Новый метод детекции шпионской программы Pegasus на iPhone от «Лаборатории Касперского»

Новый метод детекции шпионской программы Pegasus на iPhone от «Лаборатории Касперского»
Исследователи из «Лаборатории Касперского» обнаружили новые признаки заражения вредоносной программой Pegasus в системном логе Shutdown.log, который х
Варшавское шоссе, д. 35, стр. 1 Москва, Россия +7(495) 926-85-96

Исследователи из «Лаборатории Касперского» обнаружили новые признаки заражения вредоносной программой Pegasus в системном логе Shutdown.log, который хранится в архиве системной диагностики на устройствах с операционной системой iOS. В этом логе содержится информация о каждой сессии перезагрузки устройства. Таким образом, аномалии, связанные с Pegasus, могут быть обнаружены в логе, если владелец зараженного устройства регулярно перезагружает его.

Среди обнаруженных аномалий были записи о зависших процессах, которые мешали перезагрузке и были связаны с Pegasus, а также другие следы заражения, обнаруженные другими исследователями в области кибербезопасности.

 «Наш инструмент для анализа позволяет изучить системные артефакты и обнаружить потенциальное заражение iPhone с минимальными усилиями и использованием минимальных ресурсов. Заражение, обнаруженное с помощью нашего метода на основе анализа индикаторов в логе, было подтверждено путем обработки других артефактов iOS с помощью Mobile Verification Toolkit (MVT). Таким образом, наш подход становится частью комплексного подхода к исследованию заражений iOS», — комментирует Игорь Кузнецов, руководитель Глобального центра исследований и анализа угроз в «Лаборатории Касперского».

Анализируя Shutdown.log в случаях заражения Pegasus, эксперты из «Лаборатории Касперского» обнаружили стандартные пути заражения, такие как «/private/var/db/», которые также были обнаружены в заражениях iOS другим вредоносным ПО, таким как Reign и Predator. Специалисты компании полагают, что этот лог-файл поможет выявлять заражения, связанные с этими семействами вредоносных программ.