iPhone-vakoiluohjelma Predator on nyt parrasvaloissa Jamf Threat Labsin uuden teknisen analyysin jälkeen, joka osoittaa, kuinka edistynyt kaupallinen vakoiluohjelma voi ohittaa Applen turvaindikaattorit ja aktivoida kameran ja mikrofonin hiljaa.
Uusi tutkimus Jamf Threat Labs osoittaa ensimmäistä kertaa julkisesti, kuinka kaupalliset vakoiluohjelmat voivat ohittaa Applen kameran ja mikrofonin ilmaisimet – ja valvoa iPhoneja hiljaa käyttäjän huomaamatta. Raportti dokumentoi, kuinka Predator-vakoiluohjelmia käytetään todellisissa hyökkäyksissä, ja tarjoaa ainutlaatuisen näkemyksen siitä, miten nykypäivän edistyneimmät mobiiliuhkat toimivat käytännössä.
Kun kamera tai mikrofonia käytetään iPhonessa, näytölle ilmestyy yleensä vihreitä tai oransseja ilmaisimia. Jo jonkin aikaa on tiedetty, että nämä signaalit voitaisiin teoriassa ohittaa – mutta nyt se esittelee Jamf Threat Labs ensimmäinen tekninen analyysi, joka osoittaa, miten tämä käytännössä tehdään.
– Kyse ei ole uudesta iOS-haavoittuvuudesta tai jostakin, joka vaatisi Applelta tietoturvakorjauksen. Kyseessä on haittaohjelma-analyysi, joka osoittaa, miten jo asennetut vakoiluohjelmat käyttäytyvät laitteen vaarantumisen jälkeen. Raportin tavoitteena on auttaa puolustajia ymmärtämään uhkakuvaa paremmin ja rakentamaan vahvempia valmiuksia tällaisten hyökkäysten havaitsemiseksi., sanoo Adam Boynton, yritysstrategiapäällikkö, EMEA.
Raportissa kuvataan, kuinka Intellexa/Cytroxin kehittämä Predator-vakoiluohjelma voi estää iOS turvaindikaattorit, kun kamera ja mikrofoni jatkavat tallennusta – ja laite pysyy täysin toimintakykyisenä.
Raportissa kerrotaan muun muassa seuraavaa:
- Yksi tekninen toimenpide poistaa käytöstä sekä kameran että mikrofonin varoitukset: Predator estää samanaikaisesti vihreän kamerapisteen ja oranssin mikrofonimerkkivalon pysäyttämällä anturidatan ennen kuin se saavuttaa käyttöliittymän – tehden valvonnasta täysin näkymättömän.
- Tallennus voi tapahtua ilman, että järjestelmä reagoi: Käsittelemällä sisäisiä iOS-objekteja Predator aiheuttaa sen, että tallennustilan muutokset jätetään kokonaan huomiotta – ilman virheilmoituksia tai visuaalisia vihjeitä käyttäjälle.
- Älykkäästi rakennettu huomaamaton muotoilu: Predatorin puheluiden tallennusominaisuudessa ei ole omaa koodia merkkivalojen sammuttamiseksi, vaan se on jo otettu käyttöön toisen moduulin kautta – selkeä merkki edistyneestä ja modulaarisesta arkkitehtuurista.
- Edistyneet hyökkäykset iOS:n ydintoimintoja vastaan: Jamf Threat Labs on dokumentoinut, kuinka Predator hyökkää yksityisiin iOS-alustoihin ja käyttää ARM64-tekniikoita päästäkseen salaa kameraan, mukaan lukien uudelleenohjaamalla todennettua koodia.
– Tällaisia hyökkäyksiä on erittäin vaikea havaita yksittäiselle käyttäjälle. Siksi on ratkaisevan tärkeää, että yritykset suhtautuvat tietoturvaan ennakoivasti: pitävät käyttöjärjestelmät ajan tasalla, rajoittavat käyttöoikeuksia, välttävät tuntemattomia sovelluksia ja linkkejä ja mikä tärkeintä – käyttävät ratkaisuja, jotka valvovat jatkuvasti laitteen toimintaa. IT-tiimien tulisi olla erityisen valppaita kaikenlaisen poikkeavan toiminnan, odottamattoman akun tyhjenemisen tai dataliikenteen suhteen, sillä nämä voivat olla varhaisia merkkejä vaarantuneista laitteista., jatkaa Adam Boynton.
Koko raportti on saatavilla täältä: https://www.jamf.com/blog/predator-spyware-ios-recording-indicator-bypass-analysis/
Tietoja Jamfista
Jamfin tavoitteena on yksinkertaistaa yritysten ja organisaatioiden työtä tarjoamalla Apple-kokemus, josta käyttäjät pitävät ja johon yritykset luottavat.
Jamf on maailman ainoa yritys, joka tarjoaa Apple First -ympäristöille täydellisen hallinta- ja tietoturvaratkaisun, joka on turvallinen, käyttäjäystävällinen ja suojaa henkilökohtaista yksityisyyttä.








