Исследователи из «Лаборатории Касперского» обнаружили новые признаки заражения вредоносной программой Pegasus в системном логе Shutdown.log, который хранится в архиве системной диагностики на устройствах с операционной системой iOS. В этом логе содержится информация о каждой сессии перезагрузки устройства. Таким образом, аномалии, связанные с Pegasus, могут быть обнаружены в логе, если владелец зараженного устройства регулярно перезагружает его.
Среди обнаруженных аномалий были записи о зависших процессах, которые мешали перезагрузке и были связаны с Pegasus, а также другие следы заражения, обнаруженные другими исследователями в области кибербезопасности.
«Наш инструмент для анализа позволяет изучить системные артефакты и обнаружить потенциальное заражение iPhone с минимальными усилиями и использованием минимальных ресурсов. Заражение, обнаруженное с помощью нашего метода на основе анализа индикаторов в логе, было подтверждено путем обработки других артефактов iOS с помощью Mobile Verification Toolkit (MVT). Таким образом, наш подход становится частью комплексного подхода к исследованию заражений iOS», — комментирует Игорь Кузнецов, руководитель Глобального центра исследований и анализа угроз в «Лаборатории Касперского».
Анализируя Shutdown.log в случаях заражения Pegasus, эксперты из «Лаборатории Касперского» обнаружили стандартные пути заражения, такие как «/private/var/db/», которые также были обнаружены в заражениях iOS другим вредоносным ПО, таким как Reign и Predator. Специалисты компании полагают, что этот лог-файл поможет выявлять заражения, связанные с этими семействами вредоносных программ.
