Kaspersky publiziert Details zur Spionagekampagne Triangulation

27. Oktober 2023 um 13:02
image
Illustration: Erstellt durch inside-it.ch mit Midjourney

Im Sommer hatte der Security-Konzern eine neue Malware auf iPhones entdeckt. Nun wird die Dimension der Kampagne deutlich: Die Angreifer nutzten nicht weniger als 4 Zero-Day-Schwachstellen.

Kaspersky hat neue Details zur grossangelegten Spionageoperation Triangulation erarbeitet. In dieser sollen Angreifer mittels eines Zero-Click-Angriffs vollständige Kontrolle über iPhones erhalten haben. Nach monatelanger Analyse hat das Forscherteam nun herausgefunden, dass bei der Attacke nicht weniger als 4 Zero-Day-Schwachstellen ausgenutzt worden sind. Sie wurden an Apple gemeldet und sind mittlerweile gepatcht.
Bereits im Sommer hatte Kaspersky die ausgeklügelte Kampagne aufgedeckt. Die Forscher des IT-Security-Unternehmens mit Hauptsitz in Moskau fanden auf iPhones von Dutzenden Mitarbeitenden eine bislang unbekannte, spezifisch auf Apple-Geräte ausgelegte Malware. Bei der Analyse entdeckten Sicherheitsspezialisten Infektionsspuren, die bis ins Jahr 2019 zurückreichten.
Da das Team die genauen Fähigkeiten der Angreifer nicht kannte, fürchteten die Forscher, dass die Mikrofone der Geräte abgehört und Nachrichten mitgelesen werden. Sie mussten ihre Treffen persönlich vereinbaren und platzierten die Geräte zum Teil in abgeschotteten Taschen. Dies geht aus dem ausführlichen technischen Bericht hervor.

Mittlerweile gibt es Patches für die Lücken

Die Analyse zeigt, dass die Angreifer durch eine Schwachstelle in einer Schriftverarbeitungsbibliothek eindrangen und danach eine Lücke im Memory-Mapping-Code ausnutzten, um Zugriff auf den physischen Speicher zu erlangen. Zwei weitere Schwachstellen sorgten dafür, dass die neuesten Sicherheitsfunktionen des Apple-Prozessors nicht griffen.
Kurz vor dem verdächtigen Verhalten stellten die Geräte eine Verbindung zu iMessage-Servern her, die für den Empfang von Nachrichten und das Herunterladen von Anhängen zuständig sind. Nach dem Herunterladen einiger Kilobyte an Daten, stellten die Geräte eine Verbindung zu einem weiteren Server her und tauschten mit diesem in unter einer Minute Daten aus; danach verbanden sie sich länger mit weiteren Servern.
Mittlerweile sind Patches für die 4 Lücken verfügbar. Es handelt sich um: CVE-2023-32434, CVE-2023-32435, CVE-2023-38606 und CVE-2023-41990. Sie betreffen iPhones, iPods, iPads, macOS-Geräte, Apple TV und Apple Watch. Neben Kaspersky-Mitarbeitern sollen auch ausländische Diplomaten in Russland sowie Privatpersonen von den Angriffen betroffen sein.
Die Urheber der Angriffe sind nicht bekannt. Der russische Geheimdienst FSB wirft den USA vor, die Kampagne gefahren zu haben. Möglich sei sie nur gewesen, weil Apple mit dem US-Geheimdienst zusammengearbeitet habe, so der FSB. Er legte keine Beweise vor, Apple dementiert die Anschuldigungen.
Möchten Sie uns unterstützen?
Inside IT steht für unabhängigen und qualitativ hochwertigen Journalismus. Unsere Inhalte sind kostenlos verfügbar und bleiben dies auch weiterhin. Umso mehr würden wir uns freuen, wenn Sie unsere Arbeit und unsere Recherchen mit einem Betrag Ihrer Wahl unterstützen. Vielen Dank!
Jetzt unterstützen



Loading

Mehr zum Thema

image

Hugging Face will Transparenz nach OpenAI-Hack

Der Plattformbetreiber fordert eine lückenlose Aufarbeitung des Hackerangriffs durch einen KI-Agenten von OpenAI. Mehr Ressourcen sollen zudem die Cybersicherheit erhöhen.

publiziert am 27.7.2026
imageAbo

Ransomware-Angriff auf Berner Stiftung Autismuslink

Die Cyberkriminellen haben sehr persönliche Daten von Klienten und Klientinnen sowie Mitarbeitenden erbeutet.

publiziert am 24.7.2026
image

Datenabfluss bei Genfer Erwachsenenbildung weitet sich aus

Die Ransomware-Bande Dragonforce hat das gestohlene Datenpaket von Ifage publiziert. Auch Daten zu Studierenden befinden sich darin.

publiziert am 24.7.2026
imageAbo

Swissgrid zahlt Millionen für die IT-Sicherheit

Bis zu 13,7 Millionen Franken erhalten Oneconsult und Redguard. Sie sollen die IT-Sicherheit bei Swissgrid bis 2031 unterstützen.

publiziert am 24.7.2026