iPhone тыңшы бағдарламасы 15 секунд сайын крипто-әмиян іздейді

iEXExchanger
iPhone тыңшы бағдарламасы 15 секунд сайын крипто-әмиян іздейді

iVerify және Censys зерттеушілері P7 DarkSword тыңшы бағдарламасын тапты: ол iPhone-да крипто-әмияндарды іздеп, 15 секунд сайын парольдер мен қалпына келтіру тіркестерін ұрлайды.

Екі тәуелсіз киберқауіпсіздік зерттеу тобы — iVerify және Censys — арнайы крипто-әмияндарды аулауға арналған iPhone тыңшы бағдарламасын тапты. Платформа P7 DarkSword деп аталады, ал әмияндарды тонап шығатын модульдің өз атауы бар — Coruna.

iVerify тамызда қаржы ұйымының қызметкерінің телефонынан жұқтыруды тапты, ал нәтижелерін 8 қазанда жариялады. Сол кезде дерлік Censys шабуылдаушылардың ашық серверіне тап болды: онда жәбірленушілердің 11 нақты seed-тіркесі, ұрланған құрылғылардың деректері бар 179 қалта және 75 операторлық есептік жазба сақталған. Бұл жалғыз хакердің бір реттік шабуылынан гөрі серіктес бағдарламасы бар коммерциялық платформаға көбірек ұқсайды.

Шабуыл екі қадаммен жүреді. Алдымен жәбірленушіні жұқтыру керек — фишингтік сілтеме немесе WebKit пен JavaScriptCore қателерін пайдаланатын зиянды жарнама арқылы. Бұл Safari құм жәшігінен шығуға, iOS ядросына қол жеткізуге және ұрлау модульдерін телефондағы орнатылған әмиян қолданбаларына тікелей енгізуге мүмкіндік береді.

Censys әртүрлі әмияндарға арналған 18 модульді санап шықты — олардың арасында MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie және BitKeep бар. Бағдарлама Notes пен фотосуреттерден қалпына келтіру тіркестеріне арналған BIP39 форматына сәйкес жолдарды іздейді, сонымен қатар Apple-дің кіріктірілген қойма құралы Keychain-нен парольдерді тартып алады. Шабуылдаушылардың серверлерімен байланыс 15 секунд сайын орнайды.

DarkSword-тың бұрынғы нұсқалары коммерциялық тыңшылық жеткізушілерімен және болжамды мемлекеттік тапсырыскерлермен байланыстырылған еді — бұрынғы құрбандар арасында Сауд Арабиясы, Түркия, Малайзия және Украинадағы журналистер мен белсенділер болды. Крипто ұрлығына мақсатты бетбұрыс — мұндағы жаңалық: адамдарды бақылауға арналған құралдар енді олардың ақшасын тікелей ұрлауға пайдаланылып жатыр.

Зерттеушілер P7 тармағының артында кім тұрғанын атамады. Инфраструктура Tencent хостингі мен Шэньяндағы серверлерге апарады, бірақ бұл Қытай мемлекетін формалды түрде айыптаумен бірдей емес — атрибуция әлі ашық сұрақ. Әзірге сол бір ашық серверден табылғаннан басқа жәбірленушілердің жалпы саны немен ұрланған қаражат туралы расталған деректер жоқ. iOS 18.7.7 немесе одан кейінгі нұсқаға жаңарту шабуыл тізбегіндегі белгілі осалдықтарды жабады; телефонды бірден жаңарта алмайтындарға Apple Lockdown режимін қосуды ұсынады.

Сұрақтар мен жауаптар

Мақаланың тақырыбы бойынша жиі қойылатын сұрақтар

P7 DarkSword деген не және ол iPhone-ға қалай түседі?

Бұл — крипто-әмияндарға арнайы бағытталған Coruna модулі бар DarkSword тыңшылық платформасының нұсқасы. Жұқтыру бірінші қадамды қажет етеді: жәбірленуші Safari құм жәшігінен шығу үшін WebKit пен JavaScriptCore қателерін пайдаланатын фишингтік сілтемеге немесе зиянды жарнамаға басуы керек.

Қандай крипто-әмияндар қауіп астында?

Censys әртүрлі қолданбаларға бейімделген 18 модуль тапты, оның ішінде MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie және BitKeep бар. Бағдарлама Notes пен фотосуреттерден BIP39 форматындағы қалпына келтіру тіркестерін іздейді, сонымен қатар Keychain-нен парольдерді тартып алады.

iPhone мен крипто-әмиянды қалай қорғауға болады?

iOS 18.7.7 немесе одан кейінгі нұсқаға жаңартыңыз — бұл шабуыл тізбегі сүйенетін осалдықтарды жабады. Жаңарту қолжетімсіз болса, Apple Lockdown режимін қосуды ұсынады. Телефонда әмиян қолданбалары орнатылған болса, күдікті сілтемелер мен жарнама баннерлеріне баспаңыз.

Бұл барлық iPhone иелеріне жасалған жаппай шабуыл ма?

Жаппай жұқтыру туралы расталған дерек жоқ — тек табылған бір серверде 11 жәбірленушінің деректері ғана белгілі. Жұқтыру үшін бірінші қадам қажет — зиянды сілтеме немесе жарнамаға басу, сондықтан бұл «нөл клик» шабуылы емес, дегенмен науқанның нақты ауқымы әлі белгісіз.