с 1.4 по 14.4.2. Как объясняют в Citizen Lab, злоумышленники использовали «невидимые приглашения в календаре iCloud».

Здесь атакующим помог интересный трюк: если отправить приглашения с просроченной датой, они добавляются в календарь пользователя автоматически, при этом не требуют подтверждения и не выводят никаких уведомлений.

Другими словами, эксплойт ENDOFDAYS отрабатывал без какого-либо взаимодействия с целевым пользователем и последний не замечал, что на его девайс устанавливают шпионский софт. В отчёте Citizen Lab исследователи пишут:

«Как минимум пять гражданских из Северной Америки, Центральной Азии, Юго-Восточной Азии и Европы пострадали от шпиона и эксплойта QuaDream. Среди них был журналисты, оппозиционеры и сотрудники НКО. На данный момент не можем перечислить жертв поимённо».

К слову, Microsoft называет упомянутую шпионскую программу KingsPawn. Вредонос может удалять свою копию из системы и чистить следы присутствия на iPhone жертвы. Помимо этого, зловред располагает следующими функциональными возможностями:

  • Записывает аудио телефонных разговоров.
  • Записывает аудио окружения через встроенный микрофон.
  • Делает снимки как с фронтальной, так и с основной камеры смартфона.
  • Извлекает и удаляет объекты из связки ключей мобильного устройства.
  • Отправляет запросы к БД SQL.
  • Удаляет следы, которые могут оставаться после эксплойта.
  • Отслеживает геолокацию девайса.
  • Может искать файлы определённых типов.
  • Перехватывает фреймворк Anisette и системный вызов gettimeofday для генерации кодов, которые могут использоваться для входа в iCloud.

Мошенники пугают россиян блокировкой СБП и требуют коды из СМС

Телефонные мошенники снова нашли тему, которая звучит достаточно сложно, чтобы человек растерялся. Теперь россиян запугивают якобы подозрительной активностью в цепочке переводов и грозят блокировкой доступа к Системе быстрых платежей.

О новой схеме РИА Новости рассказали в пресс-службе платформы «Мошеловка» Народного фронта.

Потенциальной жертве звонят или пишут лжесотрудники банка, контролирующего органа или другой важной структуры. Дальше начинается спектакль про подозрительные переводы, технический сбой или проблемы с идентификацией. Жертве сообщают, что из-за этого доступ к СБП могут заблокировать.

Чтобы срочно всё исправить, мошенники предлагают пройти верификацию через специальный сервис. На деле под этим предлогом они пытаются выманить код из СМС, заставить установить вредоносное приложение под видом официального инструмента или убедить перевести деньги на безопасный счёт.

В «Мошеловке» отмечают, что схема особенно актуальна в июле: злоумышленники используют тему интеграции налоговых идентификаторов в банковские системы и рассчитывают на то, что большинство клиентов не знает технических деталей работы СБП.

Главное правило здесь простое: никаких дополнительных подтверждений для работы Системы быстрых платежей пользователю проходить не нужно. Обмен данными между ведомствами и банками происходит автоматически, без звонков с просьбами назвать код или установить приложение.

Если собеседник говорит о блокировке переводов, просит код из СМС, требует поставить программу или перевести деньги на резервный счёт, разговор лучше сразу закончить. А потом самостоятельно позвонить в банк по номеру с официального сайта или из приложения.

RSS: Новости на портале Anti-Malware.ru