Antaño del parche de abril de 2025, los teléfonos Samsung tenían una vulnerabilidad en su biblioteca de procesamiento de imágenes. Este es un ataque sin clic porque el adjudicatario no necesita iniciar nadie. Cuando el sistema procesa la imagen maliciosa para mostrarla, extrae los archivos de la biblioteca de objetos compartidos del ZIP para ejecutar el software agente Landfall. La carga útil además modifica la política SELinux del dispositivo para otorgarle a Landfall permisos ampliados y ataque a los datos.
Cómo Landfall explota los teléfonos Samsung.
Crédito: Dispositivo 42
Los archivos infectados parecen ocurrir sido entregados a los objetivos a través de aplicaciones de correo como WhatsApp. La Dispositivo 42 señala que el código de Landfall hace narración a varios teléfonos Samsung específicos, incluidos el Galaxy S22, Galaxy S23, Galaxy S24, Galaxy Z Flip 4 y Galaxy Z Fold 4. Una vez activo, Landfall se comunica con un servidor remoto con información básica del dispositivo. Luego, los operadores pueden extraer una gran cantidad de datos, como identificaciones de adjudicatario y de hardware, aplicaciones instaladas, contactos, cualquier archivo almacenado en el dispositivo e historial de navegación. Además puede activar la cámara y el micrófono para espiar al adjudicatario.
Eliminar el software agente siquiera es tarea hacedero. Oportuno a su capacidad para manipular las políticas de SELinux, puede profundizar en el software del sistema. Además incluye varias herramientas que ayudan a escamotear la detección. Según las presentaciones de VirusTotal, la Dispositivo 42 cree que Landfall estuvo activo en 2024 y principios de 2025 en Irak, Irán, Turquía y Marruecos. La vulnerabilidad puede ocurrir estado presente en el software de Samsung desde Android 13 hasta Android 15, sugiere la compañía.
La Dispositivo 42 dice que varios esquemas de nombres y respuestas de servidores comparten similitudes con el software agente industrial desarrollado por grandes empresas de ciberinteligencia como NSO Group y Variston. Sin retención, no pueden vincular directamente Landfall a ningún liga en particular. Si correctamente este ataque fue muy dirigido, los detalles ahora están a la pinta y otros actores de amenazas ahora podrían gastar métodos similares para conseguir a dispositivos sin parches. Cualquiera que tenga un teléfono Samsung compatible debe comprobar de tener el parche de abril de 2025 o posterior.







