Специалисты из Jamf Threat Labs изучили новые образцы коммерческого шпионского ПО Predator и описали сложную цепочку атак, дающую операторам шанс обойти защиту iOS и закрепиться на уровне ядра системы.

Основа всего — механизм FDGuardNeonRW. Он позволяет читать и записывать данные прямо в память ядра, для чего используются векторные регистры NEON — часть процессора, предназначенная для параллельных вычислений. «Хищник» превращает эти регистры в скрытый канал передачи информации, и за один запрос атакующим удаётся получить более 500 байт данных, а запись подтверждается через проверку результата.

Зловреду приходится обходить защиту указателей, внедрённую в процессоры Apple начиная с модели iPhone XS, — он ищет нужный фрагмент кода прямо внутри системного компонента JavaScriptCore. И найденная последовательность инструкций является ключом к подделке подписей указателей и перенаправлению выполнения кода.

Второй важный элемент — механизм удалённого выполнения функций, который даёт возможность запускать код внутри других процессов, подменяя состояние потоков через системные сообщения. Таким образом управление автоматически возвращается к Predator, и операция может повторяться многократно.

Архитектура исследуемой программы разделена на несколько процессов: один отвечает за управление, другие — за слежку. Всё подкреплено механикой передачи прав доступа, «раздающей» допуск к ядру внутри заражённого устройства. Сама схема рассчитана на устройства с iOS ниже версии 17 — в более новых итерациях Apple изменила архитектуру управления памятью, что осложнило применение подобной техники.

 

17 апреля, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

18.05.2026
«Русский Стандарт»: 21% россиян регулярно пользуется ИИ
18.05.2026
Запуск Daybreak вызвал у экспертов смешанные эмоции
18.05.2026
Лондон призвал финсектор активнее противостоять ИИ-угрозам
18.05.2026
Доля отечественных ноутбуков в рознице — не более 5,5%
15.05.2026
Банк России не будет наказывать МФК. Пока
15.05.2026
Криптотрейдеры получат готовую базу ещё до официального старта?
15.05.2026
MFASOFT и Ideco подтвердили совместимость Secure Authentication Server с NGFW Novum
15.05.2026
Semperis: Слишком много ИИ-агентов и слишком много разрешений
15.05.2026
Мнение: Операционная зрелость остаётся уделом меньшинства
15.05.2026
Чат-боты рекомендуют «Сбер» возрастным пользователям

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных