Luka zero-day w smartfonach Samsung została niedawno ujawniona, wykorzystana przez zaawansowane oprogramowanie szpiegujące. Odkryty przez badaczy ds. cyberbezpieczeństwa, ten malware używał obrazów wysyłanych przez WhatsApp do infiltracji urządzeń użytkowników. Oto, co musisz wiedzieć o tym zagrożeniu, które zostało już naprawione.
3 informacje, których nie można przegapić
- LANDFALL wykorzystał lukę zero-day w smartfonach Samsung za pomocą obrazów WhatsApp.
- Luka pozwalała na zdalne wykonanie kodu, dając pełny dostęp do urządzeń.
- Samsung naprawił lukę w kwietniu 2025 roku, ograniczając tym samym wpływ oprogramowania szpiegującego.
Odkrycie LANDFALL przez jednostkę 42
Badacze z jednostki 42 Palo Alto Networks zidentyfikowali kampanię oprogramowania szpiegującego, która była wymierzona w użytkowników Samsunga na Bliskim Wschodzie. Ten atak wykorzystywał lukę w bibliotece przetwarzania obrazów Samsunga, umożliwiając atakującym pełny dostęp do smartfonów.
Luka, zarejestrowana pod kodem CVE-2025-21042, pozwoliła temu zagrożeniu rozprzestrzeniać się dyskretnie przez kilka miesięcy, zanim została naprawiona przez Samsunga.
Mechanizm ataku przez pliki .DNG
Atak LANDFALL zaczynał się od wysłania zmodyfikowanego pliku .DNG przez WhatsApp. Ten plik zawierał archiwum ZIP, które po otwarciu uruchamiało skrypt. Następnie pobierał on dodatkowe komponenty na docelowe urządzenie.
Wśród tych komponentów znajdował się manipulator SELinux, który dostosowywał ustawienia bezpieczeństwa, aby zapewnić długotrwały dostęp oprogramowania szpiegującego do systemu.
Możliwości LANDFALL
LANDFALL jest wyposażony w zaawansowane funkcje umożliwiające zbieranie szczegółowych informacji o urządzeniu. Może nagrywać rozmowy, uzyskiwać dostęp do zdjęć, SMS-ów, kontaktów i historii przeglądania. Ponadto jest w stanie śledzić lokalizacje użytkowników.
To oprogramowanie szpiegujące zostało również zaprojektowane tak, aby unikać wykrycia, co czyni je szczególnie podstępnym. Jego trwałość w systemie pozwala mu pozostać aktywnym nawet po ponownym uruchomieniu.
Pochodzenie i podobieństwa do innych programów szpiegujących
Chociaż infrastruktura LANDFALL wykazuje podobieństwa do innych operacji, takich jak te prowadzone przez Stealth Falcon, badaczom nie udało się ustalić bezpośredniego związku z znanymi firmami produkującymi oprogramowanie szpiegujące, takimi jak NSO Group czy Cytrox.
Te obserwacje wskazują na możliwe pochodzenie ze Zjednoczonych Emiratów Arabskich, ale dokładni odpowiedzialni za tę kampanię pozostają nieznani.
Kontekst Samsunga i jego luk w zabezpieczeniach
Samsung, jeden z liderów światowego rynku smartfonów, od lat boryka się z wieloma wyzwaniami w zakresie bezpieczeństwa. Luki zero-day, takie jak ta wykorzystana przez LANDFALL, stanowią poważne zagrożenie dla użytkowników i podkreślają znaczenie regularnych aktualizacji w celu ochrony urządzeń.
Aby stawić czoła tym zagrożeniom, Samsung zobowiązuje się do ciągłego poprawiania bezpieczeństwa swoich produktów i ścisłej współpracy z badaczami ds. cyberbezpieczeństwa w celu szybkiego identyfikowania i naprawiania luk.





