LandFall: фоточка, что ломает Галактики

LandFall: фоточка, что ломает Галактики

Короче, ребята из Unit 42 вытащили из тени нового зверя — шпионский фреймворк LandFall, который раздавал Samsung'ам люлей через WhatsApp. Да-да, просто картинка в чате, и твоя Галактика превращается в тостер, исполняющий произвольный код. Эксплойт юзал нулёвку CVE-2025-21042 в libimagecodec.quram.so, и это был прям фулл-комбо — OOB write, рут, слежка, и никакого consent-а.

Фишка в том, что payload был спрятан в .DNG-файле с припаянным в хвост .ZIP’ом — такой себе imageception. Загружаешь фоточку, а у тебя на борту уже b.so (лоадер для доп. модулей) и l.so (манипулятор SELinux, который ломает систему безопасности, как школьник — дневник). После этого устройство открывает все двери: микрофон, звонки, гео, контакты, фотки, SMS — basically всё, что ты хотел бы оставить в тайне от бывшей и государства.

Заражались в основном Galaxy S22–S24 и Z Fold/Flip 4, но S25, похоже, выжил — патч завезли в апреле, хотя операция шла ещё с июля 2024-го. Жертвы в основном сидели на Востоке — Ирак, Иран, Турция, Марокко. C2-сервера светились на радарах турецкого CERT’а, а стиль инфраструктуры намекал на тёплый привет из ОАЭ.

Кто за этим стоит — мутно, но фингерпринты слегка NSO-подобные: компоненты с названием “Bridge Head”, модульность и та самая атмосфера «слежу за тобой, бро». Возможно, это чей-то комбо-франкеншпион из кусков Variston, Cytrox и Quadream.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять