<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>mobile &#8211; PT ESC</title>
	<atom:link href="/tag/mobile/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 13:06:16 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>mobile &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>⚠️ Включил отладку по Wi-Fi — получил Mamont</title>
		<link>/enabled-wi-fi-debugging-got-mamont/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 01 Jun 2026 15:05:04 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%e2%9a%a0%ef%b8%8f/</guid>

					<description><![CDATA[⚠️ Включил отладку по Wi-Fi — получил Mamont В начале мая на устройствах Android была обнаружена уязвимость CVE-2026-0073, которая позволяет удаленно выполнять команды на мобильном устройстве без подтверждения со стороны пользователя. Уязвимы…]]></description>
										<content:encoded><![CDATA[<p><strong>⚠️</strong><strong> Включил отладку по Wi-Fi — получил Mamont</strong></p>
<p>В начале мая на устройствах Android была обнаружена уязвимость <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-0073" rel="noopener" target="_blank">CVE-2026-0073</a>, которая позволяет удаленно выполнять команды на мобильном устройстве без подтверждения со стороны пользователя.</p>
<p>Уязвимы устройства с Android 11 и выше, на которых включена функция отладки по Wi-Fi.</p>
<p><strong>Функция отладки по Wi-Fi является легитимной</strong> — она позволяет подключаться к мобильному устройству для установки, тестирования приложений и создания резервных копий (<em>скриншот 1</em>). Для использования этой функции необходимо осуществить сопряжение с ПК и подтвердить доверенные связи. <code>CVE-2026-0073</code> дает возможность пропустить этап подтверждения связей и сразу взаимодействовать с устройством.</p>
<p><strong>🧐</strong><strong> </strong>Мы решили изучить, как далеко может зайти злоумышленник при эксплуатации данной CVE.</p>
<p><strong>Схема заражения устройства:</strong></p>
<p>1️⃣ Пользователь с включенной отладкой по Wi-Fi подключается к незащищенной Wi-Fi-сети.</p>
<p>2️⃣ Злоумышленник, находясь в этой же сети, сканирует ее на наличие адресов с открытыми портами для отладки по ADB (<em>скриншот 2</em>).</p>
<p>3️⃣ Проэксплуатировав <code>CVE-2026-0073</code>, злоумышленник получает доступ к командной строке мобильного устройства и может выполнять различные команды на устройстве (<em>скриншот 3</em>):</p>
<p>➖ получать доступ к спискам контактов, звонков, SMS-сообщений и установленных приложений;<br />
➖ удалять и устанавливать приложения без ведома пользователя;<br />
➖ повышать привилегии установленного приложения, выдав ему специальные разрешения на устройстве: <strong>специальные возможности</strong> (Accessibility Services) и <strong>доступ к уведомлениям</strong> (Notification Access).</p>
<p>Получив необходимые данные, злоумышленник может удалить легитимное приложение на устройстве и заменить его на приложение с вредоносными функциями (<em>скриншот 4</em>).</p>
<p>4️⃣ Происходит кража пользовательских данных и их отправка на серверы злоумышленников.</p>
<p><strong>Почему так происходит?</strong></p>
<p>1️⃣ Уязвимость находится в демоне Android Debug Bridge — adbd: в функции проверки TLS-сертификатов <code>adbd_tls_verify_cert</code> в <code>auth.cpp</code>.</p>
<p>2️⃣ Атака затрагивает режим Wireless Debugging / ADB-over-TCP, где подключение между ПК и устройством строится через mutual TLS: Android проверяет клиентский сертификат подключающегося хоста.</p>
<p>3️⃣ В нормальном режиме adbd сравнивает публичный ключ сертификата клиента с ранее доверенным ключом, сохраненным после ADB pairing.</p>
<p>4️⃣ Ошибка возникает из-за неправильной обработки результата функции <code>EVP_PKEY_cmp</code>: код считает любое ненулевое значение успешным совпадением ключа.</p>
<p>5️⃣ Злоумышленник подменяет TLS-сертификат, используя ключ другого типа (например, <code>EC/Ed25519</code> вместо <code>RSA</code>). В таком случае <code>EVP_PKEY_cmp</code> возвращает <code>-1</code> («разные типы ключей»), но уязвимый код воспринимает это как успешную проверку.</p>
<p>6️⃣ Происходит обход mutual TLS-аутентификации: adbd ошибочно считает атакующего доверенным ADB-хостом.</p>
<p>7️⃣ После обхода проверки атакующий получает удаленный доступ к ADB shell без взаимодействия с пользователем устройства.</p>
<p>Для успешной эксплуатации уязвимости необходимо, чтобы устройство хотя бы раз подключалось к какому-либо хосту и в списке доверенных устройств хранился хотя бы один публичный ключ.</p>
<p>🛠<strong> Как защитить ваши устройства:</strong></p>
<p>1️⃣ Выключайте функцию отладки по Wi-Fi, когда она не используется. Ввиду особенности эксплуатации <code>CVE-2026-0073</code> подвержены только устройства с включенной отладкой по Wi-Fi. Эта функция по умолчанию выключена, поэтому у обычных пользователей риск минимален.</p>
<p>2️⃣ Не включайте отладку по Wi-Fi в недоверенных сетях.</p>
<p>3️⃣ Устанавливайте обновления ОС на постоянной основе: патчи безопасности за май 2026 уже доступны на многих устройствах.</p>
<p>4️⃣ Настройте безопасность рабочей и личной Wi-Fi-сети: изолируйте клиентов и заблокируйте доступ по недоверенным портам.</p>
<p>5️⃣ Будьте внимательны к уведомлениям, которые приходят на ваше устройство. При подключении к отладке по Wi-Fi на экране устройства появляется уведомление о подключении стороннего устройства (<em>скриншот 5</em>).</p>
<p>Внимание к деталям сделает ваши устройства безопаснее.</p>
<figure class="wp-block-image"><img width="1024" height="741" src="/wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-1024x741.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-1024x741.jpg 1024w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-300x217.jpg 300w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-768x556.jpg 768w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="741" src="/wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-1024x741.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-1024x741.jpg 1024w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-300x217.jpg 300w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-768x556.jpg 768w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="747" height="1024" src="/wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-747x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-747x1024.jpg 747w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-219x300.jpg 219w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-768x1053.jpg 768w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04.jpg 934w" sizes="auto, (max-width: 747px) 100vw, 747px" /></figure>
<figure class="wp-block-image"><img width="747" height="1024" src="/wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-747x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-747x1024.jpg 747w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-219x300.jpg 219w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-768x1053.jpg 768w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04.jpg 934w" sizes="auto, (max-width: 747px) 100vw, 747px" /></figure>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#android</span> <span class="hashtag">#CVE</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Уведомление от Apple о компрометации</title>
		<link>/apple-notice-of-compromise/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 30 Mar 2026 14:39:57 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[spyware]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bf%d0%be%d1%81%d0%bb%d0%b5%d0%b4%d0%bd%d0%b5%d0%b5-%d0%b2%d1%80%d0%b5%d0%bc%d1%8f-%d0%bd%d0%b0%d0%bc-%d0%bd%d0%b0-%d0%b8%d1%81%d1%81%d0%bb%d0%b5%d0%b4%d0%be%d0%b2%d0%b0%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[В последнее время нам на исследование все чаще попадаются устройства, на которые пришло уведомление от Apple о компрометации 📲 Если на ваш девайс в iMessage от пользователя threat-notifications@apple.com пришло сообщение примерно такого…]]></description>
										<content:encoded><![CDATA[<p><strong>В последнее время нам на исследование все чаще попадаются устройства, на которые пришло уведомление от Apple о компрометации</strong> 📲<strong><br />
</strong><br />
Если на ваш девайс в <code>iMessage</code> от пользователя <code>threat-notifications@apple.com</code> пришло сообщение примерно такого содержания:<strong><br />
</strong></p>
<blockquote><p>ALERT: Apple detected a targeted mercenary spyware attack against your iPhone</p>
<p>Apple detected that you are being targeted by a mercenary spyware attack that is trying to remotely compromise the iPhone associated with your Apple Account (ВАШ АККАУНТ). This attack is likely targeting you specifically because of who you are or what you do. Although it&#039;s never possible to achieve absolute certainty when detecting such attacks, Apple has high confidence in this warning &#8211; please take it seriously.</p></blockquote>
<p>с большой вероятностью <strong>вы подверглись атаке шпионского ПО</strong>.</p>
<p>Кроме того, Apple отправляет письмо на вашу электронную почту с адреса <code>threat-notifications@email.apple.com</code>, а при открытии сайта <code>account.apple.com</code> отображается информация о компрометации устройства.</p>
<p>Компрометация приводит к получению полного контроля над устройством жертвы, включая доступ к звонкам, сообщениям, данным приложений, а также возможности осуществления скрытой записи аудио и видео.</p>
