Apple lanzó una actualización de seguridad urgente para usuarios de Mac, iPhone, iPad y Watch después de que los investigadores de Citizen Lab descubrieran un exploit de día cero y cero clics de la empresa mercenaria de spyware NSO Group que brinda a los atacantes acceso completo a la cámara, el micrófono y los mensajes de un dispositivo. , mensajes de texto, correos electrónicos, llamadas y más.
Citizen Lab dijo en un informe que la vulnerabilidad, etiquetada como CVE-2021-30860, afecta a todos los iPhone con versiones de iOS anteriores a 14.8, todas las computadoras Mac con versiones de sistema operativo anteriores a OSX Big Sur 11.6, Actualización de seguridad 2021-005 Catalina y todos los Apple Watch anteriores a watchOS 7.6.2.
Apple agregó que afecta a todos los modelos de iPad Pro, iPad Air 2 y posteriores, iPad de 5.ª generación y posteriores, iPad mini 4 y posteriores, y iPod touch de 7.ª generación.
CVE-2021-30860 permite ejecutar comandos cuando se abren archivos en ciertos dispositivos. Citizen Lab señaló que la vulnerabilidad daría acceso a los piratas informáticos sin que la víctima hiciera clic en nada. Citizen Lab mostró anteriormente que los gobiernos represivos en Bahrein, Arabia Saudita y más habían utilizado las herramientas de NSO Group para rastrear a los críticos del gobierno, activistas y opositores políticos.
También: ‘California Streaming’ el iPhone 13: qué esperar y cómo ver el evento de Apple de hoy
Ivan Krstić, jefe de Ingeniería y Arquitectura de Seguridad de Apple, dijo a MarketingyPublicidad.es que después de identificar la vulnerabilidad utilizada por este exploit para iMessage, Apple «desarrolló e implementó rápidamente una solución en iOS 14.8 para proteger a nuestros usuarios».
«Nos gustaría felicitar a Citizen Lab por completar con éxito el muy difícil trabajo de obtener una muestra de este exploit para poder desarrollar esta solución rápidamente. Los ataques como los descritos son altamente sofisticados, cuestan millones de dólares para desarrollarlos, a menudo tienen un tienen una vida útil corta y se utilizan para dirigirse a individuos específicos», dijo Krstić.
«Si bien eso significa que no son una amenaza para la gran mayoría de nuestros usuarios, seguimos trabajando incansablemente para defender a todos nuestros clientes, y agregamos constantemente nuevas protecciones para sus dispositivos y datos».
John Scott-Railton, investigador sénior de Citizen Lab, habló en Twitter para explicar lo que él y el investigador sénior de Citizen Lab, Bill Marczak, encontraron e informaron a Apple. Descubrieron que la vulnerabilidad ha estado en uso desde al menos febrero. Apple les dio crédito por haberlo descubierto.
«En marzo, mi colega Bill Marczak estaba examinando el teléfono de un activista saudí infectado con el software espía Pegasus. Bill hizo una copia de seguridad en ese momento. Un nuevo análisis reciente arrojó algo interesante: archivos ‘.gif’ de aspecto extraño. La cuestión es que, los archivos ‘.gif’… eran en realidad archivos Adobe PSD y PDF… y explotaban la biblioteca de procesamiento de imágenes de Apple. ¿Resultado? Explotación silenciosa a través de iMessage. La víctima no ve *nada*, mientras que Pegasus se instala silenciosamente y su dispositivo se convierte en un espía en el bolsillo», explicó Scott-Railton.
«NSO Group dice que su spyware es solo para atacar a criminales y terroristas. Pero aquí estamos… otra vez: descubrimos sus hazañas porque se usaron contra un activista. El descubrimiento es un subproducto inevitable de la venta de spyware a déspotas imprudentes. Popular Las aplicaciones de chat son el punto débil de la seguridad de los dispositivos. Están en todos los dispositivos y algunos tienen una superficie de ataque innecesariamente grande. Su seguridad debe ser una prioridad *principal*».
En un informe más extenso sobre la vulnerabilidad, los investigadores de Citizen Lab dijeron que es el «último de una serie de exploits sin clic vinculados a NSO Group».
