Hoşgeldin Misafir

WhatsApp, Paragon Casus Yazılımı Saldırılarına Karşı Sıfır-Tıklama Açığını Kapattı - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
WhatsApp, Paragon Casus Yazılımı Saldırılarına Karşı Sıfır-Tıklama Açığını Kapattı


2myj99x.png





WhatsApp, Toronto Üniversitesi'ne bağlı Citizen Lab güvenlik araştırmacılarının raporlarının ardından, Paragon'un Graphite casus yazılımını yüklemek için kullanılan sıfır-tıklama ve sıfır-gün güvenlik açığını kapattı.

Şirket, saldırı vektörünü geçen yılın sonlarında "istemci tarafında bir düzeltmeye gerek kalmadan" giderdiğini duyurdu ve MITRE tarafından yayımlanan CVE yönergeleri ile kendi iç politikalarını gözden geçirdikten sonra bir CVE-ID atamamaya karar verdi.

"WhatsApp, gazeteciler ve sivil toplum üyeleri de dahil olmak üzere bir dizi kullanıcıyı hedef alan Paragon'un casus yazılım kampanyasını bozmuştur. Etkilendiğini düşündüğümüz kişilere doğrudan ulaştık," diye belirtti WhatsApp sözcüsü BleepingComputer'a yaptığı açıklamada.

"Bu, casus yazılım şirketlerinin yasa dışı eylemlerinden sorumlu tutulması gerektiğinin en son örneğidir. WhatsApp, insanların özel olarak iletişim kurma hakkını korumaya devam edecektir."





Saldırı Nasıl Gerçekleşti?


31 Ocak'ta WhatsApp, bu saldırılarda kullanılan sıfır-tıklama açığını ortadan kaldırdıktan sonra, Paragon casus yazılımıyla hassas verileri toplamak ve özel iletişimleri ele geçirmek amacıyla hedef alınan 90 kadar Android kullanıcısını bilgilendirdi. Hedefler arasında İtalyan gazeteciler ve aktivistler de bulunuyordu.

Araştırmacılar, saldırganların hedefleri önce bir WhatsApp grubuna eklediğini ve ardından bir PDF dosyası gönderdiğini keşfetti. Bir sonraki aşamada, kurbanın cihazı bu PDF'yi otomatik olarak işleyerek, artık kapatılmış olan sıfır-gün açığını istismar etti ve WhatsApp üzerinden Graphite casus yazılımını yükledi.

Bu zararlı yazılım daha sonra Android sanal alanından (sandbox) kaçarak hedef cihazlardaki diğer uygulamaları da tehlikeye attı. Casus yazılım kurulduğunda, operatörlerine kurbanın mesajlaşma uygulamalarına erişim sağladı.




rbdjiq2.png




Graphite Android casus yazılımının sıfır-tıklama açığı (Citizen Lab)


Graphite casus yazılımı, saldırıya uğramış Android cihazlarda adli bir iz (BIGPRETZEL olarak adlandırılıyor) bırakarak tespit edilebiliyor. Ancak, bu izlerin bulunamaması, adli göstergelerin üzerine yazılmış olabileceği veya Android günlüklerinde düzensiz kayıt tutulduğu anlamına gelebilir.





Paragon'un Altyapısı Haritalandı


Citizen Lab ayrıca, Graphite casus yazılımını hedef cihazlara dağıtmak için Paragon tarafından kullanılan sunucu altyapısını da haritalandırdı. Araştırmacılar, bu altyapının Avustralya, Kanada, Kıbrıs, Danimarka, İsrail ve Singapur dahil olmak üzere çeşitli hükümet müşterileriyle bağlantılı olabileceğini ortaya koydu.

Araştırmacılar, Paragon'un altyapısındaki tek bir sunucunun alan adından yola çıkarak, birçok dijital parmak izi geliştirdi ve bunun sonucunda onlarca IP adresine bağlı 150 dijital sertifika keşfetti. Bunların özel bir komuta ve kontrol (C2) altyapısına ait olduğu düşünülüyor.




1yx87ww.png




Paragon altyapısının parmak izi analizi (Citizen Lab)


"Bu altyapı, Paragon ve/veya müşterileri tarafından muhtemelen kiralanan bulut tabanlı sunucuları ve ayrıca Paragon'un ve hükümet müşterilerinin tesislerinde barındırılmış olabilecek sunucuları içeriyor," dedi araştırmacılar.

"Bulgularımız, İsrail’de (Paragon’un merkezi) bulunan IP adreslerinden dönen 'Paragon' başlıklı web sayfaları ve Paragon’un casus yazılımı olan 'Graphite' adını içeren bir TLS sertifikasıyla destekleniyor. Ayrıca, ortak adı 'installerserver' olan bir sertifika keşfedildi. (Rakip casus yazılım ürünü Pegasus, cihazlara casus yazılım yüklemek için 'Installation Server' terimini kullanıyor.)"






Paragon ve Devlet Bağlantıları


İsrailli casus yazılım geliştiricisi Paragon Solutions Ltd., 2019 yılında eski İsrail Başbakanı Ehud Barak ve İsrail’in Unit 8200 biriminin eski komutanı Ehud Schneorson tarafından kuruldu. Aralık 2024'te, Florida merkezli yatırım grubu AE Industrial Partners tarafından satın alındığı bildirildi.

NSO Group gibi rakiplerinin aksine Paragon, gözetim araçlarını yalnızca demokratik ülkelerdeki kolluk kuvvetleri ve istihbarat ajanslarına sattığını ve bu araçların yalnızca tehlikeli suçluları hedef almak için kullanıldığını iddia ediyor.

Aralık 2022'de New York Times, ABD Uyuşturucuyla Mücadele Dairesi’nin (DEA) Paragon’un Graphite casus yazılımını kullandığını bildirmişti. İki yıl sonra, Ekim 2024'te, Wired dergisi Paragon'un ABD Göçmenlik ve Gümrük Muhafaza (ICE) kurumu ile 2 milyon dolarlık bir sözleşme imzaladığını duyurdu.