Kaspersky víctima d'un APT (Advanced Persistan Threat), una campanya de malware sofisticat persistent en el temps. Aquest cas, conegut com a “Operació Triangle”, mostra que fins i tot els més grans de la ciberseguretat són vulnerables.
“van descobrir que els van infectar”
Tot va començar a principis del 2023, quan els analistes de Kaspersky van notar una cosa estranya als iPhones d'alguns dels seus empleats. A través d'un monitoratge rutinari de la xarxa Wi-FI, van detectar patrons sospitosos de trànsit de xarxa en dispositius corporatius d'Apple que no encaixaven amb l'ús esperat.
Diversos es connectaven a dominis destí que no eren comuns, trobant un patró estrany. A mesura que aprofundien en l'anàlisi, van començar a descobrir indicis d'un programari maliciós a alguns iPhone. El més sorprenent és que aquests dispositius no mostraven signes d'infecció, com ara aplicacions estranyes o funcionament anòmal.
Per desentranyar el misteri, Kaspersky va posar en marxa una investigació exhaustiva, formant un equip de ciberinvestigació especialitzat en vulnerabilitats en dispositius mòbils.
“no va ser una ximpleria”
Estem al davant ni més ni menys que d'un atac de quatre Zero-Day, quatre vulnerabilitats de dia zero en dispositius Apple. Un “Zero-Day” és una vulnerabilitat que mai ha estat explotada abans o que no ha estat descoberta encara, per tant, no ha estat pegat.
Aquest tipus de vulnerabilitat al mercat negre pot costar milions d'euros i més sent una RCE, “Remote Code Execution”, que la seva traducció és, execució remota d'ordres, una vulnerabilitat que pot executar codi al dispositiu destí, és a dir controlar-lo per complet sense ser descobert. El “exploit” inicial permetia sense intervenció de l'usuari, prendre control del dispositiu i accedir a dades sensibles.
Ni tan sols calia obrir un enllaç o descarregar un fitxer adjunt: el sol fet de rebre un missatge d'iMessage activava l'exploit, això s'anomena “0-click”.
“Apple i la seva privadesa”
Com ja se sap, Apple no posa gens fàcil modificar o escanejar els dispositius gràcies a la seva xifrat, així que van haver de fer-ho de formes força elaborades, com per exemple, en no poder fer una còpia del propi dispositiu bit a bit per veure el que estava passant, van haver de fer “backups” d'aquests i analitzar-los amb un programari anomenat “Mitmproxy ”, on s'instal·la una entitat certificadora per poder analitzar el trànsit xifrat dels iPhone en text pla i així descobrir els paquets que s'envien als dominis dels atacants.
Als dispositius van trobar logs de connexió d'un procés anomenat “Backupagent”, un procés nadiu però obsolet d'iPhone, que generava connexió amb els servidors d'ordre i control dels atacants.
“l'atac més sofisticat que he vist”
Els atacants infectaven els dispositius usant un script anomenat “Jsvalidator”, realment era un pdf, que feia servir “WebGL” una API de renderitzat en navegadors, per generar un triangle, i fer “Pixelhashing”, obtenint un “hash” dels píxels ocupats d'aquest triangle per conèixer així la CPU i GPU del dispositiu i esbrinar el model en què estaven. Això prèviament des de “casa de l'atacant” van haver de fer el mateix procés en tots els models d'iPhone possibles per, segons els píxels del triangle generat a cadascun, crear una base de dades que relacionés cada hash de cada triangle amb cada model. D'aquí ve el nom d'operació de triangle.
És a dir, dibuixant un triangle en segon pla, podien conèixer quin model de dispositiu era infectat.
"la resposta va estar a l'alçada"
Un cop des de Kaspersky sabien això, esperaven que el telèfon s'infectés, i amb el programa “Mitmproxy”, “on the fly”, és a dir en el transcurs de les connexions, amb un servidor VPS enmig d'aquestes connexions, modificaven l'script maliciós, per després un cop realitzat el procés, aquest mateix servidor rebés el fitxer adjunt de tornada, i així poder analitzar-lo i conèixer quin contingut s'estava extraient.
Podien extreure de tot de dins del dispositiu, gravar el telèfon, gravar àudio, localitzar-lo, fins i tot descarregar les bases de dades SQL LITE de totes les APPS, …
L?operació va durar sis mesos, sis mesos per descobrir la infecció i conèixer el propòsit. Aquesta va ser reportada a Apple, que van pegats efectivament les vulnerabilitats explotades. Kaspersky va reportar el que va passar, sense poder reconèixer la identitat dels atacants per l'anonimat que ofereix “Cloudflare”, la plataforma de VPNs que van utilitzar per als atacs per evitar ser descoberts.
“no estem mai del tot protegits”
La història de l'hackeig a Kaspersky és una lliçó sobre la naturalesa canviant de la ciberseguretat i la necessitat de preparar-se per a allò inesperat. En un món on les vulnerabilitats zero-day i els atacs dirigits són cada cop més comuns, cada organització, sense importar la seva mida o experiència en seguretat, ha d'adoptar un enfocament de seguretat proactiu. Al final, aquest atac va demostrar que, al camp de la ciberseguretat, ningú està totalment segur, ni fins i tot les empreses més preparades.

