CISA сообщает о новом предупреждении о шпионском мобильном ПО

9 декабря 2025 г. | Блог CISA сообщает о новом предупреждении о шпионском мобильном ПО

Активные атаки на приложения обмена сообщениями

Агентство кибербезопасности и безопасности инфраструктуры (CISA) Недавно было выпущено срочное предупреждение, которое должно остановить все организации. Несколько группировок активно внедряют коммерческое шпионское ПО, нацеленное на популярные мессенджеры на устройствах iOS и Android. Их цель ясна: красть личные сообщения, отслеживать перемещения и извлекать конфиденциальные данные непосредственно с мобильных устройств.

Хотя недавние кампании были сосредоточены на важных целях в ОАЭ, включая журналистов, диссидентов и государственных служащих, эта угроза не будет сдержана. Организации по всему миру, обладающие интеллектуальной собственностью, финансовыми данными или критически важной инфраструктурой, находятся под прицелом.

Ссылка: Данные CyberScoop подтверждают активную эксплуатацию вредоносных программ, направленную на жителей ОАЭ.

Что делает эту шпионскую программу такой опасной?

В отличие от обычных вредоносных программ, которые антивирусное программное обеспечение может легко обнаружить, эта шпионская программа является сложной, скрытной и нацелена исключительно на приложения для обмена сообщениями — те самые платформы, на которых ведется современный бизнес:

  • Корпоративные одобрения обсуждаются
  • Конфиденциальные файлы передаются
  • Полномочия передаются между товарищами по команде
  • Руководители общаются неформально
  • Появляются коды и пароли MFA

Компании ведут бизнес через Slack, WhatsApp, Signal, Telegram, Messenger, WeChat и SMS. Взлом этих каналов — это угроза для всей организации.

Возможности, которые должны вас беспокоить

По данным CISA, эта шпионская программа может:

  • Запечатлейте все: Текстовые сообщения, голосовые вызовы, фотографии и чаты с файлами
  • Мониторинг в режиме реального времени: Скриншоты устройства, данные о местоположении и прямой доступ к микрофону
  • Украсть метаданные: Полные списки контактов и информация об устройстве
  • Уклонение от обнаружения: Обойти обычные элементы управления песочницы и продолжать действовать молча
  • Требуют минимального взаимодействия: Многие варианты работают практически без нажатия клавиш

Это технология наблюдения коммерческого уровня, разработанная для обеспечения надежности и скрытности.

Как происходит заражение шпионским ПО

CISA выделяет несколько распространенных векторов заражения:

  1. Поддельные обновления приложений выведены за пределы официальных магазинов приложений
  2. Вредоносные APK-файлы распространяется за пределами магазинов приложений Android и Apple
  3. Текстовые сообщения содержащие вредоносные ссылки
  4. Злоупотребление управлением мобильными устройствами (MDM)
  5. Эксплоатации с использованием Drive-By в устаревших мобильных браузерах
  6. Эксплойты с нулевым кликом которые злоупотребляют уязвимостями анализа приложений для обмена сообщениями

Критическая точка: Чтобы заразиться, не всегда нужно «кликать по подозрительной ссылке». Тем не менее, большинство установок по-прежнему требуют установки приложений не из Android и официальных магазинов Apple — серьёзный тревожный сигнал, который специалисты по безопасности должны распознать сразу.

Проблема? Большинство сотрудников не осознают этих рисков, поэтому обучение, коммуникация и тренинги играют важнейшую роль.

Почему приложения для обмена сообщениями являются главными целями

Приложения для обмена сообщениями стали основной мишенью для атак, поскольку они:

  • Всегда работает и синхронизируется
  • Постоянное сохранение разговоров
  • Полный конфиденциального делового контента
  • Основы современной рабочей коммуникации
  • Часто плохо управляется («просто используйте любое приложение, которое вам нравится»)

Мобильные устройства теперь стали основными конечными точками, однако большинство компаний по-прежнему рассматривают мобильную безопасность как необязательную меру.

Как организации защищают себя от шпионского ПО

1. Внедрение политик управления устройствами

BYOD (принеси свое устройство) — бесконтрольный подход, с помощью которого побеждают шпионские программы.

