Alertas falsas de Microsoft utilizadas para implementar el malware NarwhalRAT de Corea del Norte – CYBERDEFENSA.MX

El grupo de hackers patrocinado por el Estado norcoreano conocido como ScarCruft (también conocido como APT37) ha sido observado utilizando mensajes de phishing que se hacen pasar por notificaciones de seguridad de cuentas de Microsoft para entregar malware llamado NarvalRAT.

«El correo electrónico del ataque contenía un mensaje que se hacía pasar por una alerta de seguridad de la cuenta de MS», informó el Genians Security Center (GSC). dicho. «Fue diseñado para generar preocupación sobre un posible compromiso de la cuenta y abuso de OTP, induciendo así al destinatario a ejecutar el archivo adjunto».

«El cuerpo del correo electrónico indicaba al destinatario que consultara el aviso adjunto. Sin embargo, el archivo adjunto real no era un HWP [Hangul Word Processor] documento, sino un archivo ZIP que contenía un archivo LNK malicioso».

El mensaje de correo electrónico afirma «actividad anormal» relacionada con la generación repetida de contraseñas de un solo uso, haciéndola pasar como un intento de phishing dirigido a la cuenta de Microsoft del objetivo por parte de un tercero e instándolo a cambiar su contraseña. El objetivo final del mensaje de phishing es inducir una falsa sensación de urgencia y engañar a la víctima para que interprete el correo electrónico como una alerta de seguridad legítima.

Ciberseguridad

El archivo LNK, una vez iniciado, inicia una cadena de infección de varias etapas que emplea secuencias de comandos por lotes intermediarias para descargar e instalar NarwhalRAT, además de recuperar el ejecutable Python legítimo del sitio web oficial y un archivo del catálogo de seguridad de Windows (CAT). La persistencia se logra mediante una tarea programada, que está configurada para iniciar el archivo CAT responsable de buscar y ejecutar la carga útil principal en la memoria sin dejar ningún artefacto en el disco.

El malware basado en Python está equipado para registrar pulsaciones de teclas, capturar capturas de pantalla (con soporte para imágenes de alta resolución), grabar audio ambiental, cargar contenidos de directorio, recopilar detalles de ventanas activas, recopilar datos de medios USB, ejecutar instrucciones emitidas por un servidor de comando y control (C2) y cambiar servidores C2.

El apodo NarwhalRAT es una referencia al uso que hace el malware de «%APPDATA%\naverwhale» para almacenar la información recopilada en el host comprometido. El nombre del directorio oculto es un intento de evadir la detección haciéndose pasar por Naver Whale, un navegador web desarrollado por la empresa de tecnología surcoreana Naver Corporation.

La implementación de NarwhalRAT por parte de APT37 es digna de mención, ya que marca un alejamiento de RokRAT, una familia de malware atribuida exclusivamente al grupo de hackers.

«Desde una perspectiva de infraestructura C2, el malware utiliza sitios web coreanos, incluido ‘daehoat[.]com’ y ‘novela21[.]co.kr’, como principales retransmisores de comunicación, al mismo tiempo que implementa una funcionalidad de comunicación basada en la API de almacenamiento en la nube pCloud», dijo la compañía de ciberseguridad de Corea del Sur.

«En particular, se identificaron dentro del código rutinas específicas de pCloud que procesan los parámetros ‘folderid’ y ‘auth’. Esto indica que el malware fue diseñado para utilizar un servicio de nube legítimo como canal C2 secundario en forma de un solucionador de caída muerta«.

Ciberseguridad

Genians dijo que la actividad comparte «múltiples similitudes» con ataques anteriores basados ​​en Python orquestados por ScarCruft, incluida una campaña de phishing que ha utilizado la confirmación de boletos y señuelos de invitaciones a eventos para engañar a objetivos potenciales para que abran archivos ZIP que contienen archivos LNK.

El cadena de ataque Se desarrolla de manera similar en el sentido de que el archivo LNK actúa como un conducto para un script por lotes ofuscado descargado desde un servidor C2 remoto, que luego descarga el binario de Python y un archivo CAT, lo que finalmente resulta en la implementación de un script de Python compilado capaz de ejecutar comandos remotos y enviar los resultados al servidor C2.

Curiosamente, los nombres de las tareas programadas que se utilizan para configurar la persistencia siguen una convención de nomenclatura similar. Mientras que la infección NarwhalRAT crea una tarea programada llamada «MicrosoftUserInterfacePicturesUpdateTackMachine», la segunda cadena usa el nombre «MicrosoftMusicLibrariesPackageTaskMachine».

«En general, se considera que NarwhalRAT es un malware RAT avanzado que integra un cargador de múltiples etapas basado en Python, una estructura de ejecución en memoria, un marco operativo multi-C2 y funciones de recopilación selectiva de información», dijo Genians.

Las estafas de Sniper Dz se dirigen a los usuarios de MENA a través de ofertas falsas de Facebook y alertas del navegador – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de actividades fraudulentas dirigidas a usuarios de todo Oriente Medio y el Norte de África mediante el empleo de varias cuentas fraudulentas de Facebook que se hacen pasar por políticos, figuras públicas y organizaciones de confianza.

