Исследователи Unit 42 компании Palo Alto Networks обнаружили новую шпионскую кампанию с использованием ранее неизвестного Android-вредоноса Landfall. Он эксплуатировал уязвимость нулевого дня в смартфонах Samsung Galaxy, позволяя заражать устройство просто через отправленное изображение — без какого-либо взаимодействия пользователя. Об этом сообщил TechCrunch. Samsung уже выпустила патч, но детали инцидента остаются закрытыми.
Уязвимость CVE-2025-21042 затрагивает графическую библиотеку Samsung и позволяет выполнить произвольный код при обработке специально сформированного изображения. Заражение происходит автоматически: достаточно получить фото в мессенджере (WhatsApp, Telegram, SMS). Никаких кликов, загрузок или разрешений не требуется.
После проникновения Landfall получает доступ к:
Вредонос маскируется под системные процессы и использует шифрование для связи с C&C-серверами.
География загрузок образцов в VirusTotal — Марокко, Иран, Ирак, Турция — указывает на региональный фокус. Unit 42 нашла пересечения инфраструктуры Landfall с проектом Stealth Falcon (2012 год, ОАЭ), который использовался для слежки за журналистами и активистами. Однако прямой связи с конкретной группировкой (государственной или частной) пока нет.
Затронуты флагманы: Galaxy S22, S23, S24, а также складные Galaxy Z Flip/Fold. Атака началась в июле 2024, но активна до сих пор.
Samsung закрыла уязвимость в октябрьском обновлении безопасности (SMR Oct-2025). Патч распространяется поэтапно:
Рекомендации:
Новый шпионский вирус Landfall крадёт данные с Samsung Galaxy через обычное фото — без кликов. Затронуты S22, S23, S24 и складные модели. Уязвимость CVE-2025-21042 закрыта в октябрьском патче. Обновите устройство немедленно. Атака, вероятно, целенаправленная, с фокусом на Ближний Восток. Samsung молчит о деталях, но безопасность восстановлена.
month
week
day