8
月
在社区成长 8 月
LEVEL 90
100 XP
执行摘要
Unit 42 研究人员发现了一个以前未知的Android 间谍软件家族,我们将其命名为LANDFALL。为了传播间谍软件,攻击者利用了三星Android 图像处理库中的零日漏洞(CVE-2025-21042)。 LANDFALL 所利用的具体缺陷CVE-2025-21042 并不是一个孤立的案例,而是在多个移动平台上发现的更广泛的类似问题模式的一部分。在收到野外攻击报告后,三星于2025 年4 月修补了该漏洞。然而,该漏洞本身以及与之一起使用的商业级间谍软件尚未被公开报告和分析。
LANDFALL 嵌入了似乎通过WhatsApp 发送的恶意图像文件(DNG 文件格式)中。这种方法与2025 年8 月引起关注的涉及Apple 和WhatsApp 的漏洞利用链非常相似。它也类似于可能使用9 月披露的类似零日漏洞(CVE-2025-21043) 发生的漏洞利用链。我们的研究并未发现WhatsApp 存在任何未知漏洞。
重要的是,我们的发现早于这些披露——LANDFALL 活动已于2024 年年中开始运作,利用Android/三星零日漏洞(CVE-2025-21042),而几个月后该漏洞才被修复。
该漏洞自2025 年4 月起已得到修复,因此当前的三星用户不会面临持续的风险。 9月,三星还在同一图像处理库中修复了另一个零日漏洞(CVE-2025-21043),进一步防范此类攻击。
我们的研究回顾了补丁之前发生的历史利用情况,为未公开报道的高级间谍软件操作提供了罕见的可见性。
主要发现:
LANDFALL 是专门针对三星Galaxy 设备设计的Android 间谍软件,用于中东地区的有针对性的入侵活动。
LANDFALL 实现了全面的监控,包括麦克风录音、位置跟踪以及照片、联系人和通话记录的收集。
该间谍软件通过利用CVE-2025-21042 的格式错误的DNG 图像文件进行传播,CVE-2025-21042 是三星图像处理库中的一个严重的零日漏洞,已被广泛利用。
该漏洞利用链可能涉及使用恶意制作的图像进行零点击交付,类似于iOS 和三星Galaxy 上最近出现的漏洞利用链。
该活动与中东的商业间谍软件运营共享基础设施和间谍软件模式,表明可能与私营部门攻击者(PSOA) 存在联系。
着陆事件几个月来一直活跃且未被发现。
Palo Alto Networks 客户通过以下产品和服务得到更好的保护:
高级野火
高级URL 过滤
高级DNS 安全
高级威胁防御
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
三星,漏洞
LANDFALL 间谍软件发现
2025 年中期,在针对iOS 设备的漏洞利用链公开披露后,我们搜索了iOS 漏洞利用的样本。这导致我们发现了Android 间谍软件,我们称之为LANDFALL。具体来说,Unit 42 发现了多个DNG 图像文件样本,其中包含针对三星Galaxy 设备的漏洞利用链中使用的Android 间谍软件。我们的分析证实,这些样本利用CVE-2025-21042 来传播LANDFALL,可能是通过消息应用程序上的零点击漏洞。
开始搜寻:iOS 漏洞利用链及其如何让我们感到好奇
2025 年8 月,Apple 为其各种产品发布了操作系统安全更新,以解决CVE-2025-43300,这是一个影响DNG 图像解析的零日漏洞,据报道攻击者在野地利用了该漏洞。同月,WhatsApp 报告了一个CVE-2025-55177 零日漏洞,该漏洞与针对iOS 设备的复杂攻击中Apple 平台的图像处理漏洞相关。 WhatsApp 漏洞允许攻击者强制设备处理来自任意URL 的内容。
当这两个漏洞组合在一个漏洞利用链中时,可以通过WhatsApp 消息发送的恶意制作的图像实现零点击远程代码执行。
鉴于此野外漏洞利用链的披露以及缺乏公开可用的漏洞利用样本,我们发起了对该活动的追捕。我们的搜索发现了几个以前未检测到的DNG 图像文件,其中包含嵌入式Android 间谍软件,这些文件于2024 年和2025 年初上传到VirusTotal。
从文件名来看(例如,WhatsApp Image 2025-02-10 at 4.54.17 PM.jpeg 和IMG-20240723-WA0000.jpg),攻击者可能通过WhatsApp 传递这些样本。我们对嵌入式间谍软件的分析表明它是为三星Galaxy 设备设计的。
格式错误的 DNG 图像文件:新的攻击向量趋势
我们对LANDFALL 间谍软件的分析始于发现格式错误的DNG 图像文件。 DNG 代表数字负片,它是一种基于TIFF 图像格式的原始图像文件格式。我们发现的格式错误的DNG 图像文件在文件末尾附加了嵌入式ZIP 存档。图1 显示了十六进制编辑器中的这些示例之一,指示ZIP 存档内容在文件末尾附近开始的位置。图1. 带有嵌入式ZIP 存档的格式错误的DNG 图像示例。我们的分析表明,这些DNG 文件利用了CVE-2025-21042,这是三星图像处理库libimagecodec.quram.so 中的一个漏洞,三星已于2025 年4 月修复。该漏洞利用从嵌入式ZIP 存档中提取共享对象库(.so) 文件来运行LANDFALL 间谍软件。下面的图2 显示了该间谍软件的流程图。
