Специалисты из Jamf Threat Labs изучили новые образцы коммерческого шпионского ПО Predator и описали сложную цепочку атак, дающую операторам шанс обойти защиту iOS и закрепиться на уровне ядра системы.

Основа всего — механизм FDGuardNeonRW. Он позволяет читать и записывать данные прямо в память ядра, для чего используются векторные регистры NEON — часть процессора, предназначенная для параллельных вычислений. «Хищник» превращает эти регистры в скрытый канал передачи информации, и за один запрос атакующим удаётся получить более 500 байт данных, а запись подтверждается через проверку результата.

Зловреду приходится обходить защиту указателей, внедрённую в процессоры Apple начиная с модели iPhone XS, — он ищет нужный фрагмент кода прямо внутри системного компонента JavaScriptCore. И найденная последовательность инструкций является ключом к подделке подписей указателей и перенаправлению выполнения кода.

Второй важный элемент — механизм удалённого выполнения функций, который даёт возможность запускать код внутри других процессов, подменяя состояние потоков через системные сообщения. Таким образом управление автоматически возвращается к Predator, и операция может повторяться многократно.

Архитектура исследуемой программы разделена на несколько процессов: один отвечает за управление, другие — за слежку. Всё подкреплено механикой передачи прав доступа, «раздающей» допуск к ядру внутри заражённого устройства. Сама схема рассчитана на устройства с iOS ниже версии 17 — в более новых итерациях Apple изменила архитектуру управления памятью, что осложнило применение подобной техники.

 

17 апреля, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

15.09.2026
Минпросвещения против и не против ИИ одновременно
15.09.2026
«Ростех» настроил оптику на промсектор, авиацию и энергетику
15.09.2026
Интерес к «гибридам» растёт, но on-prem всё ещё царь
15.09.2026
ГК «Солар» не шутит с подрядчиками. И с ботами
15.09.2026
Регуляторы США ополчились против китайских ИИ-вендоров
14.09.2026
«Стикер смерти» в Telegram ещё не конец
14.09.2026
Коммуникацию внутри «роя» ИИ-агентов хотят ограничить
14.09.2026
ФБР сфокусируется на профилактике киберугроз
14.09.2026
CISA актуализировало гайд по внутренним угрозам
14.09.2026
Revolut vs. «сложное внешнее мошенничество»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных