ΑρχικήSecurityIntellexa: Το δίκτυο του Predator επιβιώνει παρά τις κυρώσεις - Νέα στοιχεία

Intellexa: Το δίκτυο του Predator επιβιώνει παρά τις κυρώσεις – Νέα στοιχεία

Παρά τις αυξανόμενες πιέσεις, τις δημόσιες αποκαλύψεις και τις διεθνείς κυρώσεις, η Intellexa εξακολουθεί να αποτελεί ένα από τα πιο δραστήρια ονόματα στη βιομηχανία του εμπορικού spyware. Ο όμιλος, γνωστός για το διαβόητο Predator, βρίσκεται τα τελευταία χρόνια στη λίστα κυρώσεων των ΗΠΑ, όμως η νέα ανάλυση της Google Threat Intelligence Group (GTIG) δείχνει πως η εταιρεία συνεχίζει όχι απλώς να λειτουργεί, αλλά να εξελίσσεται και να επεκτείνει το αποτύπωμά της.

Intellexa Predator

Το Predator έχει συνδεθεί επανειλημμένα με στοχευμένες επιθέσεις εναντίον δημοσιογράφων, μελών της κοινωνίας των πολιτών και επιχειρηματικών στελεχών σε όλο τον κόσμο. Τρία πρώην στελέχη της Intellexa δικάζονται αυτή τη στιγμή στην Ελλάδα, όπου βρίσκονται δεκάδες θύματα κατασκοπείας από το Predator. Παράλληλα, νέες έρευνες από Recorded Future και Amnesty αποκαλύπτουν ότι η Intellexa έχει προσαρμόσει την τακτική της, αξιοποιώντας περίπλοκα εταιρικά σχήματα και νέα κανάλια διανομής για να παρακάμπτει τον έλεγχο και να συνεχίζει να πουλά ψηφιακά όπλα σε κυβερνητικούς πελάτες.

Δείτε επίσης: CISA: Καμπάνιες spyware στοχεύουν χρήστες Signal & WhatsApp

Ένας από τους πιο παραγωγικούς εκμεταλλευτές zero-day

Η Intellexa έχει εξελιχθεί σε έναν από τους πιο παραγωγικούς προμηθευτές zero-day exploits για κινητές συσκευές. Οι παρακάτω ευπάθειες έχουν συνδεθεί με την Intellexa από το 2021:

CVERoleVendorProductTypeDescription
CVE-2025-48543SBX+LPEGoogleAndroidMemory corruptionUse-After-Free in Android Runtime
CVE-2025-6554RCEGoogleChromeMemory corruptionType confusion in V8
CVE-2023-41993RCEAppleiOSMemory CorruptionWebKit JIT RCE
CVE-2023-41992SBX+LPEAppleiOSMemory CorruptionKernel IPC Use-After-Free
CVE-2023-41991LPEAppleiOSCode Signing BypassCode Signing Bypass
CVE-2024-4610LPEARMMaliMemory CorruptionImproper GPU memory processing operations
CVE-2023-4762RCEGoogleChromeMemory corruptionType confusion in V8
CVE-2023-3079RCEGoogleChromeMemory CorruptionType Confusion in V8
CVE-2023-2136SBXGoogleSkiaMemory CorruptionInteger overflow in Skia SKSL
CVE-2023-2033RCEGoogleChromeMemory CorruptionUse-After-Free in V8
CVE-2021-38003RCEGoogleChromeMemory CorruptionInappropriate implementation in V8
CVE-2021-38000RCEGoogleChromeLogic/Design FlawInsufficient validation of untrusted input in Intents
CVE-2021-37976SBXGoogleChromeMemory CorruptionInformation leak in memory_instrumentation
CVE-2021-37973SBXGoogleChromeMemory CorruptionUse-after-free in Portals
CVE-2021-1048SBX+LPEGoogleAndroidMemory CorruptionUse-After-Free in ep_loop_check_proc

Οι αλυσίδες εκμετάλλευσης που χρησιμοποιεί για iOS και Android εντυπωσιάζουν με την πολυπλοκότητά τους, συχνά περιλαμβάνοντας πολλαπλά στάδια, sandbox escapes και προσεκτικά κατασκευασμένα frameworks για εκτέλεση αυθαίρετου κώδικα.

