
監視会社Intellexaのスパイウェア「Predator」は、「Aladdin」と呼ばれるゼロクリック感染メカニズムを使っており、悪意のある広告を見るだけで特定のターゲットに感染していた。
この強力かつ未知の感染経路は、複数の国にまたがるペーパーカンパニーの背後に綿密に隠されており、Inside Story、Haaretz、WAV Research Collectiveによる新たな共同調査で明らかになった。
この調査は「Intellexa Leaks」(リークされた社内文書とマーケティング資料のコレクション)に基づいており、アムネスティ・インターナショナル、グーグル、Recorded Futureのフォレンジックとセキュリティの専門家による技術調査によって裏付けられている。

ソースはこちら:アムネスティ・インターナショナル
広告ベースのスパイウェア配信
2024年に初めて導入され、現在も稼働中で、活発に開発されていると思われるAladdinは、商用モバイル広告システムを利用してマルウェアを配信する。
この仕組みは、公開IPアドレスやその他の識別子によって特定された特定のターゲットに武器化された広告を強制的に配信し、広告ネットワークに参加しているあらゆるウェブサイトに配信するよう、デマンド・サイド・プラットフォーム(DSP)を介してプラットフォームに指示する。
「この悪質な広告は、信頼できるニュースサイトやモバイルアプリなど、広告を表示するあらゆるウェブサイトに配信される可能性があり、ターゲットが目にする可能性の高い他の広告と同じように表示されます」と、アムネスティ・インターナショナルのセキュリティ・ラボは説明する。
「会社の内部資料では、広告そのものをクリックする必要はなく、広告を見るだけでターゲットのデバイスに感染を引き起こすのに十分であると説明されている。

の概要:アムネスティ・インターナショナル
感染経路の詳細は不明だが、Googleは広告がIntellexaのエクスプロイト配信サーバーへのリダイレクトを引き起こすと言及している。
広告は、アイルランド、ドイツ、スイス、ギリシャ、キプロス、アラブ首長国連邦、ハンガリーなど、複数の国に広がる広告会社の複雑なネットワークを通じて流される。
Recorded Futureは、この広告ネットワークをさらに深く掘り下げ、重要な人物、企業、インフラを結びつけ、報告書の中でそれらの企業の名前をいくつか挙げている。
これらの悪質な広告に対する防御は複雑だが、ブラウザ上の広告をブロックすることは良い出発点になるだろう。
もうひとつの防御策は、トラッカーから公開IPを隠すようにブラウザを設定することだろう。
しかし、リークされた文書によると、Intellexa社はまだクライアントの国の国内携帯電話会社から情報を得ることができる。

ソースはこちら:Recorded Future
サムスン・エクシノスとゼロデイ・エクスプロイト
このリークにおけるもう一つの重要な発見は、’Triton’と呼ばれる別の配信ベクターの存在を確認したことである。このベクターは、ベースバンドを悪用してサムスンExynosを搭載したデバイスをターゲットにすることができ、2Gダウングレードを強制して感染のための基盤を築く。
アムネスティ・インターナショナルのアナリストは、このベクターが現在も使用されているかどうかは不明であり、コードネーム『Thor』と『Oberon』と呼ばれる、無線通信や物理的なアクセス攻撃を含むと思われる2つの類似の配信メカニズムが存在すると指摘している。
グーグルの研究者は、ゼロデイ悪用の点で最も多産な商用スパイウェアベンダーの1つとしてIntellexaを挙げており、2021年以降に発見され文書化されたゼロデイ悪用のTAG70件のうち15件を担当している。
Googleによると、Intellexaは独自のエクスプロイトを開発するほか、要求されるターゲティングの全領域をカバーするために、外部エンティティからエクスプロイトチェーンを購入しているとのことです。
アムネスティ・インターナショナルによると、ギリシャではIntellexaに対する制裁措置や捜査が続いているにもかかわらず、スパイウェアの運営者は相変わらず活発に活動しているという。
Predatorはよりステルスに進化し、追跡が難しくなっているため、ユーザーは、AndroidのAdvanced ProtectionやiOSのLockdown Modeのように、モバイルデバイスで追加の保護を有効にすることを検討することをお勧めします。
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}
.ia_button {
width: 100%;
margin: 0px auto;
}
}




Comments