Neues Kaspersky-Tool erkennt Pegasus-Spyware

Das Global Research and Analysis Team (Great) von Kaspersky hat ein neues Tool entwickelt, um die Überwachungssoftware Pegasus und ähnlich fortschrittliche Spyware für Apples Mobilbetriebssystem iOS zu erkennen. Das Tool, mit dem Nutzer selbst prüfen sollen, ob sie infiziert wurden, soll neben Pegasus auch die Spionageprogramme Reign und Predator aufspüren.

Das iShutdown genannte Tool nutzt eine Schwachstelle der Spyware-Programme, auf die jüngst die Experten von Kaspersky gestoßen waren. Demnach hinterlässt eine Pegasus-Infektion im Systemprotokoll „Shutdown.log“, das im Diagnosearchive jedes mobilen iOS-Geräts enthalten ist, eindeutige Spuren.

Das Archiv enthält Informationen zu jedem Reboot-Vorgang, so dass Anomalien der Pegasus-Malware im Protokoll sichtbar werden, sobald ein infizierter Nutzer sein Gerät neu startet. Dazu gehören unter anderem, insbesondere bei der Pegasus-Spyware, „haftende“ Prozesse, die Neustarts verhindern, sowie Infektionsspuren, die von der Cybersicherheitscommunity entdeckt wurden.

Bei der Analyse der Shutdown.log von Pegasus-Infektionen fanden die Kaspersky-Experten den Infektionspfad „/private/var/db/“, der den Pfaden anderer iOS-Malware wie Reign und Predator entsprach. Die Kaspersky-Experten gehen davon aus, dass diese Protokolldatei das Potenzial birgt, Infektionen im Zusammenhang mit diesen Malware-Familien zu identifizieren.

„Die Analyse des Sysdiag Dump ist eine minimalinvasive und ressourcenschonende Methode, die sich auf systembasierte Artefakte stützt, um potenzielle iPhone-Infektionen zu identifizieren“, sagte Maher Yamout, Lead Security Researcher im Great von Kaspersky. „Durch den Infektionsindikator aus diesem Protokoll und die Bestätigung der Infektion mit Hilfe der Verarbeitung anderer iOS-Artefakte durch das MVT (Mobile Verification Toolkit) wird das Protokoll nun Teil eines holistischen Ansatzes zur Untersuchung von iOS-Malwareinfektionen. Wir haben die Verhaltensübereinstimmung mit anderen analysierten Pegasus-Infektionen verifiziert, so dass wir davon ausgehen, dass es als zuverlässiges forensisches Artefakt zur Unterstützung der Infektionsanalyse dienen wird.“

Das Tool ist frei auf GitHub erhältlich. Kaspersky bietet es dort für macOS, Windows und Linux an.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Trotz wachsender Angriffszahlen: Deutsche unterschätzen Cyberrisiko

Das Risikoempfinden der Deutschen sinkt in drei Jahren um 12 Prozentpunkte. Außerdem ist die Wissenskompetenz…

9 Stunden ago

Windows Server: Microsoft kündigt Support-Ende für VPN-Protokolle PPTP und L2TP an

Beide Protokolle gelten ab sofort als veraltet und werden nicht mehr weiterentwickelt. Der Support für…

18 Stunden ago

Chrome 130 schließt 17 Sicherheitslücken

Betroffen sind Chrome für Windows, macOS und Linux. Der schwerwiegendste Fehler steckt in der Komponente…

2 Tagen ago

Cyberbedrohungen: Deutschland ist digital nur „bedingt abwehrbereit“

Ein Viertel der Entscheidungsträger in Politik und Verwaltung spricht sogar vom Fehlen jeglicher Abwehrbereitschaft. Die…

2 Tagen ago

Ransomware-Angriffe führen häufig auch zu Datenverlusten

Der Anteil steigt der Vorfälle mit Datenverlusten steigt 2024 deutlich an. Einige Unternehmen melden nach…

2 Tagen ago

Identitätsdiebstahl post mortem – Deepfakes aus dem Jenseits?

60 Prozent der Deutschen befürworten, dass Onlinenutzer per Testament darüber verfügen, was im Todesfall mit…

3 Tagen ago