图2.LANDFALL 间谍软件的流程图。表1 显示了我们发现的DNG 图像样本。
SHA256 哈希
文件名
第一次看到
9297888746158e38d320b05b27b0032b2cc29231be8990d87bc46f1e06456f93
WhatsApp 图片2025-02-10 下午4.54.17.jpeg
2025 年2 月10 日
b06dec10e8ad0005ebb9da24204c96cb2e297bd8d418bc1c8983d066c0997756
IMG-20250120-WA0005.jpg
2025 年1 月20 日
c0f30c2a2d6f95b57128e78dc0b7180e69315057e62809de1926b75f86516b2e
WhatsApp 图片2024-08-27 11.48.40 AM.jpeg
2024 年8 月27 日
b975b499baa3119ac5c2b3379306d4e50b9610e9bba3e56de7dfd3927a96032d
照片-2024-08-27-11-48-41.jpg
2024 年8 月27 日
29882a3c426273a7302e852aa77662e168b6d44dcebfca53757e29a9cdf02483
IMG-20240723-WA0001.jpg
2024 年7 月23 日
b45817ffb0355badcc89f2d7d48eecf00ebdf2b966ac986514f9d971f6c57d18
IMG-20240723-WA0000.jpg
2024 年7 月23 日
表1. 嵌入恶意软件的DNG 文件。
带有WhatsApp Image 和WA000 等字符串的文件名暗示攻击者可能试图通过WhatsApp 传播嵌入式Android 间谍软件。这与之前通过WhatsApp 针对Apple 设备进行类似DNG 图像利用的公开报道相符。此外,WhatsApp 研究人员发现并向三星报告了一个类似的DNG 漏洞CVE-2025-21043。
交付 LANDFALL 间谍软件:移动设备恶意软件利用链
通常,通过漏洞传播的移动设备恶意软件需要一系列跨不同漏洞的漏洞利用才能成功感染。各种研究记录了分发间谍软件时至少存在两个漏洞的情况,但现代间谍软件的利用链要复杂得多[PDF],将多个漏洞链接起来以危害移动设备并获取特权。我们尚未发现与此活动相关的任何进一步的漏洞。
请参阅后面的“LANDFALL 如何融入更大的图景”部分,了解此漏洞及类似漏洞利用链中涉及的已知漏洞的更完整描述。
LANDFALL 间谍软件分析
LANDFALL 是专为Samsung Galaxy 设备设计的Android 间谍软件,可能用于中东地区的有针对性的入侵活动。这种模块化间谍软件专为间谍活动和数据泄露而设计。LANDFALL 的感染链涉及CVE-2025-21042 的利用,这是三星图像处理库中的一个漏洞,供应商将其跟踪为三星漏洞和暴露(SVE) 指示符SVE-2024-1969。我们认为,完整的攻击链将遵循潜在的零点击远程代码执行模式,从传送格式错误的DNG 图像开始。
LANDFALL 间谍软件的两个组件嵌入到格式错误的DNG 图像中,并在成功利用后被提取和执行:
Loader (b.so): 一个ARM64 ELF 共享对象(106 KB,剥离并动态链接),用作主要后门。
SELinux 策略操纵器(l.so): 该组件从XZ 压缩的ELF 二进制文件中提取,旨在操纵设备的SELinux 策略以授予LANDFALL 提升权限并帮助持久性。 (请参阅附录A - SELinux 策略操作。)
表2 显示了恶意DNG 样本中嵌入的LANDFALL 组件文件。
SHA256 哈希
着陆组件
第一次看到
ffeeb0356abb56c5084756a5ab0a39002832403bca5290bb6d794d14b642ffe2
b.so组件
2024 年7 月23 日
d2fafc7100f33a11089e98b660a85bd479eab761b137cca83b1f6d19629dd3b0
b.so组件
2024 年8 月27 日
a62a2400bf93ed84ebadf22b441924f904d3fcda7d1507ba309a4b1801d44495
b.so组件
2025 年1 月23 日
384f073d3d51e0f2e1586b6050af62de886ff448735d963dfc026580096d81bd
b.so组件
2025 年2 月10 日
211311468f3673f005031d5f77d4d716e80cbf3c1f0bb1f148f2200920513261
SELinux 策略操纵器的XZ 压缩文件(l)
2024 年7 月23 日
69cf56ac6f3888efa7a1306977f431fd1edb369a5fd4591ce37b72b7e01955ee
从XZ 压缩文件中提取的SELinux 策略操纵器(l.so)
2024 年7 月23 日
表2. DNG 图像文件中嵌入的LANDFALL 组件。
我们的分析表明LANDFALL 是多组件Android 间谍软件,专为监控和数据泄露而设计。