Внедрить многоуровневую систему:

  • Персонал высокого риска получать корпоративные, полностью управляемые устройства
  • Все остальные сотрудники необходимо зарегистрироваться в MDM как минимум

2. Модернизация обучения по вопросам безопасности

Образование должно выйти за рамки простого «не переходите по подозрительным ссылкам». Обучайте сотрудников:

  • Никогда не устанавливайте приложения из источников, отличных от Google Play Store или Apple App Store
  • Распознать и сообщить подозрительные запросы на обновление
  • Определить и эскалировать необычное поведение устройства немедленно

3. Установите и обеспечьте соблюдение политик для приложений обмена сообщениями

Определите, какие приложения для обмена сообщениями одобрены для использования в бизнесе, а затем заблокируйте все остальные с помощью:

  • DNS-фильтрация
  • Ограничения МДМ
  • Правила условного доступа
  • Ограничения политики управления, указанные в вашей Политике приемлемого использования

Обратите внимание: Невозможно защитить то, что не контролируешь.

4. Сделайте обновления не подлежащими обсуждению

Шпионское ПО часто использует незакрытые уязвимости операционной системы. «Обновить сейчас» должно стать политикой организации, а не рекомендацией. Перезагружайте все системы, включая рабочие станции и мобильные устройства, как минимум раз в неделю, чтобы обеспечить установку обновлений и очистку системной памяти.

5. Внедрите сегментацию доступа на основе ролей.

Даже если устройство взломано, злоумышленники не получат доступ к электронной почте, CRM-системе, облачному хранилищу и финансовым системам. Принципы «нулевого доверия» применимы и к мобильным устройствам.

Множитель защиты: Используйте менеджеры паролей с уникальными паролями и ключами доступа FIDO (Fast Identity Online), чтобы предотвратить эскалацию учетных данных после взлома одного устройства.

6. Развертывание мобильной защиты от угроз (MTD)

Если сотрудники используют приложения для обмена сообщениями в деловых целях, MTD Это больше не опционально. Представьте себе систему обнаружения и реагирования на конечные точки (EDR) для мобильных устройств — важнейшую инфраструктуру безопасности.

Реагирование на предполагаемые заражения шпионским ПО

Если вы подозреваете, что устройство взломано, следуйте следующему протоколу:

  1. Немедленно изолировать: Включить режим полета с отключенными Wi-Fi и Bluetooth
  2. Сохраняйте доказательства: Не протирайте устройство, если только это не рекомендовано специалистами по безопасности. Это уничтожает улики.
  3. Подтвердите заражение: Используйте MTD или криминалистические инструменты для проверки наличия шпионского ПО
  4. Повернуть учетные данные: Измените все пароли и токены аутентификации, используемые на устройстве.
  5. Соответствующим образом эскалируйте ситуацию: Уведомить юридический отдел и руководство, если пользователь обрабатывает конфиденциальные данные
  6. Заменить или переименовать: Если заражение подтверждено, замените устройство или выполните полную очистку системы.

Важно: Мобильные шпионские программы созданы для постоянного использования. Простое удаление приложения не устранит его.

Общая картина: мобильные устройства как основной вектор атаки

Предупреждение CISA подчеркивает критическую реальность: Мобильные устройства теперь являются целевыми точками входа в корпоративную среду.

Шпионское ПО недорогое, эффективное, незаметное и специально разработано для приложений, от которых больше всего зависит бизнес. Если ваша стратегия безопасности всё ещё сосредоточена на ноутбуках, брандмауэрах и сканировании электронной почты, вы уже отстаёте.

Мобильная безопасность — это не дополнительная инфраструктура, а основа Zero Trust безопасность в удаленном мире.

Окончательный вердикт

Предупреждение CISA прямое, и отчёт CyberScoop это подтверждает: шпионское ПО, атакующее мессенджеры, — это не теория. Оно активно, распространяется и эффективно.

Хотя недавние атаки были сосредоточены на высокопоставленных лицах в ОАЭ, лишь вопрос времени, когда аналогичные кампании будут направлены на компании по всему миру. Организации, которые не смогут укрепить свою мобильную безопасность, столкнутся с тем, что злоумышленники сделают это за них, на условиях злоумышленников.

Время действовать сейчас.

Дополнительные ресурсы


Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Инструменты искусственного интеллекта невероятно быстро вошли в нашу повседневную рабочую жизнь! Кто-то из вашей команды пишет электронное письмо с помощью ChatGPT...

Читать далее
Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Вы их уже видели. Небольшая черная камера на столбе возле перекрестка, с солнечной панелью сверху, тихо...

Читать далее
Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

Срочность, эмоции, авторитет: как один мошенник чуть не проник в бухгалтерскую фирму.

В налоговый сезон бухгалтеры заняты, а мошенники — нет. В начале лета одна аудиторская фирма стала...

Читать далее