<p>🔍<strong> Мы можем помочь в исследовании вашего устройства</strong>. Для этого достаточно написать в личные сообщения канала ESCalator.</p>
<p>Для сохранности нужных для исследования артефактов стоит исключить действия, которые могут повлиять на состояние системы. </p>
<p>❌ Не следует перезагружать устройство, устанавливать обновления, сбрасывать настройки или активировать дополнительные режимы защиты.<strong><br />
</strong><br />
⚠️ Отдельно обращаем внимание, что включение режима Lockdown Mode также приводит к перезапуску устройства.</p>
<p><strong>Это важно</strong>, поскольку современные вредоносные инструменты, применяемые для атак на мобильные устройства, часто работают исключительно в оперативной памяти и способны удалять следы своего присутствия. Перезагрузка или обновление ОС могут привести к утрате forensic-артефактов, необходимых для последующего анализа.</p>
<p>👀 Полный алгоритм действий, что предпринимать в случае получения таких уведомлений, а также, что делать, если нет возможности оперативно связаться с экспертами, можно почитать на <a href="https://www.securitylab.ru/analytics/570848.php" rel="noopener" target="_blank">SecurityLab.</a></p>
<p><span class="hashtag">#ios</span> <span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#ios_alert</span> <span class="hashtag">#spyware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a> (<a href="https://x.com/ptescalator" rel="noopener" target="_blank">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" rel="noopener" target="_blank">Max</a>)</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Продал телефон со своими персональными данными ☹️</title>
		<link>/sold-my-phone-with-my-personal-data/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Wed, 14 Jan 2026 18:57:01 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d1%80%d0%be%d0%b4%d0%b0%d0%bb-%d1%82%d0%b5%d0%bb%d0%b5%d1%84%d0%be%d0%bd-%d1%81%d0%be-%d1%81%d0%b2%d0%be%d0%b8%d0%bc%d0%b8-%d0%bf%d0%b5%d1%80%d1%81%d0%be%d0%bd%d0%b0%d0%bb%d1%8c%d0%bd%d1%8b/</guid>

					<description><![CDATA[Продал телефон со своими персональными данными ☹️ При покупке донорских устройств на площадках по продаже личных вещей прослеживается негативная тенденция: многие люди редко беспокоятся о безопасности своих данных. Особенно это касается продажи…]]></description>
										<content:encoded><![CDATA[<p><strong>Продал телефон со своими персональными данными ☹️</strong></p>
<p>При покупке донорских устройств на площадках по продаже личных вещей прослеживается негативная тенденция: многие люди редко беспокоятся о безопасности своих данных. Особенно это касается продажи неисправных устройств и старых телефонов, которыми уже не пользуются.</p>
<p><strong>Из наиболее частых причин продажи указывают:</strong></p>
<p>➖ повреждение порта зарядки и передачи данных;<br />
➖ повреждение экрана и матрицы устройства;<br />
➖ полная разрядка или неисправность аккумуляторной батареи;<br />
➖ проблемы с загрузкой операционной системы устройства.</p>
<p>При определенных навыках ремонта злоумышленник может без проблем восстановить доступ ко всей информации на устройстве.</p>
<p>Наличие парольной защиты также не является панацеей: с помощью различных уязвимостей мобильных устройств и <a href="https://t.me/ptescalator/198" rel="noopener" target="_blank">определенных инструментов можно</a> извлечь данные с обходом блокировки. О том, как это могут сделать на устройствах iOS, <a href="https://t.me/ptescalator/268" rel="noopener" target="_blank">ранее писали тут.</a></p>
<p>В разговоре многие продавцы сами сообщают не только пароли для доступа к телефону, но и к учетной записи, привязанной к устройству. Такая доброта зачастую оказывается на руку злоумышленнику: получив пароль от учетной записи, он может выгружать содержимое облачных резервных копий, а также удаленно блокировать все ваши устройства, привязанные к учетной записи.</p>
<p><strong>Персональные данные, которые можно получить из таких устройств:<br />
</strong><br />
1️⃣<strong> SMS-сообщения.</strong><br />
Помимо переписки абонентов, в них могут быть сведения о регистрации на сторонних ресурсах, данные аккаунтов пользователя, части номеров платежных карт.</p>
<p>2️⃣<strong> Журнал вызовов устройства.</strong><br />
На основании этих данных злоумышленник может установить круг общения продавца.</p>
<p>3️⃣<strong> Фотоизображения, видеозаписи и записи диктофона.</strong><br />
Эту информацию злоумышленники могут использовать для генерации дипфейков и шантажа владельца. Фотографии паспортов, банковских карт и других документов с персональными данными могут быть использованы напрямую в преступных целях.</p>
