Predator sieje spustoszenie. Smartfony z iOS zagrożone

Oprogramowanie szpiegowskie Predator potrafi pokonać warstwę zabezpieczeń iOS, dzięki której wiemy, że aplikacje wykorzystują mikrofon i kamery. Sposób obejścia sugeruje, że obecne zabezpieczenia są niewystarczające.

A woman takes a photo of a Koragajja Theyyam performer on her mobile phone as he participates in the 42nd Cochin Carnival in Fort Kochi, India, on January 1, 2026. The Carnival is held annually to welcome the start of the New Year. (Photo by Sivaram Venkitasubramanian/NurPhoto via Getty Images)Zielona kropka informuje o wykorzystaniu kamery
Źródło zdjęć: © GETTY | NurPhoto
Michał Mielnik

Badacze Jamf opisali, że Predator obchodzi wskaźniki nagrywania w iOS, które od lat sygnalizują użycie kamery (zielona kropka) i mikrofonu (pomarańczowa kropka). Narzędzie działa po uzyskaniu uprawnień na poziomie jądra i przechwytuje sygnały aktualizujące interfejs, przez co kontrolki nie pojawiają się na ekranie. Kluczowy ma być moduł HiddenDot, który integruje się z warstwą odpowiedzialną za ekran główny systemu.

Jak Predator ukrywa wskaźniki nagrywania w iOS?

Jamf wskazuje na hook (HiddenDot::setupHook()') w aplikacji SpringBoard odpowiedzialnej za działanie interfejsu systemu. Gdy aparat lub mikrofon się aktywują, funkcja przecina przepływ danych o zmianie statusu czujników.

Co z tą sztuczną inteligencją? O szansach i zagrożeniach

Predator przechwytuje wywołanie _handleNewDomainData:, po czym zeruje obiekt SBSensorActivityDataProvider. Połączenia do pustego obiektu Objective-C są ignorowane, więc SpringBoard nie rejestruje ruchu i nie wyświetla kropek. To obejście jednocześnie wycisza wskaźniki dla obu sensorów, bo dostawca agreguje cały ruch.

Tak można obejść ograniczenia zabezpieczeń iOS
Obejście ograniczeń systemu iOS © Licencjodawca

Moduł Predatora przechwytuje także połączenia wykonywane przez VoIP. Nie ma jednak osobnego mechanizmu dla tej ścieżki – polega nadal na HiddenDot, który ukrywa wizualny ślad na interfejsie. Dodatkowy komponent wyszukuje wewnętrzne funkcje aparatu wzorcami instrukcji ARM64, a następnie przekierowuje Pointer Authentication Code (PAC). Dzięki temu omija systemowe sprawdzanie uprawnień dostępu do kamery i nagrywa treści.

Choć dla użytkownika aktywność pozostaje niewidoczna, Jamf opisuje artefakty w systemie: nieoczekiwane mapowania pamięci lub porty wyjątków w SpringBoard i mediaserverd. Analitycy wspominają też o plikach dźwiękowych zapisywanych przez mediaserverd w nieoczekiwanych lokalizacjach. To może sugerować działanie modułów odpowiedzialnych za nagrywanie i strumieniowanie.

Jamf zauważył również nieaktywny fragment próbujący wykorzystać SBRecordingIndicatorManager. Ten kod miał wyglądać na porzucony kierunek rozwoju na wczesnym etapie i nie ma wpływu na działające obejście. Apple, do czasu publikacji analizy, nie odniosło się do ustaleń badaczy.

Misja AI © Cyfrowi Bezpieczni
Wybrane dla Ciebie
Tak ocenił wsparcie z USA. Szczera opinia ukraińskiego pułkownika
Tak ocenił wsparcie z USA. Szczera opinia ukraińskiego pułkownika
Gigantyczna struktura tuż za Drogą Mleczną. Naukowcy tworzą jej mapę
Gigantyczna struktura tuż za Drogą Mleczną. Naukowcy tworzą jej mapę
Złowili niezwykły okaz. Trafia się raz na 50 mln
Złowili niezwykły okaz. Trafia się raz na 50 mln
Szef NASA nie odpuszcza. Czy Pluton wróci do grona planet?
Szef NASA nie odpuszcza. Czy Pluton wróci do grona planet?
Wszechświat skończy się szybciej, niż myśleliśmy. Dużo szybciej
Wszechświat skończy się szybciej, niż myśleliśmy. Dużo szybciej
Superszybkie czołgi trafią na front. Nie wiadomo, ile ich będzie
Superszybkie czołgi trafią na front. Nie wiadomo, ile ich będzie
Trump chce znieść jedno prawo. Eksperci jasno się sprzeciwiają
Trump chce znieść jedno prawo. Eksperci jasno się sprzeciwiają
Zajrzeli do pocisku Rosjan. Teraz już wszystko wiedzą
Zajrzeli do pocisku Rosjan. Teraz już wszystko wiedzą
Rosjanie wciąż tam są. Mieli się wycofać
Rosjanie wciąż tam są. Mieli się wycofać
Są piątą armią świata. Złożyli ofertę "nie do odrzucenia"
Są piątą armią świata. Złożyli ofertę "nie do odrzucenia"
Robią tak od lat. Prawda o tajnej metodzie Rosji wyszła na jaw
Robią tak od lat. Prawda o tajnej metodzie Rosji wyszła na jaw
Ta choroba występuje u 40 proc. osób. Rozwija się bezobjawowo
Ta choroba występuje u 40 proc. osób. Rozwija się bezobjawowo
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