Παρά τις αυξανόμενες πιέσεις, τις δημόσιες αποκαλύψεις και τις διεθνείς κυρώσεις, η Intellexa εξακολουθεί να αποτελεί ένα από τα πιο δραστήρια ονόματα στη βιομηχανία του εμπορικού spyware. Ο όμιλος, γνωστός για το διαβόητο Predator, βρίσκεται τα τελευταία χρόνια στη λίστα κυρώσεων των ΗΠΑ, όμως η νέα ανάλυση της Google Threat Intelligence Group (GTIG) δείχνει πως η εταιρεία συνεχίζει όχι απλώς να λειτουργεί, αλλά να εξελίσσεται και να επεκτείνει το αποτύπωμά της.

Το Predator έχει συνδεθεί επανειλημμένα με στοχευμένες επιθέσεις εναντίον δημοσιογράφων, μελών της κοινωνίας των πολιτών και επιχειρηματικών στελεχών σε όλο τον κόσμο. Τρία πρώην στελέχη της Intellexa δικάζονται αυτή τη στιγμή στην Ελλάδα, όπου βρίσκονται δεκάδες θύματα κατασκοπείας από το Predator. Παράλληλα, νέες έρευνες από Recorded Future και Amnesty αποκαλύπτουν ότι η Intellexa έχει προσαρμόσει την τακτική της, αξιοποιώντας περίπλοκα εταιρικά σχήματα και νέα κανάλια διανομής για να παρακάμπτει τον έλεγχο και να συνεχίζει να πουλά ψηφιακά όπλα σε κυβερνητικούς πελάτες.
Δείτε επίσης: CISA: Καμπάνιες spyware στοχεύουν χρήστες Signal & WhatsApp
Ένας από τους πιο παραγωγικούς εκμεταλλευτές zero-day
Η Intellexa έχει εξελιχθεί σε έναν από τους πιο παραγωγικούς προμηθευτές zero-day exploits για κινητές συσκευές. Οι παρακάτω ευπάθειες έχουν συνδεθεί με την Intellexa από το 2021:
| CVE | Role | Vendor | Product | Type | Description |
| CVE-2025-48543 | SBX+LPE | Android | Memory corruption | Use-After-Free in Android Runtime | |
| CVE-2025-6554 | RCE | Chrome | Memory corruption | Type confusion in V8 | |
| CVE-2023-41993 | RCE | Apple | iOS | Memory Corruption | WebKit JIT RCE |
| CVE-2023-41992 | SBX+LPE | Apple | iOS | Memory Corruption | Kernel IPC Use-After-Free |
| CVE-2023-41991 | LPE | Apple | iOS | Code Signing Bypass | Code Signing Bypass |
| CVE-2024-4610 | LPE | ARM | Mali | Memory Corruption | Improper GPU memory processing operations |
| CVE-2023-4762 | RCE | Chrome | Memory corruption | Type confusion in V8 | |
| CVE-2023-3079 | RCE | Chrome | Memory Corruption | Type Confusion in V8 | |
| CVE-2023-2136 | SBX | Skia | Memory Corruption | Integer overflow in Skia SKSL | |
| CVE-2023-2033 | RCE | Chrome | Memory Corruption | Use-After-Free in V8 | |
| CVE-2021-38003 | RCE | Chrome | Memory Corruption | Inappropriate implementation in V8 | |
| CVE-2021-38000 | RCE | Chrome | Logic/Design Flaw | Insufficient validation of untrusted input in Intents | |
| CVE-2021-37976 | SBX | Chrome | Memory Corruption | Information leak in memory_instrumentation | |
| CVE-2021-37973 | SBX | Chrome | Memory Corruption | Use-after-free in Portals | |
| CVE-2021-1048 | SBX+LPE | Android | Memory Corruption | Use-After-Free in ep_loop_check_proc |
Οι αλυσίδες εκμετάλλευσης που χρησιμοποιεί για iOS και Android εντυπωσιάζουν με την πολυπλοκότητά τους, συχνά περιλαμβάνοντας πολλαπλά στάδια, sandbox escapes και προσεκτικά κατασκευασμένα frameworks για εκτέλεση αυθαίρετου κώδικα.