<p>4️⃣<strong> Переписки в мессенджерах.</strong><br />
Информация, которой вы делитесь с другими людьми, ваши «кружочки» и голосовые сообщения — все это дополняет портрет вашей личности и может быть использовано для создания дипфейков.</p>
<p>5️⃣<strong> Список контактов абонента.</strong><br />
Позволяет целенаправленно распространять информацию среди ваших знакомых.</p>
<p>6️⃣<strong> Учетные записи пользователя, пароли доступа к онлайн-сервисам.<br />
</strong>Несмотря на периодические утечки данных и необходимость использования индивидуальных паролей для разных ресурсов, многие все еще используют один пароль для входа на все сайты. Двухфакторная аутентификация дает дополнительную защиту от несанкционированного доступа, но если злоумышленник получит валидный токен доступа к сайту, срок действия которого еще не истек, 2FA не поможет. Если пароль доступа не подошел, а токен не валиден, злоумышленник может проверить пароли по различным утечкам данных.</p>
<p>7️⃣<strong> Местоположение устройства в конкретный момент времени.</strong><br />
При включенной геолокации можно узнать место проживания человека и места его частого посещения.</p>
<p>Необдуманная продажа техники может иметь серьезные последствия, если устройство попадет к злоумышленнику. </p>
<p><strong>При продаже придерживайтесь следующих мер безопасности:</strong></p>
<p>1️⃣ Если устройство полностью работоспособно: выйдите из ваших аккаунтов, осуществите сброс устройства к заводским настройкам. Для iPhone и iPad воспользуйтесь <a href="https://support.apple.com/ru-ru/109511" rel="noopener" target="_blank">инструкцией Apple</a> для подготовки устройства к продаже.</p>
<p>2️⃣ Если устройство имеет технические повреждения и нет возможности выполнить сброс к заводским настройкам: продайте устройство по запчастям, без платы с чипом памяти.</p>
<p>3️⃣ Если устройство уже продали:</p>
<p>➖ установите 2FA для всех учетных записей;<br />
➖ закройте активные сессии, связанные с проданным устройством;<br />
➖ смените пароли на сервисах, к которым был доступ с этого устройства;<br />
➖ придумайте и сообщите близким код-слово для подтверждения подлинности просьб от вашего имени о переводе денег и иной помощи.</p>
<p>Для написания этого поста было куплено около 30 телефонов, так что случаи не единичные 🙂</p>
<p><span class="hashtag">#mobile</span> <span class="hashtag">#ios</span> <span class="hashtag">#android</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>🤑 Помогу задонатить</title>
		<link>/ill-help-you-donate/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 24 Dec 2025 11:39:26 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%f0%9f%a4%91-%d0%bf%d0%be%d0%bc%d0%be%d0%b3%d1%83-%d0%b7%d0%b0%d0%b4%d0%be%d0%bd%d0%b0%d1%82%d0%b8%d1%82%d1%8c/</guid>

					<description><![CDATA[🤑 Помогу задонатить Недавно нам на исследование поступил экземпляр вредоносного приложения, с помощью которого у пользователей Android похищают деньги (скриншот 1). В 2015 году студенты Дармштадтского технического университета создали приложение NFCGate для…]]></description>
										<content:encoded><![CDATA[<p><strong>🤑 Помогу задонатить</strong></p>
<p>Недавно нам на исследование поступил экземпляр вредоносного приложения, с помощью которого у пользователей Android похищают деньги (<em>скриншот 1</em>). В 2015 году студенты Дармштадтского технического университета создали приложение <a href="https://github.com/nfcgate/nfcgate" target="_blank" rel="noopener">NFCGate</a> для отладки протоколов передачи NFC-данных. Злоумышленники модифицировали данное приложение и стали использовать его в своих целях.</p>
<p>В этом году <strong>число атак с помощью NFC-технологии многократно увеличилось</strong>. Если раньше злоумышленники звонили пользователям и писали им в мессенджеры, теперь они находят своих жертв в чатах игр для детей.</p>
<p><strong>Мошенническая схема выглядит следующим образом:</strong></p>
<p>1️⃣ Ребенку в чате мобильной игры пишет неизвестный, общается и внедряется к нему в доверие.</p>
<p>2️⃣ Он сообщает ребенку о том, что можно бесплатно получить игровую валюту, если он установит на телефон мобильное приложение.</p>
<p>3️⃣ При открытии приложение запрашивает разрешение на установку в качестве основного приложения для NFC-платежей.</p>
<p>4️⃣ Злоумышленник сообщает ребенку о том, что транзакция не прошла и Центральный банк может заблокировать карту и доступ ко всем деньгам на счете.</p>
<p>5️⃣ Для того чтобы этого не произошло, ребенку нужно снять в банкомате все наличные и положить их на его банковскую карту, которую ребенку помогли открыть мошенники. При этом все «безопасно», ведь телефон находится в руках.</p>