«Estas cuentas promovían ofertas falsas, incluidos paquetes gratuitos de Internet móvil, compensaciones financieras y programas de subsidios gubernamentales», dijeron los analistas de Group-IB Anna Yurtaeva y Viacheslav Shevchenko. dicho.

«Se animaba a las víctimas a hacer clic en enlaces integrados para reclamar los beneficios anunciados, pero en lugar de ello eran redirigidas a través de una cadena de sitios web intermediarios que, en última instancia, conducían al phishing y a la infraestructura de monetización del tráfico».

La empresa de ciberseguridad con sede en Singapur dirige estas campañas a Sniper Dz, una plataforma llave en mano de phishing como servicio (PhaaS) que fue desmantelada el mes pasado en una operación dirigida por INTERPOL. Los hallazgos indican que la plataforma va más allá de facilitar el robo de credenciales, generando ingresos ilícitos a través del abuso de notificaciones en el navegador, suscripciones premium de SMS, llamadas con tarifas premium y estafas de inversión.

Ciberseguridad

Un «embudo típico de víctima de estafa de Sniper Dz» comienza con señuelos de ingeniería social localizados, en los que los estafadores se hacen pasar por proveedores de telecomunicaciones conocidos como Algérie Télécom para promover ofertas falsas y dirigir a los usuarios a dominios alojados en Link in bio, servicios que actúan como una capa intermediaria entre la publicación en las redes sociales y el destino final.

«En lugar de dirigir a las víctimas directamente a un sitio web malicioso, la campaña primero dirige a los usuarios a través de plataformas confiables de agregación de enlaces como Linkbio y Linktree», dijeron los investigadores de Group-IB. «Los atacantes crean páginas de destino señuelo en dominios operados por estos servicios».

El ataque finaliza dirigiendo a las víctimas a una página que obtiene permisos de notificación del navegador solicitando a los usuarios que hagan clic en «Permitir» para continuar. Detrás de escena, el código incrustado en la página web suscribe el navegador web a un sistema de notificaciones push mediante una identificación voluntaria del servidor de aplicaciones (INSÍPIDO) clave pública.

Group-IB dijo que se ha observado la misma clave VAPID en campañas que se hacen pasar por proveedores de telecomunicaciones en Argelia y estafas relacionadas con inversiones dirigidas a usuarios en múltiples regiones.

«Debido a que las claves públicas VAPID se utilizan para identificar el servicio de notificación responsable de entregar mensajes push, su reutilización puede proporcionar información valiosa sobre las relaciones de infraestructura subyacentes», dijo la compañía. «La aparición constante de la misma clave en campañas distintas sugiere que los operadores dependen de un ecosistema compartido de notificaciones push en lugar de una infraestructura independiente».

Además, la página secuestra el botón Atrás inyectando 10 estados históricos falsos, engañando a los usuarios para que visiten sitios que pueden publicar anuncios no solicitados o atrapándolos en una «prisión del botón Atrás» y dentro de contenido controlado por atacantes para inflar las impresiones de anuncios, promover estafas o entregar contenido malicioso.

Ciberseguridad

«La página también implementa una técnica de tabulación que se activa cuando los usuarios interactúan con ciertos enlaces», señaló la empresa de ciberseguridad. Si un enlace abre una nueva pestaña del navegador, un script retrasado redirige silenciosamente la pestaña original a otro destino controlado por los operadores.

«Esto permite que la campaña continúe generando tráfico a través de su infraestructura de redirección y monetización incluso después de que la víctima crea que ha abandonado el sitio. Al combinar el abuso de notificaciones del navegador con la manipulación del historial y las redirecciones con pestañas, los operadores hacen que sea mucho más difícil para los usuarios escapar del ecosistema de estafa».

Una vez que los usuarios se inscriben en la infraestructura de notificación, los ataques avanzan a la fase de monetización, dirigiendo a las víctimas a un sistema de distribución de tráfico (TDS) que determina qué estafa presentar en función de factores como el tipo de dispositivo, la ubicación y el operador de telefonía móvil. Las posibles vías incluyen estafas de llamadas con tarifas superiores, fraude de suscripciones de SMS premium y estafas de inversión.

«Esta campaña demuestra cómo las operaciones de fraude modernas dependen cada vez más del abuso de tecnologías web legítimas en lugar del malware tradicional», dijo Group-IB. «En lugar de infectar dispositivos, los operadores explotan plataformas confiables, funciones de navegador y técnicas de ingeniería social para guiar a las víctimas a través de un embudo de monetización cuidadosamente diseñado».

Cuáles son las alertas de SOC más riesgosas que quedan sin respuesta – CYBERDEFENSA.MX

¿Por qué las alertas SOC más riesgosas quedan sin respuesta?

Los equipos de operaciones de seguridad están inundados de alertas. Pero el verdadero problema no siempre es el volumen de alertas; son los puntos ciegos. Las alertas más peligrosas son aquellas que nadie investiga.

