Набор инструментов для взлома iPhone, которым пользовались российские шпионы, скорее всего, поступил от военного подрядчика США

Как стало известно >, в массовой хакерской кампании, нацеленной на пользователей iPhone в Украине и Китае, использовались инструменты, которые, вероятно, были разработаны американским военным подрядчиком L3Harris. Инструменты, предназначавшиеся для западных шпионов, оказались в руках различных хакерских групп, в том числе российских правительственных шпионов и китайских киберпреступников.

На прошлой неделе Google сообщил, что в течение 2025 года обнаружил, что сложный набор инструментов для взлома iPhone использовался в серии глобальных атак. Набор инструментов, названный первоначальным разработчиком «Coruna», состоял из 23 различных компонентов, впервые использованных «в узконаправленных операциях» неназванным государственным заказчиком неуказанного «поставщика средств наблюдения». Затем его использовали шпионы российского правительства против ограниченного числа украинцев и, наконец, китайские киберпреступники «в широкомасштабных» кампаниях с целью кражи денег и криптовалюты.

Исследователи из компании мобильной кибербезопасности iVerify, которая независимый анализ Коруньизаявили, что, по их мнению, изначально он мог быть построен компанией, которая продала его правительству США.

Двое бывших сотрудников государственного подрядчика L3Harris рассказали >, что Coruna, по крайней мере частично, была разработана подразделением компании Trenchant, занимающимся технологиями взлома и наблюдения. Оба бывших сотрудника знали об инструментах взлома iPhone компании. Оба говорили на условиях анонимности, поскольку не были уполномочены рассказывать о своей работе в компании.

«Coruna определенно было внутренним названием компонента», — сказал один из бывших сотрудников L3Harris, который был знаком с инструментами взлома iPhone по работе в Trenchant.

«Глядя на технические детали, — сказал этот человек, ссылаясь на некоторые доказательства, опубликованные Google, — многие из них знакомы».

Связаться с нами

Есть ли у вас дополнительная информация о Coruna или других правительственных хакерских и шпионских программах? С нерабочего устройства вы можете безопасно связаться с Лоренцо Франчески-Биккьераи по Signal по телефону +1 917 257 1382 или через Telegram, Keybase и Wire @lorenzofb, или по электронной почте.

Бывший сотрудник рассказал, что всеобъемлющий набор инструментов Trenchant включает в себя несколько различных компонентов, включая Coruna и связанные с ним эксплойты. Другой бывший сотрудник подтвердил, что некоторые детали, включенные в опубликованный набор инструментов для взлома, поступили от Тренчанта.

L3Harris продает инструменты для взлома и наблюдения Trenchant исключительно правительству США и его союзникам в так называемом разведывательном альянсе Five Eyes, в который входят Австралия, Канада, Новая Зеландия и Великобритания. Учитывая ограниченное количество клиентов Trenchant, вполне возможно, что Coruna изначально была приобретена и использовалась одной из правительственных спецслужб, а затем попала в непреднамеренные руки, хотя неясно, какая часть опубликованного набора хакерских инструментов Coruna была разработана L3Harris Trenchant.

Read more:  «Отказ ребенку от доступа к жизненно важной медицинской помощи — это смертный приговор»

Представитель L3Harris не ответил на просьбу о комментариях.

Как Coruna перешла из рук государственного подрядчика Five Eyes в российскую правительственную хакерскую группу, а затем в китайскую банду киберпреступников, неясно.

Но некоторые обстоятельства кажутся схожими со случаем Питер Уильямсбывший генеральный менеджер Trenchant. С 2022 года до его отставки в середине 2025 года. Уильямс продал восемь хакерских инструментов компании к Операция Нольроссийская компания, которая предлагает миллионы долларов в обмен на нулевой день эксплойты, то есть уязвимости, неизвестные затронутому поставщику.

Уильямс, 39-летний гражданин Австралии, был приговорен к семи годам лишения свободы в прошлом месяце, после того как он признался в краже и продаже восьми хакерских инструментов Trenchant компании Operation Zero за 1,3 миллиона долларов.

Правительство США заявило Уильямсу, который воспользовался преимуществом «полного доступа» сетям Тренчанта, «предали» США и их союзников. Прокуроры обвинил его в утечке инструментов это могло бы позволить тому, кто их использовал, «потенциально получить доступ к миллионам компьютеров и устройств по всему миру», предполагая, что инструменты основаны на уязвимостях, затрагивающих широко используемое программное обеспечение, такое как iOS.

Операция «Зеро», которая был санкционирован правительством США в прошлом месяце утверждает, что работает исключительно с российским правительством и местными компаниями. Министерство финансов США заявило, что российский брокер продал «украденные инструменты Уильямса как минимум одному несанкционированному пользователю».

Это могло бы объяснить, как российская шпионская группа, которую Google определил только как UNC6353, приобрела Coruna и развернула ее на взломанных украинских веб-сайтах, чтобы взломать определенных пользователей iPhone из определенной геолокации, которые невольно посетили вредоносный сайт.

Вполне возможно, что после того, как Operation Zero приобрела Coruna и потенциально продала ее российскому правительству, брокер затем перепродал набор инструментов кому-то другому, возможно, другому брокеру, другой стране или даже напрямую киберпреступникам. Министерство финансов заявило, что член банды, занимающейся вымогательством Trickbot, сотрудничал с Operation Zero, связывая брокера с финансово мотивированными хакерами.

В этот момент Coruna, возможно, перешла в другие руки, пока не добралась до китайских хакеров. По данным прокуратуры США, Уильямс узнал код, который он написал и продал Operation Zero, который позже использовался южнокорейским брокером.