Από το 2023, σε συνεργασία με τη Citizen Lab, η Google κατέγραψε ένα πλήρες zero-day exploit chain για iOS που χρησιμοποιήθηκε στην Αίγυπτο. Αυτό εγκαθιστούσε το Predator χωρίς καμία ορατή ένδειξη στον χρήστη. Εσωτερικά, η Intellexa αποκαλούσε αυτή την αλυσίδα “smack”. Το πρώτο στάδιο βασιζόταν σε ένα RCE zero-day στο Safari (CVE-2023-41993), υλοποιημένο πάνω σε ένα ισχυρό framework γνωστό ως JSKit — ένα framework που, όπως αποκαλύπτεται, κυκλοφορεί μεταξύ πολλών εμπορικών προμηθευτών spyware και κρατικά υποστηριζόμενων ομάδων από το 2021.

Η ύπαρξη κοινών εργαλείων εκμετάλλευσης μεταξύ διαφορετικών φορέων υποδηλώνει ότι η Intellexa πιθανόν αγοράζει μερικά από τα πιο κρίσιμα exploits από εξωτερικούς προμηθευτές. Η GTIG εντοπίζει, μάλιστα, ότι το exploit που χρησιμοποιήθηκε παρακολουθούνταν ως “exploit #7”, στοιχείο που δείχνει πρόσβαση σε ένα ευρύ χαρτοφυλάκιο zero-day.

Δείτε επίσης: Μοντέλα Samsung έρχονται με προεγκατεστημένο spyware;

Σε Android/Chrome στόχους, η Intellexa αξιοποίησε μια σειρά ευπαθειών του V8 engine — από το CVE-2021-38003 έως το πρόσφατο CVE-2025-6554. Το τελευταίο καταγράφηκε μόλις το καλοκαίρι του 2025 σε επίθεση στη Σαουδική Αραβία. Και εδώ, τα frameworks που χρησιμοποιούνται είναι modular, υποστηρίζοντας bypass τεχνολογιών όπως το Pointer Authentication (PAC) και επιτρέποντας εκτέλεση κώδικα σε επίπεδο συστήματος.

Από τον στόχο στο Predator: Η εσωτερική “αλυσίδα”

Τα επόμενα στάδια των επιθέσεων είναι ακόμη πιο τεχνικά: αξιοποιούν zero-days στον πυρήνα του iOS (CVE-2023-41991, CVE-2023-41992), ξεφεύγουν από sandbox μηχανισμούς και μεταφέρουν τον έλεγχο σε ένα τρίτο στάδιο, το PREYHUNTER. Αυτό το τμήμα λειτουργεί σαν “φρουρός”, ελέγχοντας αν η συσκευή παρουσιάζει ενδείξεις ανάλυσης από ερευνητές (π.χ. dev mode, εγκατεστημένα εργαλεία όπως frida, sshd ή forensic apps). Εάν διαπιστωθεί “ύποπτη” δραστηριότητα, το exploit αυτοαπενεργοποιείται.

Intellexa: Το δίκτυο του Predator επιβιώνει παρά τις κυρώσεις - Νέα στοιχεία

Μόλις επιβεβαιωθεί ότι ο στόχος είναι “καθαρός”, το framework παρέχει δυνατότητες όπως καταγραφή VoIP συνομιλιών, keylogging, λήψη φωτογραφιών από την κάμερα και απόκρυψη κάθε σχετικής ειδοποίησης μέσω hooks στο SpringBoard. Όλα αυτά αποτελούν το “προθάλαμο” για την εγκατάσταση του πλήρως ανεπτυγμένου Predator.

Νέες μέθοδοι παράδοσης: Από encrypted messages στις κακόβουλες διαφημίσεις

Παρά το ότι η Intellexa εξακολουθεί να βασίζεται στην απευθείας αποστολή one-click links μέσω κρυπτογραφημένων εφαρμογών, το 2025 σημειώθηκε σημαντική αύξηση στη χρήση του διαφημιστικού οικοσυστήματος ως επιθετικού καναλιού. Μέσω κακόβουλων ads, επιτυγχάνεται fingerprinting της συσκευής και ανακατεύθυνση σε exploit servers.

Η Google και συνεργάτες της εντόπισαν εταιρείες-βιτρίνες που είχε δημιουργήσει η Intellexa για να εισέλθει στο οικοσύστημα των διαφημιστικών exchanges. Μόλις αναγνωρίστηκαν, οι λογαριασμοί έκλεισαν από τις πλατφόρμες.

