Istraživači iz Kaspersky objavili su novu analizu zloglasnog Predator spyware alata za nadzor, fokusirajući se na ponašanje malvera nakon što već preuzme kontrolu nad uređajem. Njihova otkrića otkrivaju izuzetno sofisticirane tehnike skrivanja koje omogućavaju gotovo potpuno nevidljivo špijuniranje korisnika.

 

Kako Predator funkcioniše nakon infekcije

 

Za razliku od ranijih istraživanja koja su se bavila načinima infekcije, novi izvještaj analizira šta se dešava nakon kompromitovanja uređaja. Predator ne djeluje samostalno—on je drugi korak u napadu.

Prva faza uključuje malver poznat kao Alien malware, koji iskorištava ranjivosti sistema kako bi omogućio instalaciju glavnog spywarea. Ova kombinacija alata omogućava napadačima da preuzmu potpunu kontrolu nad uređajem.

Spyware je prvobitno razvila kompanija Cytrox, dok ga danas distribuira Intellexa—organizacija povezana sa industrijom komercijalnog nadzora, koja često sarađuje sa državnim akterima.

 

Napredne metode infekcije

 

Napadi najčešće počinju phishing porukama sa zlonamjernim linkovima. Nakon klika, korisnik se preusmjerava na posebno pripremljene stranice koje iskorištavaju sigurnosne propuste u browseru ili operativnom sistemu.

Međutim, to nije jedini metod. Intellexa koristi i naprednije sisteme poput Mars delivery system i Jupiter delivery system, koji omogućavaju tzv. man-in-the-middle napade—presretanje i manipulaciju internet saobraćajem na nivou provajdera, bez potrebe za interakcijom korisnika.

Ovakvi napadi mogu biti potpuno neprimjetni i ne zahtijevaju klik na link, što ih čini posebno opasnim.

 

Potpuna kontrola nad uređajem

 

Jednom instaliran, Predator omogućava pristup širokom spektru podataka:

  • aktiviranje kamere i mikrofona
  • snimanje razgovora i okruženja
  • pristup porukama i kontaktima
  • praćenje lokacije
  • ekstrakciju datoteka i lozinki

Ove mogućnosti ga svrstavaju u kategoriju tzv. “mercenary spyware” alata, sličnih rješenjima poput Pegasus spyware.

 

Kako zaobilazi iOS zaštitu

 

Posebno zabrinjava način na koji Predator zaobilazi sigurnosne mehanizme Apple sistema. Od verzije iOS 14, Apple je uveo vizuelne indikatore—zelenu i narandžastu tačku—koji upozoravaju korisnika kada su kamera ili mikrofon aktivni.

Ovim indikatorima upravlja proces SpringBoard, koji prima informacije o statusu hardverskih komponenti i prikazuje ih korisniku. Aplikacije nemaju direktan pristup ovom mehanizmu.

Ipak, Predator uspijeva da zaobiđe ovu zaštitu presretanjem komunikacije između sistemskih komponenti. Umjesto da pokušava sakriti indikator nakon što se pojavi, malver blokira informaciju prije nego što uopšte stigne do SpringBoarda.

Rezultat: kamera i mikrofon mogu biti aktivni, a korisnik ne vidi nikakav signal.

 

Zašto je Predator posebno opasan

 

Za razliku od klasičnog malvera, Predator je:

  • izuzetno skup i sofisticiran
  • razvijen za ciljane operacije
  • često korišten od strane državnih ili paradržavnih aktera

Zbog toga prosječni korisnici rijetko postaju mete. Međutim, novinari, aktivisti, političari i poslovni lideri spadaju u rizične kategorije.

 

Kako se zaštititi

 

Iako potpuna zaštita od ovako naprednih alata praktično ne postoji, stručnjaci iz Kaspersky preporučuju nekoliko osnovnih mjera:

  • izbjegavajte sumnjive linkove i poruke
  • redovno ažurirajte operativni sistem i aplikacije
  • restartujte uređaj s vremena na vrijeme (neki spyware se time uklanja iz memorije)
  • koristite provjerena sigurnosna rješenja

U eri sve sofisticiranijih digitalnih prijetnji, informisanost i oprez ostaju najvažnija linija odbrane.