<p>6️⃣ После того как ребенок подносит телефон к банкомату, ему сообщают новый пин-код от карты и требуют внести деньги на счет.</p>
<p>7️⃣ Происходит зачисление денег на карту мошенника, после чего злоумышленник через серию переводов самому себе на счета в разных банках уводит похищенные деньги.</p>
<p><strong>Технические особенности</strong></p>
<p>Для работы приложение запрашивает 3 разрешения:</p>
<p>➖ <strong>NFC</strong> — для доступа к системе оплаты по NFC;<br />
➖ <strong>ACCESS_NETWORK_STATE</strong> — для проверки сетевого доступа;<br />
➖ <strong>INTERNET</strong> — для подключения через WebSocket.</p>
<p>В манифесте приложения 3 активности:</p>
<p>➖ <strong>MainActivity</strong>;<br />
➖ <strong>CardActivity</strong> (имя активности — <code>PAYpunto 🤖</code>);<br />
➖ <strong>CardHostApduService</strong>.</p>
<p><strong>Приложение функционирует по следующему алгоритму:</strong></p>
<p>1️⃣ В <code>MainActivity</code> осуществляется проверка доступности интернета. Если доступа нет, выводится сообщение: «Ошибка: нет подключения к интернету».</p>
<p>2️⃣ Приложение переходит к <code>CardActivity</code>, в которой осуществляется открытие <code>index.html</code> (<em>скриншот 2</em>). С помощью WebSocket устанавливается соединение с сервером управления, адрес которого прописан в <code>connection.json</code> (<em>скриншот 3</em>). Для защищенного соединения используется сертификат сервера из ресурсов приложения — <code>server.pem</code>. Если в процессе подключения к серверу произошла ошибка, подключение осуществляется по другому порту: <code>wss://default-server-url:7000</code> (<em>скриншот 4</em>).</p>
<p>3️⃣ Общение банкомата с сервером управления реализовано в <code>CardHostApduService</code>. При подключении телефона к банкомату он отправляет APDU-команды приложению. Далее осуществляется проверка доступности подключения к серверу управления. Если он доступен, формируется JSON и отправляется на сервер управления (<em>скриншот 5</em>).</p>
<p>4️⃣ Ожидается ответ от сервера. Пользователю при этом выводится информация: «<code>Пожалуйста, подождите, ваша карта находится в процессе активации</code>».</p>
<p>5️⃣ Если сервер недоступен или ответ не поступает более 10 секунд, команды кэшируются и поступают в очередь.</p>
<p>6️⃣ После чего команды транслируются банкомату.</p>
<p>7️⃣ Банкомат воспринимает приложение как реальную банковскую карту и производит выполнение APDU-команд, поступивших от сервера управления.</p>
<p><strong>Как защититься от таких атак:</strong></p>
<p><strong>1.</strong> Устанавливайте приложения из доверенных источников: официальных магазинов приложений и сайтов производителей.</p>
<p><strong>2.</strong> При установке приложений будьте внимательны к запрашиваемым разрешениям, в особенности к системе оплаты NFC, доступу к интернету, СМС-сообщениям.</p>
<p><strong>3.</strong> Используйте антивирусные решения.</p>
<p><strong>4.</strong> На устройствах детей пользуйтесь средствами родительского контроля для ограничения установки приложений.</p>
<p><strong>5.</strong> Помните: приложение Центрального банка России не предназначено для выполнения NFC-платежей и <a href="https://www.cbr.ru/reception/online_app/" target="_blank" rel="noopener">выглядит иначе</a> (<em>скриншот 6</em>).</p>
<p><strong>IoCs в дополнение к </strong><a href="https://t.me/ptescalator/589" target="_blank" rel="noopener">посту выше</a> 🔼</p>
<p><strong>IP</strong></p>
<pre><code>45.11.27.203
85.208.208.86
85.208.208.196
193.124.125.215
213.108.4.96
213.108.4.104
213.108.4.113
213.108.4.115
213.108.4.125</code></pre>
<p><strong>SHA-256</strong></p>
<pre><code>4a3f8822939ab107874b697c5cd2ed132c58caa69c73431bbb647f6c528143f6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</code></pre>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2025/12/photo_458@24-12-2025_11-39-26-735x1024.jpg" sizes="auto, (max-width: 735px) 100vw, 735px" srcset="/wp-content/uploads/2025/12/photo_458@24-12-2025_11-39-26-735x1024.jpg 735w, /wp-content/uploads/2025/12/photo_458@24-12-2025_11-39-26-215x300.jpg 215w, /wp-content/uploads/2025/12/photo_458@24-12-2025_11-39-26-768x1070.jpg 768w, /wp-content/uploads/2025/12/photo_458@24-12-2025_11-39-26.jpg 830w" alt="" width="735" height="1024" /></figure>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2025/12/photo_459@24-12-2025_11-39-26-1024x350.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2025/12/photo_459@24-12-2025_11-39-26-1024x350.jpg 1024w, /wp-content/uploads/2025/12/photo_459@24-12-2025_11-39-26-300x102.jpg 300w, /wp-content/uploads/2025/12/photo_459@24-12-2025_11-39-26-768x262.jpg 768w, /wp-content/uploads/2025/12/photo_459@24-12-2025_11-39-26.jpg 1280w" alt="" width="1024" height="350" /></figure>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2025/12/photo_460@24-12-2025_11-39-26-1024x537.