Невидимая угроза: Google Project Zero продемонстрировали zero-click атаки на Pixel 9 и 10
ЛАС-ВЕГАС — Существуют атаки, против которых практически нет защиты. Сообщение, которое кажется безобидным, может незаметно проникнуть в мобильное устройство, даже если пользователь его не открывал. В результате телефон начинает передавать личную информацию, записи звонков и медиафайлы удаленному злоумышленнику без ведома владельца. Такой метод называется атакой с нулевым кликом (zero-click attack).
На конференции по безопасности Black Hat Натали Сильванович и Иван Фратрик из Google Project Zero продемонстрировали, что подобные атаки по-прежнему актуальны для современных платформ, представив два различных zero-click эксплойта для Pixel 9 и Pixel 10.
Project Zero — это команда аналитиков по безопасности, цель которых — поиск и документирование эксплойтов «нулевого дня», способных затронуть экосистему Google. Их задача — находить и устранять уязвимости раньше, чем ими воспользуются хакеры. В этот раз команда представила цепочку эксплойтов для Android: на Pixel 9 была использована ошибка в аудиокодеке Dolby, а на Pixel 10 реализован аналогичный взлом через драйвер Pixel VPU.
Механику zero-click атаки можно сравнить с работой администратора в большом жилом доме. Обычно он имеет доступ в помещения только с разрешения жильцов. Однако представьте, что приходит посылка со странной этикеткой, которая заставляет администратора вести себя аномально: он начинает самовольно входить в квартиры и красть документы без какой-либо авторизации.
Аналогично и zero-click атака: она незаметно доставляет файл или код, вызывающий системную ошибку, что открывает путь для дальнейшей эксплуатации. Последствия зависят от уровня полученного доступа: от кражи учетных данных и захвата аккаунтов до полного мониторинга активности пользователя.
Сильванович пояснила, что после выполнения эксплойта злоумышленник «может записывать что угодно по любому адресу». На демонстрационном видео было показано, как за несколько минут взломанное устройство начало передавать аудиоклипы и фотографии на внешний IP-адрес. Жертва такой атаки даже не подозревала бы о вторжении, так как обнаружить его конечному пользователю крайне сложно.
Тем не менее, zero-click атаки встречаются реже, чем фишинг или массовые вредоносные рассылки, поскольку они высокотаргетированы. Среди заметных примеров последних лет:
* **Laundry Bear (2026):** Российская группа, предположительно, использовала комбинацию zero-click эксплойтов и фишинга для атак на компании, использующие почтовые серверы Zimbra.
* **Уязвимость WhatsApp (2025):** Израильский поставщик шпионского ПО Paragon Solutions был признан ответственным за атаку, затронувшую 90 пользователей в более чем 20 странах.
* **Взлом iOS Mail (2024):** Компания ZecOps обнаружила эксплойт в приложении iOS Mail, который мог позволить провести zero-click атаку (Apple утверждает, что пользователи не пострадали).
* **Эксплойт TikTok (2020):** Атаки использовались для получения доступа к высокопоставленным аккаунтам, включая профиль CNN.
* **StageFright на Android (2015):** Одна из классических уязвимостей, позволявшая получить root-доступ к устройствам через специально подготовленные MMS-сообщения.
Сфера применения таких методов узка, так как подобные дыры в безопасности обычно быстро обнаруживаются и исправляются. Хакеры используют их только против конкретных целей, поэтому обычный пользователь вряд ли станет мишенью. Однако само существование таких уязвимостей вызывает серьезные опасения.
«Единственный способ предотвратить zero-click атаки — это сокращение поверхности атаки», — отметила Сильванович. Критическим багом оказался энкодер EAC3 — устаревший аудиоформат, который не поддерживается большинством современных устройств. Именно наличие этого кодека в Android сделало атаку возможной.
Помимо удаления устаревших функций, команда Project Zero подчеркивает важность скорости реакции. Google потребовалось более 70 дней, чтобы устранить обе продемонстрированные уязвимости, что создало окно возможностей для потенциальных злоумышленников. Эксперты настаивают на максимально быстром устранении путей проникновения для обеспечения безопасности устройств.
