Взлом без магии: iPhone и Android атакуют через старые проверенные уловки

Взлом без магии: iPhone и Android атакуют через старые проверенные уловки

Взлом без магии: iPhone и Android атакуют через старые проверенные уловки

Исследователи в области кибербезопасности напомнили владельцам смартфонов рисках: чтобы взломать iPhone или Android-девайс, злоумышленникам не всегда нужны дорогие и сложные эксплойты. Иногда по-прежнему хватает банального фишинга, немного социальной инженерии и хорошо замаскированной инфраструктуры.

Именно такую многолетнюю кампанию недавно описали Access Now (PDF), Lookout и SMEX.

По данным исследователей, атаки шли как минимум с 2022 года и затрагивали журналистов, активистов, представителей гражданского общества и, вероятно, чиновников в странах Ближнего Востока и Северной Африки. Access Now отдельно задокументировала три эпизода атак в 2023-2025 годах против двух египетских журналистов и одного журналиста в Ливане.

Lookout связывает эту активность с операцией кибернаёмников (hack-for-hire), которых могли нанять для слежки за конкретными людьми. По оценке компании, у кампании есть связи с группировкой BITTER APT, а TechCrunch со ссылкой на исследователей пишет, что речь может идти об ответвлении индийской структуры Appin.

Самое интересное в этой истории — методы. Когда целью были владельцы iPhone, атакующие не ломали устройства каким-то сложным способом, а пытались выманить у жертв данные Apple ID, чтобы затем добраться до резервных копий iCloud. Ставка делалась не на взлом самого iPhone, а на доступ к облаку, где можно найти практически всё содержимое устройства.

На Android сценарий был жёстче: исследователи зафиксировали использование шпионского софта ProSpy, которое маскировалось под безопасные приложения для обмена сообщениями, включая Signal, ToTok и Botim. Параллельно злоумышленники применяли поддельные аккаунты, мессенджеры и фишинговые страницы, чтобы постепенно втереться в доверие к жертве и дожать её до установки вредоносного приложения или ввода учётных данных.

Инфраструктура кампании тоже оказалась внушительной. Lookout сообщает почти о 1500 доменах и веб-адресах, имитировавших легитимные сервисы. Подделывались не только сервисы Apple, но и площадки, связанные с Google, Microsoft, Signal, WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Yahoo.

Отдельно эта история подсветила ещё одну тенденцию: государственные структуры всё чаще могут не строить собственные хакерские команды, а отдавать такие операции на аутсорс частным подрядчикам. TechCrunch пишет о растущем тренде на привлечение групп hack-for-hire, потому что это даёт заказчикам правдоподобное отрицание причастности и может обходиться дешевле, чем покупка коммерческого шпионского софта.

Android-приставки и ТВ превращают в ботнет для атак на серверы Minecraft

Исследователи обнаружили новый ботнет xlabs_v1, построенный на базе Mirai. Он заражает Android-устройства с открытым доступом к Android Debug Bridge (ADB) и превращает их в инструмент для DDoS-атак против игровых серверов, включая Minecraft.

Злоумышленники сканируют интернет в поисках устройств с открытым портом TCP 5555, это стандартный порт ADB. Если доступ открыт, атакующий получает удалённый шелл без пароля и может запустить вредоносный код.

Под удар попадают самые разные устройства: Android TV, смарт-телевизоры, приставки, дешёвые роутеры и прочие IoT-гаджеты, где ADB либо включён по умолчанию, либо остался активным после отладки.

После заражения устройство скачивает и запускает подходящую версию вредоносной программы под ARM, MIPS, x86-64 или даже в виде APK. Бот маскируется под обычные процессы вроде /bin/bash, чтобы не бросаться в глаза, и удаляет следы запуска из аргументов командной строки.

 

Главная цель ботнета — атаки на игровые серверы. В частности, код явно заточен под инфраструктуру Minecraft: он поддерживает 20+ типов флуда, включая режимы под RakNet-протокол и даже маскировку под трафик OpenVPN, чтобы обходить базовые фильтры.

По сути, xlabs_v1 — это DDoS-сервис на заказ. Операторы оценивают пропускную способность каждого заражённого устройства (буквально замеряют скорость через тысячи соединений) и распределяют их по тарифам: быстрые узлы идут в дорогие атаки, медленные — в массовые, но дешёвые.

Инфраструктура ботнета сосредоточена в одном диапазоне IP-адресов, размещённом у так называемого bulletproof-хостинга. Исследователи нашли домен управления, токены аутентификации и даже открытые директории с бинарниками, что позволило подробно разобрать работу сети.

Главная проблема здесь — сам ADB. Это удобная функция для разработчиков, но если она доступна из интернета, устройство фактически остаётся без защиты. И таких устройств, по оценкам исследователей, могут быть миллионы.

Рекомендации стандартные: проверить, открыт ли порт 5555, отключить ADB, если он не нужен, и следить за подозрительными соединениями. А владельцам игровых серверов стоит задуматься о защите от DDoS с учётом специфики игровых протоколов, а не только общего сетевого трафика.

RSS: Новости на портале Anti-Malware.ru