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2025/12/photo_460@24-12-2025_11-39-26-1024x537.jpg 1024w, /wp-content/uploads/2025/12/photo_460@24-12-2025_11-39-26-300x157.jpg 300w, /wp-content/uploads/2025/12/photo_460@24-12-2025_11-39-26-768x403.jpg 768w, /wp-content/uploads/2025/12/photo_460@24-12-2025_11-39-26.jpg 1280w" alt="" width="1024" height="537" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2025/12/photo_461@24-12-2025_11-39-26-1024x499.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2025/12/photo_461@24-12-2025_11-39-26-1024x499.jpg 1024w, /wp-content/uploads/2025/12/photo_461@24-12-2025_11-39-26-300x146.jpg 300w, /wp-content/uploads/2025/12/photo_461@24-12-2025_11-39-26-768x374.jpg 768w, /wp-content/uploads/2025/12/photo_461@24-12-2025_11-39-26.jpg 1280w" alt="" width="1024" height="499" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2025/12/photo_462@24-12-2025_11-39-26-1024x477.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2025/12/photo_462@24-12-2025_11-39-26-1024x477.jpg 1024w, /wp-content/uploads/2025/12/photo_462@24-12-2025_11-39-26-300x140.jpg 300w, /wp-content/uploads/2025/12/photo_462@24-12-2025_11-39-26-768x358.jpg 768w, /wp-content/uploads/2025/12/photo_462@24-12-2025_11-39-26.jpg 1155w" alt="" width="1024" height="477" /></figure>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Собеседование → ПО на iPhone от «работодателя» → у вас больше нет смартфона 👋</title>
		<link>/interview-iphone-software-from-the-employer-you-no-longer-have-a-smartphone/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 04 Jul 2025 14:44:05 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d1%81%d0%be%d0%b1%d0%b5%d1%81%d0%b5%d0%b4%d0%be%d0%b2%d0%b0%d0%bd%d0%b8%d0%b5-%e2%86%92-%d0%bf%d0%be-%d0%bd%d0%b0-iphone-%d0%be%d1%82-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d0%be%d0%b4%d0%b0%d1%82/</guid>

					<description><![CDATA[Собеседование → ПО на iPhone от «работодателя» → у вас больше нет смартфона 👋 Новая старая схема блокировки iPhone через «режим пропажи» снова в ходу. Только теперь она стала изощреннее: в начале…]]></description>
										<content:encoded><![CDATA[<p><strong>Собеседование → ПО на iPhone от «работодателя» → у вас больше нет смартфона 👋</strong></p>
<p>Новая старая схема блокировки iPhone через «режим пропажи» снова в ходу. Только теперь она стала изощреннее: в начале поста — реальный пример многоходовочки, который мы подробно описали <a href="https://habr.com/ru/companies/pt/articles/921382/" rel="noopener" target="_blank">в статье на Хабре.</a></p>
<p>Там же — еще несколько случаев и разбор действий злоумышленника: как он получает доступ, блокирует устройство и переходит к требованию выкупа. И главное — инструкция о том, что делать, если вы уже оказались в такой ситуации: какие инструменты помогут, куда стоит написать, а к кому лучше не обращаться, чтобы не сделать еще хуже.</p>
<p>😎 <strong>Бонус:</strong> мы подготовили наглядную схему восстановления доступа к iPhone. Она доступна <a href="https://vk.com/doc7794681_685083978?hash=pLTDgkCzTIrFxMTLUM5JcTPycUBCjGOEKz8cVyggPSD&#038;dl=1vYVrTBOMphxUCYmZY902qPCk4OO51ZcRZzDp3QUVrT&#038;from_module=vkmsg_desktop" rel="noopener" target="_blank">в формате PDF с кликабельными ссылками</a> — скачивайте и сохраняйте на разные устройства <em>(на всякий случай)</em>.</p>
<p><span class="hashtag">#ios</span> <span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Не выбрасывай старый айфон, пока не прочитаешь этот пост (и после тоже)</title>
		<link>/dont-throw-away-your-old-iphone-until-you-read-this-post-and-after-too/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 27 Feb 2025 13:10:33 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d0%bd%d0%b5-%d0%b2%d1%8b%d0%b1%d1%80%d0%b0%d1%81%d1%8b%d0%b2%d0%b0%d0%b9-%d1%81%d1%82%d0%b0%d1%80%d1%8b%d0%b9-%d0%b0%d0%b9%d1%84%d0%be%d0%bd-%d0%bf%d0%be%d0%ba%d0%b0-%d0%bd%d0%b5-%d0%bf%d1%80%d0%be/</guid>

					<description><![CDATA[Не выбрасывай старый айфон, пока не прочитаешь этот пост (и после тоже) 🚮 Недавно нашему эксперту Виталию, который занимается расследованиями инцидентов с мобильными устройствами, на анализ попал iPhone 5s, на экране которого…]]></description>
										<content:encoded><![CDATA[<p><strong>Не выбрасывай старый айфон, пока не прочитаешь этот пост (и после тоже) </strong>🚮</p>
<p>Недавно нашему эксперту Виталию, который занимается расследованиями инцидентов с мобильными устройствами, на анализ попал iPhone 5s, на экране которого отображался знакомый многим текст: «iPhone отключен. Подключитесь к iTunes». Это означало, что после 10 неверных попыток ввода пароля устройство заблокировалось. Казалось бы, все данные утеряны, но у Виталия была идея, как их можно извлечь 💡</p>
