По словам исследователей кибербезопасности, группа хакеров, подозреваемых в работе, по крайней мере частично, на российское правительство, атаковала пользователей iPhone в Украине с помощью нового набора хакерских инструментов, предназначенных для кражи их личных данных, а также потенциальной кражи криптовалюты.
Исследователи из Google и охранные фирмы iVerify и Высматривать проанализировали новые кибератаки против украинцев, которые были предприняты группой, известной только как UNC6353. Исследователи изучили взломанные веб-сайты в рамках хакерской кампании, которая, по их словам, связана с одним, обнаруженным ранее в этом месяце. В этой последней кампании использовался набор хакерских инструментов под названием Darksword.
Открытие Darksword, последовавшее за открытием аналогичного набора хакерских инструментов, позволяет предположить, что продвинутое, скрытное и мощное шпионское ПО для iPhone может оказаться не таким редким, как считалось ранее. Даже тогда Darksword был нацелен только на пользователей в Украине, что подразумевало некоторую сдержанность в том, что в противном случае могло бы стать широкомасштабной хакерской кампанией, нацеленной на пользователей по всему миру.
В начале марта Google раскрыл подробности сложный набор инструментов для взлома iPhone под названием Coruna. Поисковый гигант заявил, что этот инструмент сначала использовался государственным заказчиком поставщика технологий наблюдения, затем российскими шпионами, нацеленными на украинцев, и, наконец, китайскими киберпреступниками, стремившимися украсть криптовалюту. Как позже показал >Набор хакерских инструментов изначально был разработан американским оборонным подрядчиком L3Harris, в частности его техническим отделом взлома и наблюдения Trenchant.
Первоначально Coruna была разработана для использования западными правительствами, в частности теми, кто входит в так называемый разведывательный альянс Five Eyes, в который входят Австралия, Канада, Новая Зеландия, США и Великобритания, по словам бывших сотрудников L3Harris, знакомых с инструментами взлома iPhone компании.
Теперь исследователи заявили, что обнаружили соответствующую кампанию с использованием новейших хакерских инструментов, использующих различные уязвимости.
По мнению исследователей, набор инструментов Darksword был создан для кражи личной информации, такой как пароли; фотографии; WhatsApp, Telegram и текстовые сообщения; и историю браузера. Интересно, что Darksword был создан не для постоянной слежки, а скорее для заражения жертв, кражи информации и быстрого исчезновения.
Связаться с нами
Есть ли у вас дополнительная информация о Darksword, Coruna или других правительственных хакерских и шпионских программах? С нерабочего устройства вы можете безопасно связаться с Лоренцо Франчески-Биккьераи по Signal по телефону +1 917 257 1382 или через Telegram, Keybase и Wire @lorenzofb, или по электронной почте.
«Время пребывания Darksword на устройстве, вероятно, составляет несколько минут, в зависимости от объема данных, которые он обнаруживает и извлекает», — пишут исследователи Lookout.
По мнению Рокки Коула, соучредителя iVerify, наиболее вероятным объяснением является то, что хакеры были заинтересованы в изучении образа жизни жертв, что требовало от них не постоянного наблюдения, а скорее операция по захвату и разгрому.
Darksword также был разработан для кражи криптовалюты из популярных приложений-кошельков, что необычно для предполагаемой правительственной хакерской группы.
«Это может указывать на то, что этот злоумышленник имеет финансовую мотивацию, или, альтернативно, это может указывать на то, что эта (вероятная) деятельность российского государства переросла в финансовое воровство, нацеленное на мобильные устройства», — пишет Lookout в своем отчете.
Но, как сообщил Коул >, нет никаких доказательств того, что российская хакерская группа действительно заботилась о краже криптовалюты, а только то, что вредоносное ПО могло быть использовано для этого.
По мнению Lookout, вредоносное ПО было профессионально разработано таким образом, чтобы оно имело модульную структуру и позволяло легко добавлять новые функциональные возможности, что свидетельствует о том, что оно было профессионально разработано. Коул сказал, что, по его мнению, вполне возможно, что тот же человек, который продал Coruna хакерской группе российского правительства, также продал Darksword.
Что касается того, кто стоял за Darksword, то для Коула «все признаки указывают на российское правительство», в то время как Lookout заявил, что это та же самая группа, которая использовала Корунья против украинцев, также подозреваемая группа российского правительства.
«UNC6353 — это хорошо финансируемый и связанный злоумышленник, проводящий атаки с целью получения финансовой выгоды и шпионажа в соответствии с требованиями российской разведки», — рассказал > Джастин Альбрехт, главный исследователь безопасности в Lookout. «Мы считаем, что можно предположить, что UNC6363 потенциально является российским криминальным доверенным лицом, учитывая двойную цель: финансовую кражу и сбор разведывательной информации».
Что касается жертв, Коул сказал, что вредоносное ПО было разработано для заражения любого, кто посещает определенные украинские веб-сайты, если они посещают их из Украины, поэтому это не была особенно целенаправленная кампания.
2026-03-18 14:00:00
1773922910
#Россиян #поймали #на #краже #личных #данных #украинцев #помощью #новых #передовых #инструментов #для #взлома #iPhone
По теме
