Майские обновления Android закрыли брешь, через которую пролезал шпион

Майские обновления Android закрыли брешь, через которую пролезал шпион

Обновления мобильной операционной системы Android, выпущенные в этом месяце, устраняют опасную уязвимость, которая используется в реальных кибератаках для установки шпионского софта.

Речь идет о проблеме под идентификатором CVE-2023-0266. Это use-after-free (некорректное использование динамической памяти), затрагивающая непосредственно ядро Linux. В результате злоумышленники могли повысить привилегии без какого-либо взаимодействия с целевым пользователем.

Команда Google Threat Analysis Group (TAG) в отчете пишет об эксплуатации CVE-2023-0266 в рамках сложной цепочки атак. Киберпреступники задействовали упомянутую уязвимость в связке с другими 0-day и N-day, а конечной целью являлась установка шпионского софта на смартфоны Samsung.

Попав на устройство жертвы, такой шпион может расшифровывать и извлекать данные из мессенджеров и браузеров. В этой же цепочке эксплойтов фигурировала и дыра CVE-2022-4262 в браузере Google Chrome, позволяющая выбраться за пределы песочницы.

Команда Google TAG связывает эти атаки с деятельностью испанского разработчика шпионского софта — компанией Variston. Ранее Variston упоминалась как создатель фреймворка Heliconia для эксплуатации уязвимостей в Windows.

В примечаниях к выпуску новых патчей для Android Google указывает на признаки эксплуатации бреши в реальных атаках.