Από το 2023, σε συνεργασία με τη Citizen Lab, η Google κατέγραψε ένα πλήρες zero-day exploit chain για iOS που χρησιμοποιήθηκε στην Αίγυπτο. Αυτό εγκαθιστούσε το Predator χωρίς καμία ορατή ένδειξη στον χρήστη. Εσωτερικά, η Intellexa αποκαλούσε αυτή την αλυσίδα “smack”. Το πρώτο στάδιο βασιζόταν σε ένα RCE zero-day στο Safari (CVE-2023-41993), υλοποιημένο πάνω σε ένα ισχυρό framework γνωστό ως JSKit — ένα framework που, όπως αποκαλύπτεται, κυκλοφορεί μεταξύ πολλών εμπορικών προμηθευτών spyware και κρατικά υποστηριζόμενων ομάδων από το 2021.
Η ύπαρξη κοινών εργαλείων εκμετάλλευσης μεταξύ διαφορετικών φορέων υποδηλώνει ότι η Intellexa πιθανόν αγοράζει μερικά από τα πιο κρίσιμα exploits από εξωτερικούς προμηθευτές. Η GTIG εντοπίζει, μάλιστα, ότι το exploit που χρησιμοποιήθηκε παρακολουθούνταν ως “exploit #7”, στοιχείο που δείχνει πρόσβαση σε ένα ευρύ χαρτοφυλάκιο zero-day.
Δείτε επίσης: Μοντέλα Samsung έρχονται με προεγκατεστημένο spyware;
Σε Android/Chrome στόχους, η Intellexa αξιοποίησε μια σειρά ευπαθειών του V8 engine — από το CVE-2021-38003 έως το πρόσφατο CVE-2025-6554. Το τελευταίο καταγράφηκε μόλις το καλοκαίρι του 2025 σε επίθεση στη Σαουδική Αραβία. Και εδώ, τα frameworks που χρησιμοποιούνται είναι modular, υποστηρίζοντας bypass τεχνολογιών όπως το Pointer Authentication (PAC) και επιτρέποντας εκτέλεση κώδικα σε επίπεδο συστήματος.
Από τον στόχο στο Predator: Η εσωτερική “αλυσίδα”
Τα επόμενα στάδια των επιθέσεων είναι ακόμη πιο τεχνικά: αξιοποιούν zero-days στον πυρήνα του iOS (CVE-2023-41991, CVE-2023-41992), ξεφεύγουν από sandbox μηχανισμούς και μεταφέρουν τον έλεγχο σε ένα τρίτο στάδιο, το PREYHUNTER. Αυτό το τμήμα λειτουργεί σαν “φρουρός”, ελέγχοντας αν η συσκευή παρουσιάζει ενδείξεις ανάλυσης από ερευνητές (π.χ. dev mode, εγκατεστημένα εργαλεία όπως frida, sshd ή forensic apps). Εάν διαπιστωθεί “ύποπτη” δραστηριότητα, το exploit αυτοαπενεργοποιείται.

Μόλις επιβεβαιωθεί ότι ο στόχος είναι “καθαρός”, το framework παρέχει δυνατότητες όπως καταγραφή VoIP συνομιλιών, keylogging, λήψη φωτογραφιών από την κάμερα και απόκρυψη κάθε σχετικής ειδοποίησης μέσω hooks στο SpringBoard. Όλα αυτά αποτελούν το “προθάλαμο” για την εγκατάσταση του πλήρως ανεπτυγμένου Predator.
Νέες μέθοδοι παράδοσης: Από encrypted messages στις κακόβουλες διαφημίσεις
Παρά το ότι η Intellexa εξακολουθεί να βασίζεται στην απευθείας αποστολή one-click links μέσω κρυπτογραφημένων εφαρμογών, το 2025 σημειώθηκε σημαντική αύξηση στη χρήση του διαφημιστικού οικοσυστήματος ως επιθετικού καναλιού. Μέσω κακόβουλων ads, επιτυγχάνεται fingerprinting της συσκευής και ανακατεύθυνση σε exploit servers.
Η Google και συνεργάτες της εντόπισαν εταιρείες-βιτρίνες που είχε δημιουργήσει η Intellexa για να εισέλθει στο οικοσύστημα των διαφημιστικών exchanges. Μόλις αναγνωρίστηκαν, οι λογαριασμοί έκλεισαν από τις πλατφόρμες.
