S'inscrire

Cybersécurité - 15/04/2024

Le logiciel espion iOS LightSpy lié à la Chine cible les utilisateurs d’iPhone d’Asie du Sud

Des chercheurs en cybersécurité ont découvert une campagne de cyberespionnage « renouvelée » ciblant les utilisateurs d’Asie du Sud dans le but de fournir un implant de logiciel espion Apple iOS appelé LightSpy .

“La dernière itération de LightSpy, baptisée ‘F_Warehouse’, dispose d’un cadre modulaire doté de fonctionnalités d’espionnage étendues”, a déclaré l’équipe BlackBerry Threat Research and Intelligence dans un rapport publié la semaine dernière.

Il existe des preuves suggérant que la campagne aurait pu cibler l’Inde sur la base des soumissions de VirusTotal provenant de ses frontières.

Documenté pour la première fois en 2020 par Trend Micro et Kaspersky, LightSpy fait référence à une porte dérobée iOS avancée distribuée via des attaques de point d’eau via des sites d’information compromis.

Une analyse ultérieure de ThreatFabric en octobre 2023 a révélé des chevauchements d’infrastructures et de fonctionnalités entre le malware et un logiciel espion Android connu sous le nom de DragonEgg, attribué au groupe d’États-nations chinois APT41 (alias Winnti).

Le vecteur d’intrusion initial n’est pas connu pour l’instant, bien qu’il soit soupçonné de provenir de sites d’information qui ont été piratés et que l’on sait être régulièrement visités par les cibles.

Le point de départ est un chargeur de premier étage qui agit comme une rampe de lancement pour la porte dérobée principale de LightSpy et ses divers plugins qui sont récupérés à partir d’un serveur distant pour exécuter les fonctions de collecte de données.

Logiciel espion LightSpy pour iOS />

LightSpy est à la fois complet et modulaire, permettant aux acteurs malveillants de récolter des informations sensibles, notamment des contacts, des messages SMS, des données de localisation précises et des enregistrements sonores lors d’appels VoIP.

La dernière version découverte par la société canadienne de cybersécurité étend encore ses capacités à voler des fichiers ainsi que des données d’applications populaires telles que Telegram, QQ et WeChat, les données du trousseau iCloud et l’historique du navigateur Web de Safari et Google Chrome.

Le cadre d’espionnage complexe offre également des capacités permettant de rassembler une liste des réseaux Wi-Fi connectés, des détails sur les applications installées, de prendre des photos à l’aide de l’appareil photo de l’appareil, d’enregistrer de l’audio et d’exécuter des commandes shell reçues du serveur, lui permettant probablement de détourner le contrôle du système. appareils infectés.

“LightSpy utilise l’épinglage de certificat pour empêcher la détection et l’interception des communications avec son serveur de commande et de contrôle (C2),” a déclaré Blackberry. “Ainsi, si la victime se trouve sur un réseau où le trafic est analysé, aucune connexion au serveur C2 ne sera établie.”

Un examen plus approfondi du code source de l’implant suggère l’implication de locuteurs natifs chinois, soulevant la possibilité d’une activité parrainée par l’État. De plus, LightSpy communique avec un serveur situé à 103.27[.]109[.]217, qui héberge également un panneau d’administrateur qui affiche un message d’erreur en chinois lors de la saisie d’informations de connexion incorrectes.

Cette évolution intervient alors qu’Apple a déclaré avoir envoyé des notifications de menaces à des utilisateurs de 92 pays, y compris l’Inde, indiquant qu’ils pourraient avoir été ciblés par des attaques de logiciels espions mercenaires.

“Le retour de LightSpy, désormais équipé du framework polyvalent ‘F_Warehouse’, signale une escalade des menaces d’espionnage mobile”, a déclaré BlackBerry.

« Les capacités étendues du logiciel malveillant, notamment l’exfiltration de données étendue, la surveillance audio et le contrôle potentiel complet des appareils, représentent un risque grave pour les individus et les organisations ciblés en Asie du Sud. »

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026