<p>🔑 <strong>Используем checkm8</strong></p>
<p>Для доступа к данным он решил воспользоваться аппаратной уязвимостью iPhone, которая присутствует <strong>в процессорах A5–A11</strong>. Эксплойт checkm8 позволяет загрузить мобильное устройство <strong>в режиме BFU (before first unlock)</strong> и извлечь оттуда данные.</p>
<p>💰 <strong>Какие данные удалось извлечь</strong></p>
<p>С помощью <code>Elcomsoft iOS Forensic Toolkit</code> и <code>UFED 4PC</code> извлек данные из связки ключей (keychain) и файловой системы устройства.</p>
<p>При анализе эксперт обнаружил:</p>
<p>•<strong> Артефакты устройства:</strong> модель, версию iOS, серийный номер, IMEI.</p>
<p>•<strong> Данные пользователя:</strong> номер телефона, информацию о сим-картах, учетных записях, избранных и заблокированных контактах и др.</p>
<p>•<strong> Параметры сетевых соединений:</strong> список ранее подключенных Wi-Fi-сетей, Bluetooth-устройств, их MAC-адреса.</p>
<p>•<strong> Артефакты приложений:</strong> данные из незашифрованных баз данных и кэша некоторых приложений.</p>
<p>🎆 <strong>Итог<br />
</strong><br />
Этот эксперимент показал, что <strong>даже заблокированные iPhone</strong> хранят ценную информацию, которую можно извлечь при наличии нужных инструментов и знаний. Это еще раз подтверждает важность <strong>надежного шифрования и своевременного удаления конфиденциальных данных</strong> перед продажей устройства.</p>
<p>С полным текстом проведенного исследования можете ознакомиться <a href="https://www.securitylab.ru/analytics/556959.php/?utm_source=tg_seclab&#038;utm_medium=post&#038;utm_campaign=esc&#038;utm_content=04_03" rel="noopener" target="_blank">в статье на SecurityLab</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#ios</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Нельзя просто так взять и выгрузить информацию из мобильного телефона</title>
		<link>/you-cant-just-take-and-offload-information-from-a-mobile-phone/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 17 Dec 2024 18:16:45 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d0%bd%d0%b5%d0%bb%d1%8c%d0%b7%d1%8f-%d0%bf%d1%80%d0%be%d1%81%d1%82%d0%be-%d1%82%d0%b0%d0%ba-%d0%b2%d0%b7%d1%8f%d1%82%d1%8c-%d0%b8-%d0%b2%d1%8b%d0%b3%d1%80%d1%83%d0%b7%d0%b8%d1%82%d1%8c-%d0%b8%d0%bd/</guid>

					<description><![CDATA[😏 Нельзя просто так взять и выгрузить информацию из мобильного телефона Мобильный телефон — это переносной компьютер, однако в большинстве случаев извлечь данные, необходимые для проведения расследования, посредством простого подключения телефона к…]]></description>
										<content:encoded><![CDATA[<p>😏 <strong>Нельзя просто так взять и выгрузить информацию из мобильного телефона</strong> </p>
<p>Мобильный телефон — это переносной компьютер, однако в большинстве случаев извлечь данные, необходимые для проведения расследования, посредством простого подключения телефона к компьютеру не получится. Это связано с тем, что производители мобильных устройств принимают меры для ограничения доступа к важным артефактам.</p>
<p>🔓 <strong>Мы сделали небольшой обзор необходимых инструментов для извлечения информации из мобильных устройств:</strong></p>
<p><strong>•</strong> <a href="https://www.elcomsoft.ru/" rel="noopener" target="_blank">Elcomsoft iOS Forensic Toolkit очень</a> качественно извлекает данные из различных устройств компании Apple (iPhone, iPad, iPod Touch, Apple TV, Apple Watch и HomePod).</p>
<p><strong>•</strong> <a href="https://www.passware.com/kit-mobile/" rel="noopener" target="_blank">Passware Kit Mobile</a> позволяет перебирать пароли, извлекать данные из заблокированных, зашифрованных iOS-, Android-устройств.</p>
<p><strong>•</strong> <a href="https://www.acelab.ru/dep.pc/pc-3000-mobile.php" rel="noopener" target="_blank">РС-3000 Mobile PRO</a> извлекает информацию из зашифрованных, поврежденных мобильных устройств, перебирает пароли, восстанавливает поврежденные файловые системы.</p>
<p><strong>•</strong> <a href="https://mko-systems.ru/mobile-expert/" rel="noopener" target="_blank">«Мобильный криминалист Эксперт+»</a> — универсальный инструмент для извлечения данных из iOS-, Android-устройств, облачных сервисов.</p>
<p><strong>•</strong> <a href="https://www.magnetforensics.com/products/magnet-graykey/" rel="noopener" target="_blank">GrayKey</a> позволяет извлекать данные из зашифрованных, запароленных iOS-, Android-устройств последних моделей.</p>
