服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

商业监控软件厂商利用多个0day 攻击安卓和 iOS 设备

日期: 来源:代码卫士收集编辑:Ravie Lakshmanan

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


谷歌威胁分析团队 (TAG) 披露称,商业监控软件厂商利用去年修复的多个0day 漏洞攻击安卓和 iOS 设备。

研究人员表示,这两起攻击活动影响范围有限且针对性强,利用补丁发布和部署之间的时间差发动攻击。报告指出,“这些厂商可快速传播危险的黑客工具,使政府能够开发无法自研的能力。虽然按照国家或国际法律来说,使用监控技术可能是合法的,但这些技术通常被政府用于攻击异见人士、记者、人权工作人员以及反对党政客。”

在这两起攻击活动中,第一起发生在2022年11月,涉及通过SMS信息向位于意大利、马来西亚和哈萨克斯坦的用户发送短链接。点击这些URL后,用户会被重定向到托管着安卓或 iOS 利用的网页,之后他们才会被重定向至合法的新闻或运输追踪网站。iOS 利用链利用多个漏洞如CVE-2022-42856(当时是0day)、CVE-2021-30900和一个指针认证代码绕过,在可疑设备上安装 .IPA 文件。安卓利用链由CVE-2022-3723、CVE-2022-4135(当时是0day)和CVE-2022-38181 组成,用于传播未指定 payload。虽然影响 Mali GPU 内核驱动的提权漏洞CVE-2022-38181已由 Arm 公司在2022年8月修复,但目前尚不清楚攻击者是否在补丁发布前就已经拥有该漏洞的 exploit。另外值得注意的是,点击该链接并在三星 Internet 浏览器中打开的安卓用户会被通过意图重定向的方法重定向到 Chrome。

第二起攻击发生在2022年12月,由多个0day和nday 组成,用于攻击三星 Internet Browser 的最新版本,exploit 被以一次性链接的方式通过SMS发送到位于阿联酋的设备上。网页类似于西班牙监控软件公司 Variston IT所使用的网页,它最终植入能够从聊天应用和浏览器应用中收割数据的基于C++的恶意工具包中。这些遭利用的漏洞包括 CVE-2022-4262、CVE-2022-3038、CVE-2022-22706、CVE-2023-0266以及CVE-2023-26083。该利用链被指由 Variston 的客户或合作伙伴所使用。

这两起攻击活动和目标的性质情况尚不明朗。

就在几天前,美国政府发布行政令,限制联邦政府机构使用存在国家安全风险的商业监控软件。

研究人员指出,“这些攻击活动说明商业监控软件行业继续发展。即使规模更小的监控厂商也可以访问0day,厂商秘密囤积并利用 0day 为互联网产生严重风险。这些攻击活动还表明,监控厂商之间共享 exploit 和技术,使危险的黑客工具得以传播。”




代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

美国总统签署行政令,限制联邦政府机构使用商业监控软件

Chromium 漏洞可用于绕过安卓设备上的安全特性

监控软件厂商勾结互联网服务提供商感染iOS和安卓用户

还挖吗?0day 买卖商 Zerodium 更新价格表:安卓0day 价格首超 iOS,最高250万美元

强大的间谍软件 FinSpy 被指攻击缅甸 iOS 和安卓用户



原文链接

https://thehackernews.com/2023/03/spyware-vendors-caught-exploiting-zero.html


题图:Pixabay License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 黑客利用 3CX 木马版桌面 app 发动供应链攻击

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Sophos 和 CrowdStrike 公司的安全研究员发布报告称,攻击者正在利用 3CX 公司的已签名的木马版 VOIP 桌面客户端,针对该 app
  • 西部数据关键服务被迫中断

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,数据存储设备厂商西部数据披露称,遭“网络安全事件”,系统遭越权访问。该事件据称发生在2023年3月26日,导致未具名第三方
  • 俄罗斯全球网络战争计划被泄露

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士承包商 NTC Vulkan 公开数千页机密文档,泄漏俄罗斯军队和情报机构利用自身在虚假消息活动、入侵行动、基础设施破坏和互联网
  • 美国国防部推出“黑掉五角大楼”网站

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部发布新网站“黑掉五角大楼 (HtP)”,帮助国防站内部的组织机构发布漏洞奖励计划并招聘安全研究员。该网站由数字化
  • 【企业介绍】北京云科安信科技有限公司

  • 一、企业基本信息名称:北京云科安信科技有限公司曾用名:北京众智先导科技有限公司成立:2011年LOGO :联系地址:北京市朝阳区东三环北路2号南银大厦8层915联系电话:010-64687988、40
  • 杨界德检查安全生产工作

  • 4月4日,玉门市委常委、市政府常务副市长杨界德带队检查乡镇安全生产工作。杨界德强调要全面梳理风险隐患,紧盯重点领域、关键环节、补齐短板弱项,坚决防范遏制各类安全生产事故
  • 电商供应链开启双雄模式

  • 在消费者看不见的地方,供应链端的战争正在悄然打响。‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍零售市场, 永远都有机会 , 永远都充满了硝烟味 。2023年,京东用一场百亿补贴拉开了

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • WiFi 协议漏洞可用于劫持网络流量

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士网络安全公司的研究员在 IEEE 802.11 WiFi 协议标准中发现一个根本性漏洞,可导致攻击者诱骗访问点以明文形式泄漏网络框架。W
  • 黑客利用 3CX 木马版桌面 app 发动供应链攻击

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Sophos 和 CrowdStrike 公司的安全研究员发布报告称,攻击者正在利用 3CX 公司的已签名的木马版 VOIP 桌面客户端,针对该 app