логотип Касперского, созданный для операции «Триангуляция», рядом с логотипом L3Harris. Изображение: Касперский и L3Harris

Операция Триангуляция

Исследователи Google написали во вторник, что два конкретных эксплойта Coruna и лежащие в их основе уязвимости, названные их первоначальными разработчиками Photon и Gallium, использовались в качестве нулевых дней в операции «Триангуляция» — сложной хакерской кампании, предположительно направленной против российских пользователей iPhone. Операция Триангуляция была впервые раскрыт Касперского в 2023 году.

Рокки Коул, соучредитель iVerify, рассказал >, что «лучшее объяснение, основанное на том, что известно на данный момент», указывает на то, что Тренчант и правительство США были первоначальными разработчиками и клиентами Coruna. Хотя, добавил Коул, он не утверждает этого «окончательно».

Read more:  Вот почему «Манчестер Сити» подписал Антуана Семеньо: тренеры, которые собрали звезду за 65 миллионов фунтов стерлингов, благодаря качествам, идеальным для современного футбола, тому, как он может совершить прыжок на вершину и потенциальной новой позиции

По его словам, эта оценка основана на трех факторах. Хронология использования Coruna совпадает с утечками Уильямса, структура трех модулей — Plasma, Photon и Gallium — обнаруженных в Coruna, имеет сильное сходство с Triangulation, а Coruna повторно использовала некоторые из тех же эксплойтов, которые использовались в этой операции, сказал он.

По словам Коула, «люди, близкие к оборонному сообществу», утверждают, что плазма использовалась в операции «Триангуляция», «хотя публичных доказательств этому нет». (Коул ранее работал в Агентстве национальной безопасности США.)

По данным Google и iVerify, Coruna была разработана для взлома моделей iPhone под управлением iOS 13–17.2.1, выпущенных в период с сентября 2019 года по декабрь 2023 года. Эти даты совпадают с графиком некоторых утечек Уильямса и открытия операции «Триангуляция».

Один из бывших сотрудников Trenchant рассказал >, что, когда Triangulation впервые была раскрыта в 2023 году, другие сотрудники компании считали, что по крайней мере один из «нулевых дней», пойманных Касперским, «был от нас и потенциально «вырван» из» всеобъемлющего проекта, включавшего Coruna.

Еще одна хлебная крошка, указывающая на Тренчанта — как отметил исследователь безопасности Костин Райу — это использование названий птиц для некоторых из 23 инструментов, таких как Cassowary, Terrorbird, Bluebird, Jacurutu и Sparrow. В 2021 году Об этом сообщила газета «Вашингтон Пост» этот Азимут, один из двух стартапов позже приобретен L3Harris и слился с Тренчантомпродал ФБР хакерский инструмент под названием Condor. в печально известном деле о взломе iPhone в Сан-Бернардино.

После того как Касперский опубликовал свое исследование по операции «Триангуляция», Федеральная служба безопасности России (ФСБ) обвинила АНБ во взломе «тысяч» iPhone в России, в частности, против дипломатов. Представитель «Лаборатории Касперского» тогда заявил, что у компании нет информации по претензиям ФСБ. Представитель отметил, что «индикаторы компрометации» — то есть свидетельства взлома — выявленные Российским национальным координационным центром по компьютерным инцидентам (NCCCI), были теми же самыми, которые определил Касперский.

Read more:  Как всего несколько минут бега могут улучшить ваше здоровье

Борис Ларин, исследователь безопасности в компании «Лаборатория Касперского», сообщил > по электронной почте, что «несмотря на наши обширные исследования, мы не можем приписать операцию «Триангуляция» какому-либо известному [Advanced Persistent Threat] группу или эксплуатирующую компанию-разработчика».

Ларин объяснил, что Google связал Coruna с операцией «Триангуляция», потому что они оба используют одни и те же две уязвимости — Photon и Gallium.

“Атрибуция не может быть основана исключительно на факте эксплуатации этих уязвимостей. Все подробности обеих уязвимостей уже давно общедоступны”, и, таким образом, ими мог воспользоваться кто угодно, сказал он, добавив, что эти две общие уязвимости “являются лишь верхушкой айсберга”.

Касперский никогда публично не обвинял правительство США в причастности к операции «Триангуляция». Любопытно, что логотип, который компания создала для кампании, — логотип яблока. состоит из нескольких треугольников — напоминает логотип L3Harris. Возможно, это не совпадение. Ранее «Касперский» заявлял, что не будет публично приписывать хакерскую кампанию, но при этом тихо давал понять, что на самом деле знает, кто за ней стоит или кто предоставил для нее инструменты.

В 2014 году Касперский объявлено что он поймал изощренную и неуловимую правительственную хакерскую группу, известную как «Карето» (по-испански «Маска»). Компания только заявила, что хакеры говорили по-испански. Но иллюстрация маски, которую компания использовала в своем отчете, включала красный и желтый цвета флага Испании, бычьи рога и кольцо в носу, а также кастаньеты.

Как показал > в прошлом годуИсследователи «Лаборатории Касперского» в частном порядке пришли к выводу, что, как выразился один из них, «нет никаких сомнений в том, что Careto находится в ведении испанского правительства».

В среду журналист по кибербезопасности Патрик Грей сказал в выпуске своего подкаста Risky Business что он думал — основываясь на «кусочках», в которых он был уверен, — что то, что Уильямс слил в «Операцию Ноль», было хакерским комплектом, использованным в кампании «Триангуляция».

Apple, Google, Kaspersky и Operation Zero не ответили на запросы о комментариях.

2026-03-10 01:56:00


1773113629
#Набор #инструментов #для #взлома #iPhone #которым #пользовались #российские #шпионы #скорее #всего #поступил #от #военного #подрядчика #США

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.