Ένα παγκόσμιο δίκτυο που επεκτείνεται
Η νέα έρευνα της Recorded Future δείχνει πως η Intellexa συνεχίζει να επεκτείνεται, με ενεργές υποδομές να εντοπίζονται σε Ιράκ, Σαουδική Αραβία, Καζακστάν, Αγκόλα, Μογγολία και Μοζαμβίκη. Σε χώρες όπως η Αίγυπτος, η Μποτσουάνα και το Τρινιντάντ και Τομπάγκο παρατηρείται “σιγή” από την άνοιξη του 2025, αλλά αυτό πιθανότατα αντικατοπτρίζει αναδιάρθρωση υποδομών και όχι πραγματική διακοπή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σημαντικό είναι και το δίκτυο εταιρειών που σχετίζονται με την Intellexa — αρκετές νέες οντότητες εντοπίστηκαν μέσα στο 2025, κάποιες εκ των οποίων φαίνεται να ασχολούνται με logistics αποστολής του Predator σε πελάτες, ενώ άλλες συνδέονται με προμηθευτές κακόβουλων διαφημίσεων.
Δείτε επίσης: Πολλοί άνθρωποι στο στόχαστρο κυβερνητικού spyware
Διεθνής αντίδραση: Η πίεση αυξάνεται, η απειλή παραμένει
Η Google συμμετέχει στη διεθνή Διαδικασία Pall Mall για την καθιέρωση κανόνων στη χρήση spyware. Παράλληλα, η εταιρεία απέστειλε εκατοντάδες ειδοποιήσεις για κρατικά υποστηριζόμενες επιθέσεις σε στοχευμένους λογαριασμούς που συνδέονται με πελάτες της Intellexa, σε χώρες όπως Πακιστάν, Ουζμπεκιστάν, Αγκόλα και Σαουδική Αραβία.
Στις ΗΠΑ, η Intellexa και ο ιδρυτής της Tal Dilian βρίσκονται υπό κυρώσεις από το 2024, όμως οι αξιωματούχοι παραδέχονται ότι το δίκτυο εταιρειών παραμένει εξαιρετικά “αδιαφανές” και δύσκολο να διαλυθεί.
Παρά την παγκόσμια πίεση, η Intellexa εξακολουθεί να αποτελεί μία από τις πιο εξελιγμένες και ανθεκτικές δυνάμεις στην αγορά του spyware. Με νέα exploits, εταιρικές μεθοδεύσεις, ενεργά δίκτυα σε πολλές ηπείρους και ένα προϊόν που συνεχίζει να χρησιμοποιείται εναντίον ευάλωτων ομάδων, η απειλή όχι μόνο δεν έχει εξαλειφθεί — αλλά εξελίσσεται.

Δείκτες Παραβίασης (IOCs)
Για να βοηθήσει την ευρύτερη κοινότητα στο κυνήγι και στον εντοπισμό δραστηριοτήτων που περιγράφονται στην έκθεση, η Google έχει συμπεριλάβει τους IOCs σε μια Συλλογή GTI για εγγεγραμμένους χρήστες.
Δείκτες Αρχείων
85d8f504cadb55851a393a13a026f1833ed6db32cb07882415e029e709ae0750
e3314bcd085bd547d9b977351ab72a8b83093c47a73eb5502db4b98e0db42cac
YARA Rule
Αυτός ο κανόνας χρησιμεύει ως σημείο εκκίνησης για τις προσπάθειες κυνηγιού για τον εντοπισμό κακόβουλου λογισμικού PREYHUNTER. Ωστόσο, ενδέχεται να χρειαστεί προσαρμογή με την πάροδο του χρόνου.
rule G_Hunting_PREYHUNTER_IOSStrings_1 {
meta:
author = "Google Threat Intelligence Group (GTIG)"
strings:
$ = "/Users/gitlab_ci_2/builds/jb"
$ = "/roe/ios1"
$ = "-production/libs/Exploit" ascii wide
$ = "/private/var/tmp/l/voip_%lu_%u_PART.m4a" ascii wide
$ = "/private/var/tmp/etherium.txt" ascii wide
$ = "/private/var/tmp/kusama.txt" ascii wide
$ = "_gadget_pacia" ascii wide
$ = "ZN6Helper4Voip10setupHooksEvE3$_3" ascii wide
$ = "Hook 1 triggered! location:" ascii wide
$ = "KernelReaderI11CorelliumRWE" ascii wide
$ = "NSTaskROP20WithoutDeveloperMode" ascii wide
$ = "UMHookerI14RemoteTaskPort" ascii wide
$ = "callFunc: building PAC cache for" ascii wide
$ = "select tset FROM tsettings WHERE INSTR(tset, ?)" ascii wide
$ = "select * from tsettings WHERE length(sha256) > ?" ascii wide
$ = "isTrojanThreadERK" ascii wide
$ = "getpid from victim returned:" ascii wide
$ = "victim task kaddr:" ascii wide
condition:
1 of them
}