<p><strong>•</strong> <a href="https://cellebrite.com/" rel="noopener" target="_blank">UFED</a> — хороший универсальный инструмент для извлечения данных как из смартфонов, так и из кнопочных телефонов.</p>
<p><strong>•</strong> <a href="https://www.mobiledit.com/mobiledit-forensic" rel="noopener" target="_blank">MOBILedit,</a> <a href="https://www.gmdsoft.com/product/mobile-forensic-software/#md_next" rel="noopener" target="_blank">MD-NEXT,</a> <a href="https://www.msab.com/" rel="noopener" target="_blank">XRY,</a> <a href="https://www.salvationdata.com/business-list-page/smartphone-forensic-system-professional/" rel="noopener" target="_blank">SmartPhone Forensic System Professional,</a> <a href="https://ru.meiyapico.com/mobile-forensics_c2" rel="noopener" target="_blank">iPhone and Android Phone Forensics System</a> — универсальные, достаточно интересные продукты со своими уникальными возможностями.</p>
<p>🔓 <strong>Кроме того, для извлечения информации из мобильных телефонов используют ПО от производителя устройства, предназначенное для создания резервных копий:</strong></p>
<p><strong>•</strong> <a href="https://www.apple.com/itunes/" rel="noopener" target="_blank">iTunes</a><br />
<strong>•</strong> <a href="https://www.samsung.com/ru/support/app/kies/" rel="noopener" target="_blank">Samsung Kies</a><br />
<strong>•</strong> <a href="https://consumer.huawei.com/ru/support/hisuite/" rel="noopener" target="_blank">Huawei HiSuite</a><br />
<a href="https://mipcsuite.com/" rel="noopener" target="_blank">•</a><a href="https://mipcsuite.com/" rel="noopener" target="_blank"> Mi PC Suite</a></p>
<p>И от сторонних разработчиков: например, для устройств Apple — <a href="https://imazing.com/" rel="noopener" target="_blank">iMazing.</a> </p>
<p>🔓<strong> Из open-source-проектов можно выделить: </strong></p>
<p><strong>•</strong> <a href="https://github.com/mvt-project/mvt" rel="noopener" target="_blank">Mobile Verification Toolkit</a> — для извлечения из устройств под управлением Android и iOS;</p>
<p><strong>•</strong> <a href="https://github.com/ernestbies/iOSDeviceDataExtractor" rel="noopener" target="_blank">iOS Device Data Extractor,</a> <a href="https://github.com/libimobiledevice/libimobiledevice" rel="noopener" target="_blank">Libimobiledevice,</a> <a href="https://github.com/prosch88/UFADE" rel="noopener" target="_blank">Universal Forensic Apple Device Extractor</a> — для извлечения из устройств компании Apple.</p>
<p><strong>•</strong> <a href="https://github.com/alexrintt/kanade" rel="noopener" target="_blank">Kanade</a> — для извлечения APK-файлов приложений на базе Android.</p>
<p><strong>•</strong> <a href="https://github.com/den4uk/andriller" rel="noopener" target="_blank">Andriller CE (Community Edition),</a> <a href="https://github.com/RealityNet/android_triage" rel="noopener" target="_blank">Android Triage</a> — для извлечения из устройств под управлением Android.</p>
<p>🆓  Компания Magnet по запросу бесплатно предоставляет ПО <a href="https://www.magnetforensics.com/resources/magnet-acquire/" rel="noopener" target="_blank">Magnet Acquire</a> для извлечения данных из устройств на базе iOS и Android.</p>
<p><strong>Для использования всех возможностей перечисленного ПО необходимо подключить исследуемый телефон к компьютеру. Для этого пригодятся интерфейсные кабели:</strong></p>
<p><strong>•</strong> общего назначения (Type-C, Lightning, Micro USB, OTG-кабели с различными разъемами);</p>
<p><strong>•</strong> специализированные (для включения различных режимов): например, для мобильных телефонов Huawei используется кабель Harmony TP для перевода устройства в режим последовательного порта (COM port).</p>
<p>📱  <strong>Для работы с поврежденными устройствами или для перевода в специальный режим (когда нужно отклеить экран или заднюю крышку и замкнуть test point на плате) пригодятся:</strong></p>
<p><strong>•</strong> паяльный фен (сепаратор для дисплеев);<br />
<strong>•</strong> паяльная станция;<br />
<strong>•</strong> программатор (например, <a href="https://easy-jtag.com/" rel="noopener" target="_blank">Z3X EASY JTAG Plus).</a></p>
<p>При выборе инструментов для извлечения информации всегда необходимо отталкиваться от того, какие конкретно задачи стоят перед исследователем, какие для решения этих задач необходимо получить артефакты, и с учетом этого выбирать инструментарий для извлечения данных.</p>
<p>💡 <strong>Лайфхак:</strong> компании часто предоставляют возможность по запросу получить демолицензию ПО, чтобы протестировать его. Это позволяет до покупки ознакомиться с функциональностью ПО и понять, стоит ли его приобретать.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#android</span> <span class="hashtag">#ios</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
