sikkerhet
Svært avansert skadevare henter ut data fra Iphone i det skjulte
«Darksword» er en potensielt enorm trussel på IOS-plattformen.
Sikkerhetsforskere fra blant annet Google melder nå om et nytt funn som kan sette et stort antall Iphone-telefoner i fare for spionasje og tyveri av sensitive data, helt uten brukernes viten.
Trusselen har fått navnet «Darksword» og ble omtalt av Google og sikkerhetsselskapene Iverify og Lookout på onsdag.
Darksword er ikke kun en skadevare, men en komplett – og særdeles sofistikert – verktøypakke (exploit kit) som er designet for å utnytte en rekke sårbarheter i IOS.
Fullstendig kompromittering
Sårbarhetene rammer flere versjoner av IOS 18, nærmere bestemt versjonene 18.4 – 18.6.2, som ble lansert i perioden mars til september i fjor. Versjonene er altså ikke spesielt gamle, og de kjøres fremdeles av et stort antall brukere.
Google informerte Apple om sårbarhetene på tampen av fjoråret, og samtlige av sårbarhetene skal ha blitt fikset med IOS 26.3.
På grunn av den tekniske ekspertisen som ligger bak Darksword, tror sikkerhetsforskerne at det står statssponsede aktører bak, trolig fra Russland. Kampanjene har rettet seg mot ofre i blant annet Saudi-Arabia, Tyrkia, Malaysia og Ukraina, men kan i prinsippet ramme vesentlig bredere.
Darksword er i stand til fullstendig kompromittering av en Iphone-enhet via utnyttelse av seks sårbarheter, blant annet i Safari-nettleseren – og kan kjøre skadevare med fulle kjerneprivilegier, sier forskerne.
Mange farlige egenskaper
De tre skadevarene som infiserer enheten etter kompromitteringen, er blitt døpt Ghostknife, Ghostsaber og Ghostblade. Førstnevnte er designet for å hente ut mange ulike typer data fra enheten, blant annet kontodata, meldinger, nettleserdata og lokasjonshistorikk.
Den kan også laste ned nye filer fra kommandoserveren, ta skjermbilder og ta opp lyd fra enhetens mikrofon. Ghostsaber er også i stand til å hente ut store mengder data og er i tillegg designet for å kjøre vilkårlig kode.
Ghostblade kan stjele et bredt spekter av data, inkludert data fra apper som Imessage, Telegram og Whatsapp, i tillegg til samtalelogger, kontaktdata, lagrede Wifi-nettverk og -passord, samt bilder og bildedata. Den kan også hente ut data knyttet til kryptolommebøker.
Darksword-angrepene starter som såkalte «vannhullangrep», et teknikk som innebærer å utnytte kompromitterte, legitime nettsteder, gjerne med høy trafikk. Siden nettsidene er legitime, finnes det færre grunner til å mistenke ondsinnede intensjoner, noe som kan gjøre teknikken mer effektiv enn vanlig phishing – som ofte bruker falske/etterlignede nettsider.
Kan brukes av andre
Selv om Darksword tilsynelatende har blitt benyttet hovedsakelig av statssponsede aktører på høyt nivå, peker forskerne på at det trolig er et stort marked for denne typen effektive og sofistikerte verktøy også utenfor slike domener.
– Oppdagelsen av Darksword [...] viser at det finnes et annenhåndsmarked for slike verktøypakker, noe som gjør det mulig for grupper med mer begrensede ressurser og andre motiver enn høyt målrettet spionasje å skaffe seg toppmoderne verktøypakker og bruke dem mot brukere av mobile enheter, skriver Lookout i sin oppsummering.
Saken demonstrerer også at det nå er blitt betydelig enklere å utføre avanserte angrep.
– Terskelen for omfattende og ødeleggende mobilangrep er blitt betydelig senket. Det er tydelig at dette problemet bare kommer til å vokse. Det skremmende for vanlige brukere er at de ikke kan oppdage dette angrepet», sa sikkerhetsforsker hos Citizen Lab, John Scott-Railton, til NBC News i forbindelse med saken.
Iverify skriver på sin side at tilgjengeligheten av slike verktøypakker er bekymringsfullt fordi de enkelt kan gjenbrukes eller tjene som en blåkopi for utvikling av nye angrepsmetoder av denne typen.
Flere tekniske detaljer om Darksword finner man i Googles gjennomgang.