Ένα παγκόσμιο δίκτυο που επεκτείνεται

Η νέα έρευνα της Recorded Future δείχνει πως η Intellexa συνεχίζει να επεκτείνεται, με ενεργές υποδομές να εντοπίζονται σε Ιράκ, Σαουδική Αραβία, Καζακστάν, Αγκόλα, Μογγολία και Μοζαμβίκη. Σε χώρες όπως η Αίγυπτος, η Μποτσουάνα και το Τρινιντάντ και Τομπάγκο παρατηρείται “σιγή” από την άνοιξη του 2025, αλλά αυτό πιθανότατα αντικατοπτρίζει αναδιάρθρωση υποδομών και όχι πραγματική διακοπή.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Σημαντικό είναι και το δίκτυο εταιρειών που σχετίζονται με την Intellexa — αρκετές νέες οντότητες εντοπίστηκαν μέσα στο 2025, κάποιες εκ των οποίων φαίνεται να ασχολούνται με logistics αποστολής του Predator σε πελάτες, ενώ άλλες συνδέονται με προμηθευτές κακόβουλων διαφημίσεων.

Δείτε επίσης: Πολλοί άνθρωποι στο στόχαστρο κυβερνητικού spyware

Διεθνής αντίδραση: Η πίεση αυξάνεται, η απειλή παραμένει

Η Google συμμετέχει στη διεθνή Διαδικασία Pall Mall για την καθιέρωση κανόνων στη χρήση spyware. Παράλληλα, η εταιρεία απέστειλε εκατοντάδες ειδοποιήσεις για κρατικά υποστηριζόμενες επιθέσεις σε στοχευμένους λογαριασμούς που συνδέονται με πελάτες της Intellexa, σε χώρες όπως Πακιστάν, Ουζμπεκιστάν, Αγκόλα και Σαουδική Αραβία.

Στις ΗΠΑ, η Intellexa και ο ιδρυτής της Tal Dilian βρίσκονται υπό κυρώσεις από το 2024, όμως οι αξιωματούχοι παραδέχονται ότι το δίκτυο εταιρειών παραμένει εξαιρετικά “αδιαφανές” και δύσκολο να διαλυθεί.

Παρά την παγκόσμια πίεση, η Intellexa εξακολουθεί να αποτελεί μία από τις πιο εξελιγμένες και ανθεκτικές δυνάμεις στην αγορά του spyware. Με νέα exploits, εταιρικές μεθοδεύσεις, ενεργά δίκτυα σε πολλές ηπείρους και ένα προϊόν που συνεχίζει να χρησιμοποιείται εναντίον ευάλωτων ομάδων, η απειλή όχι μόνο δεν έχει εξαλειφθεί — αλλά εξελίσσεται.

Intellexa: Το δίκτυο του Predator επιβιώνει παρά τις κυρώσεις - Νέα στοιχεία

Δείκτες Παραβίασης (IOCs)

Για να βοηθήσει την ευρύτερη κοινότητα στο κυνήγι και στον εντοπισμό δραστηριοτήτων που περιγράφονται στην έκθεση, η Google έχει συμπεριλάβει τους IOCs σε μια Συλλογή GTI για εγγεγραμμένους χρήστες.

Δείκτες Αρχείων

85d8f504cadb55851a393a13a026f1833ed6db32cb07882415e029e709ae0750
e3314bcd085bd547d9b977351ab72a8b83093c47a73eb5502db4b98e0db42cac

YARA Rule

Αυτός ο κανόνας χρησιμεύει ως σημείο εκκίνησης για τις προσπάθειες κυνηγιού για τον εντοπισμό κακόβουλου λογισμικού PREYHUNTER. Ωστόσο, ενδέχεται να χρειαστεί προσαρμογή με την πάροδο του χρόνου.

rule G_Hunting_PREYHUNTER_IOSStrings_1 {
	meta:
		author = "Google Threat Intelligence Group (GTIG)"
	strings:
		$ = "/Users/gitlab_ci_2/builds/jb"
		$ = "/roe/ios1"
		$ = "-production/libs/Exploit" ascii wide
		$ = "/private/var/tmp/l/voip_%lu_%u_PART.m4a" ascii wide
		$ = "/private/var/tmp/etherium.txt" ascii wide
		$ = "/private/var/tmp/kusama.txt" ascii wide
		$ = "_gadget_pacia" ascii wide
		$ = "ZN6Helper4Voip10setupHooksEvE3$_3" ascii wide
		$ = "Hook 1 triggered! location:" ascii wide
		$ = "KernelReaderI11CorelliumRWE" ascii wide
		$ = "NSTaskROP20WithoutDeveloperMode" ascii wide
		$ = "UMHookerI14RemoteTaskPort" ascii wide
		$ = "callFunc: building PAC cache for" ascii wide
		$ = "select  tset  FROM tsettings WHERE INSTR(tset, ?)" ascii wide
		$ = "select * from tsettings WHERE length(sha256) > ?" ascii wide
		$ = "isTrojanThreadERK" ascii wide
		$ = "getpid from victim returned:" ascii wide
		$ = "victim task kaddr:" ascii wide
	condition:
		1 of them
}
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS