به گزارش آزمایشگاه امنیتی ترندمیکرو، به‌تازگی قطعه جاسوس‌افزاری کشف شده که به صورت خاص برای جاسوسی از دستگاه‌های iOS توسعه‌ پیدا کرده است. عملیات Pawn Storm یک کمپین اقتصادی، سیاسی است که با هدف جاسوسی سایبری ایجاد شده و گستره‌ی وسیعی از قربانیان از جمله اهداف نظامی، دولتی، موسسه‌های دفاعی و رسانه‌ها را هدف گرفته است. این گستره‌ی وسیع از اهداف با امید به این‌که در نهایت به اهداف بسیار مهمی ختم شود، انتخاب شده است. 

کمپین Pawn Storm از بدافزار‌های پیشرفته‌ای استفاده می‌کند، قطعه بدافزاری برای دستگاه‌های iOS متعلق به این کمپین کشف شده است که به گفته‌ی ترندمیکرو در بسیاری از دستگاه‌های آیفون، آیپد و آیپاد شرکت اپل نصب شده است. این قطعه بدافزاری شباهت زیادی به قطعه‌ بدافزاری به نام SEDNIT دارد که قبلاً توسط ترندمیکرو کشف شده بود و علیه سامانه‌عامل ویندوز توسعه پیدا کرده بود. 
ترندمیکرو موفق به دو اپلیکیشن آلوده‌ی iOS شده است که نام یکی از آن‌ها XAgent و نام دیگری MadCap است و هر دو ارتباطاتی با بدافزار SEDNIT دارند. واضح‌ترین هدف بدافزار SEDNIT سرقت اطلاعات شخصی، قطعه‌های ضبط‌شده‌ی صدا، ضبط اسکرین‌شات از صفحه‌ نمایش کاربر و ارسال اطلاعات به سمت یک کارگزار فرمان‌دهی و کنترل راه دور بوده است.

تحلیل XAgent
این نرم‌فزار یک قطعه بدافزار با قابلیت‌های بسیار زیادی است، پس از این‌که این بدافزار در دستگاه‌های حاوی iOS ۷ نصب می‌شود، آیکون خود را مخفی و در پشت صحنه شروع به اجرا می‌کند، اگر به صورت دستی سعی کنید این نرم‌افزار را متوقف کنید، نرم‌افزار بلافاصله شروع می‌شود. 
در دستگاه‌های iOS ۸ اوضاع بهتر است، این بدافزار نمی‌تواند آیکون خود را مخفی کند و اگر متوقف شود نمی‌تواند خودش را به صورت خودکار دوباره اجرا کند. چنین رفتاری نشان می‌دهد این بدافزار برای iOS ۸ ساخته نشده و هم‌چنین قبل از سپتامبر ۲۰۱۴ یعنی زمان عرضه‌ی iOS ۸ توسعه پیدا کرده است. 
این بدافزار پس از نصب قابلیت‌های زیر را در دستگاه‌های iOS دارد:‌

  • جمع‌آوری پیامک‌های متنی
  • جمع‌آوری فهرست دفترچه تلفن
  • جمع‌آوری تصاویر موجود در تلفن همراه
  • جمع‌آوری اطلاعات جغرافیایی موجود در تلفن همراه
  • ضبط صدا به صورت مخفی
  • جمع‌آوری فهرست نرم‌افزارهای نصب‌شده در تلفن همراه
  • جمع‌آوری فرآیندهای در حال اجرای تلفن همراه
  • ثبت وضعیت WiFi در تلفن همراه

جزییات فنی
اطلاعات جمع‌آوری شده از طریق پروتکل HTTP به سمت یک کارگزار راه دور ارسال می‌شوند و فرمان‌های لازم از طریق این کارگزار دریافت می‌شود. اطلاعاتی که از طریق این بدافزار منتقل می‌شود نیز در قالب HTML و به صورت کد رنگی نوشته شده که خواندن آن برای انسان ساده‌تر باشد. البته کارشناسان می‌گیوند این بدافزار می‌تواند پرونده‌ها و اطلاعات را از طریق پروتکل FTP هم به سمت کارگزار ارسال کند.
روش دقیق آلودگی دستگاه‌های iOS مشخص نیست، اما ترندمیکرو گزارش داده است که نیازی نیست که دستگاه حتماً جیل‌برک باشد تا بدافزار موفق به نصب خودش شود. پژوهش‌گران معتقد هستند که این بدافزار ممکن است از طریق سامانه‌های ویندوزی آلوده به دستگاه‌های iOS که از طریق USB به آن‌ها متصل می‌شوند، منتقل شود.