Predator sieje spustoszenie. Smartfony z iOS zagrożone

Oprogramowanie szpiegowskie Predator potrafi pokonać warstwę zabezpieczeń iOS, dzięki której wiemy, że aplikacje wykorzystują mikrofon i kamery. Sposób obejścia sugeruje, że obecne zabezpieczenia są niewystarczające.

A woman takes a photo of a Koragajja Theyyam performer on her mobile phone as he participates in the 42nd Cochin Carnival in Fort Kochi, India, on January 1, 2026. The Carnival is held annually to welcome the start of the New Year. (Photo by Sivaram Venkitasubramanian/NurPhoto via Getty Images)Zielona kropka informuje o wykorzystaniu kamery
Źródło zdjęć: © GETTY | NurPhoto
Michał Mielnik

Badacze Jamf opisali, że Predator obchodzi wskaźniki nagrywania w iOS, które od lat sygnalizują użycie kamery (zielona kropka) i mikrofonu (pomarańczowa kropka). Narzędzie działa po uzyskaniu uprawnień na poziomie jądra i przechwytuje sygnały aktualizujące interfejs, przez co kontrolki nie pojawiają się na ekranie. Kluczowy ma być moduł HiddenDot, który integruje się z warstwą odpowiedzialną za ekran główny systemu.

Jak Predator ukrywa wskaźniki nagrywania w iOS?

Jamf wskazuje na hook (HiddenDot::setupHook()') w aplikacji SpringBoard odpowiedzialnej za działanie interfejsu systemu. Gdy aparat lub mikrofon się aktywują, funkcja przecina przepływ danych o zmianie statusu czujników.

Co z tą sztuczną inteligencją? O szansach i zagrożeniach

Predator przechwytuje wywołanie _handleNewDomainData:, po czym zeruje obiekt SBSensorActivityDataProvider. Połączenia do pustego obiektu Objective-C są ignorowane, więc SpringBoard nie rejestruje ruchu i nie wyświetla kropek. To obejście jednocześnie wycisza wskaźniki dla obu sensorów, bo dostawca agreguje cały ruch.

Tak można obejść ograniczenia zabezpieczeń iOS
Obejście ograniczeń systemu iOS © Licencjodawca

Moduł Predatora przechwytuje także połączenia wykonywane przez VoIP. Nie ma jednak osobnego mechanizmu dla tej ścieżki – polega nadal na HiddenDot, który ukrywa wizualny ślad na interfejsie. Dodatkowy komponent wyszukuje wewnętrzne funkcje aparatu wzorcami instrukcji ARM64, a następnie przekierowuje Pointer Authentication Code (PAC). Dzięki temu omija systemowe sprawdzanie uprawnień dostępu do kamery i nagrywa treści.

Choć dla użytkownika aktywność pozostaje niewidoczna, Jamf opisuje artefakty w systemie: nieoczekiwane mapowania pamięci lub porty wyjątków w SpringBoard i mediaserverd. Analitycy wspominają też o plikach dźwiękowych zapisywanych przez mediaserverd w nieoczekiwanych lokalizacjach. To może sugerować działanie modułów odpowiedzialnych za nagrywanie i strumieniowanie.

Jamf zauważył również nieaktywny fragment próbujący wykorzystać SBRecordingIndicatorManager. Ten kod miał wyglądać na porzucony kierunek rozwoju na wczesnym etapie i nie ma wpływu na działające obejście. Apple, do czasu publikacji analizy, nie odniosło się do ustaleń badaczy.

Misja AI © Cyfrowi Bezpieczni
Wybrane dla Ciebie
Nie trzy, nie pięć. Trafili znacznie więcej amerykańskich samolotów
Nie trzy, nie pięć. Trafili znacznie więcej amerykańskich samolotów
Tajny łańcuch dostaw. Tak zbroją Rosję już od lat
Tajny łańcuch dostaw. Tak zbroją Rosję już od lat
Nowa superziemia całkiem blisko nas. Niebo tam wygląda inaczej
Nowa superziemia całkiem blisko nas. Niebo tam wygląda inaczej
Testują nowy pocisk. Sami go sobie wyprodukowali
Testują nowy pocisk. Sami go sobie wyprodukowali
Mają już dość Rosji. Nie wykluczają dostaw broni do Ukrainy
Mają już dość Rosji. Nie wykluczają dostaw broni do Ukrainy
Amerykańska "Kość" w operacji "Epicka Furia". Przenosi potężny arsenał
Amerykańska "Kość" w operacji "Epicka Furia". Przenosi potężny arsenał
Grawitacja Marsa nie wystarczy. Astronauci będą mieli poważne problemy
Grawitacja Marsa nie wystarczy. Astronauci będą mieli poważne problemy
Chcieli się go pozbyć. Musieli zmienić plany
Chcieli się go pozbyć. Musieli zmienić plany
Ulepszają swoje drony. Ukrainiec o "nietypowym ataku"
Ulepszają swoje drony. Ukrainiec o "nietypowym ataku"
Spadł w centrum Kijowa. Czegoś takiego Ukraińcy jeszcze nie widzieli
Spadł w centrum Kijowa. Czegoś takiego Ukraińcy jeszcze nie widzieli
Poczta WP ze zmianami. Przyspieszona obsługa maili
Poczta WP ze zmianami. Przyspieszona obsługa maili
Wkrótce start misji Artemis 2. NASA szczerze o ryzyku dla astronautów
Wkrótce start misji Artemis 2. NASA szczerze o ryzyku dla astronautów
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