NSO Group se ha enfrentado a una reacción violenta significativa a nivel mundial después de que los investigadores descubrieran que los gobiernos, los delincuentes y otros estaban usando su software espía Pegasus para rastrear tácitamente a miles de periodistas, investigadores, disidentes e incluso líderes mundiales.
«En 2019, WhatsApp arregló CVE-2019-3568, una vulnerabilidad de clic cero en las llamadas de WhatsApp que NSO Group utilizó contra más de 1400 teléfonos en un período de dos semanas durante el cual se observó, y en 2020, NSO Group empleó KISMET exploit de iMessage sin hacer clic», dijeron los investigadores.
Dijeron que su último descubrimiento «ilustra aún más que compañías como NSO Group están facilitando el ‘despotismo como servicio’ para agencias de seguridad gubernamentales que no rinden cuentas».
«Se necesita desesperadamente la regulación de este mercado creciente, altamente rentable y dañino», agregaron.
Reuters informó que desde que se plantearon públicamente las preocupaciones sobre NSO Group a principios de este año, el FBI y otras agencias gubernamentales de todo el mundo han abierto investigaciones sobre sus operaciones. NSO Group tiene su sede en Israel, lo que llevó al gobierno allí a iniciar su propia investigación sobre la empresa.
La empresa diseñó herramientas para sortear específicamente la defensa BlastDoor de Apple que se implementó en iMessage para proteger a los usuarios.
Ryan Polk, asesor principal de políticas de Internet Society, le dijo a MarketingyPublicidad.es que el caso Pegasus-NSO es un punto de prueba de las terribles consecuencias que plantean las puertas traseras de cifrado.
«Las herramientas creadas para descifrar las comunicaciones cifradas corren el riesgo inherente de caer en las manos equivocadas, lo que pone en mayor peligro a todos los que confían en el cifrado. Imagine un mundo en el que herramientas como Pegasus vienen integradas en cada aplicación o dispositivo; sin embargo, a diferencia de ahora , las empresas no tienen opción para eliminarlos y todos los usuarios son el objetivo», dijo Polk.
«El cifrado de extremo a extremo mantiene a todos a salvo, especialmente a aquellos de comunidades vulnerables, como periodistas, activistas y miembros de la comunidad LGBTQ+ en países más conservadores».
En 2016, la empresa de ciberseguridad Lookout trabajó con Citizen Lab para descubrir Pegasus. Hank Schless, gerente sénior de soluciones de seguridad de Lookout, dijo que la herramienta ha seguido evolucionando y adquiriendo nuevas capacidades.
Ahora se puede implementar como un exploit sin clic, lo que significa que el usuario objetivo ni siquiera tiene que tocar un enlace malicioso para que se instale el software de vigilancia, explicó Schless, y agregó que si bien el malware ha ajustado sus métodos de entrega, el la cadena básica de explotación sigue siendo la misma.
«Pegasus se entrega a través de un enlace malicioso que ha sido diseñado socialmente para el objetivo, se explota la vulnerabilidad y se compromete el dispositivo, luego el malware se comunica de nuevo a un servidor de comando y control (C2) que le da al atacante rienda suelta sobre el Muchas aplicaciones crearán automáticamente una vista previa o un caché de enlaces para mejorar la experiencia del usuario», dijo Schless.
«Pegasus aprovecha esta funcionalidad para infectar silenciosamente el dispositivo».
Agregó que NSO ha seguido afirmando que el spyware solo se vende a un puñado de comunidades de inteligencia dentro de países que han sido investigados por violaciones de derechos humanos. Pero la reciente exposición de 50.000 números de teléfono vinculados a objetivos de clientes de NSO Group fue todo lo que la gente necesitaba para ver a través de lo que afirma NSO, agregó.
«Esto ejemplifica lo importante que es tanto para las personas como para las organizaciones empresariales tener visibilidad de los riesgos que presentan sus dispositivos móviles. Pegasus es un ejemplo extremo, pero fácilmente comprensible. Hay innumerables piezas de malware que pueden explotar fácilmente dispositivos y software conocidos. vulnerabilidades para obtener acceso a sus datos más confidenciales», dijo Schless a MarketingyPublicidad.es.