Un informe reciente de The Hacker News examinó por qué ciertas categorías de alertas de alto riesgo (WAF, DLP, OT/IoT, inteligencia de la web oscura y señales de la cadena de suministro) no se investigan constantemente en los SOC empresariales. Los hallazgos apuntan a una brecha estructural en la forma en que se brinda la cobertura de seguridad hoy en día: no una falta de herramientas, sino un techo incorporado en cada modelo existente.

Su modelo SOC tiene un límite máximo de cobertura

Los equipos internos del SOC son los primeros en sentir la brecha. Sobrecargados con alertas rutinarias de gran volumen, los analistas rara vez tienen la capacidad o la experiencia especializada para investigar eventos WAF, anomalías DLP o señales de entornos tecnológicos operativos. Estos tipos de alertas requieren un conocimiento profundo y específico del dominio que la mayoría de los equipos SOC simplemente no tienen en su personal.

Los MSSP y MDR enfrentan una versión diferente del mismo problema. Investigar alertas complejas y especializadas requiere mucho tiempo y requiere un contexto empresarial que los proveedores gestionados no tienen. La economía no funciona a su favor, por lo que escalan estas alertas al cliente, el mismo equipo interno que carecía de la capacidad para investigarlas en primer lugar.

Las plataformas de automatización AI SOC han logrado avances significativos en los tipos de alertas comunes, pero la mayoría tiene un límite de cuatro a seis categorías predefinidas. Se basan en una lógica de clasificación estática y prediseñada. Cuando una alerta queda fuera de esa lógica, ya sea una amenaza nueva, una fuente de alerta desconocida o un vector de ataque emergente, la plataforma le quita prioridad o la transmite.

El resultado es un punto ciego en la intersección de todos los modelos SOC existentes: las alertas con mayor probabilidad de resultar en una infracción son precisamente aquellas para las cuales nadie tiene un flujo de trabajo que manejar.

¿Quién ofrece verdadera cobertura?

El 21 de mayo de 2026, Seguridad radiante y la empresa alemana de ciberseguridad Cirosec están organizando un seminario web técnico para abordar esta brecha directamente: «Cobertura de alerta que nadie más puede clasificar».

La sesión examinará las razones estructurales detrás del límite de cobertura, analizará los tipos de alertas específicas que más comúnmente no se investigan y hará una demostración en vivo de cómo la plataforma AI SOC de Radiant las clasifica.

Radiant se basa en una arquitectura fundamentalmente diferente a la de otras plataformas AI SOC. En lugar de depender de manuales prediseñados, su IA genera una lógica de clasificación personalizada sobre la marcha, para cualquier tipo de alerta, incluidas las que la plataforma nunca ha visto antes.

Detalles del seminario web

  • Fecha: 21 de mayo de 2026
  • Tiempo: 15:00 CEST (6:00 a. m. PDT)
  • Formato: Microsoft Teams: sesión técnica e interactiva
  • Anfitrión: Cirosec y Seguridad Radiante
  • Idioma: Inglés

Regístrese aquí para registrarse (haga clic en traducir página para Traductor de inglés en tu navegador)

Nota importante: el webinar será en inglés.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Lo que revelan las alertas 25M sobre el riesgo de baja gravedad – CYBERDEFENSA.MX

El oscuro secreto de las operaciones de seguridad empresarial es que los defensores han institucionalizado silenciosamente la práctica de no mirar. Esto no es sólo anecdótico, sino que está respaldado por un informe reciente que investiga más de 25 millones de alertas de seguridad, incluidas las informativas y las de baja gravedad, en entornos empresariales reales.

El conjunto de datos detrás de estos hallazgos incluye 10 millones de identidades y puntos finales monitoreados, 82 000 investigaciones forenses de puntos finales que incluyen escaneos de memoria en vivo, 180 millones de archivos analizados y telemetría de 7 millones de direcciones IP, 3 millones de dominios y URL, y más de 550 000 correos electrónicos de phishing.

Los patrones que emergen de estos datos cuentan una historia consistente. Los actores de amenazas están explotando las brechas predecibles creadas por operaciones de seguridad restringidas y basadas en la gravedad, y lo están haciendo de manera sistemática. Comprender dónde viven realmente esas brechas requiere observar el panorama de alerta completo, comenzando con la categoría que la mayoría de los equipos han sido condicionados a ignorar.

El problema del 1% que suma una infracción perdida por semana

En este análisis de 25 millones de alertas, casi el 1% de los incidentes confirmados se originaron a partir de alertas inicialmente clasificadas como de baja gravedad o informativas. Específicamente en los terminales, esa cifra aumentó a casi el 2%.

A escala empresarial, porcentajes como estos no son ruido. La organización promedio genera aproximadamente 450.000 alertas por año. El uno por ciento de eso son aproximadamente 54 amenazas reales al año, aproximadamente una por semana, que nunca se investigan bajo un modelo SOC o MDR tradicional. La detección no falló. La economía de clasificación simplemente hizo imposible la investigación.

Estos no son riesgos teóricos que se encuentran al final de la lista de deseos de un atacante. Son compromisos reales que se esconden en la categoría de alertas que los equipos de operaciones han sido entrenados para despriorizar.

EDR «mitigado» no significa limpio

Los hallazgos del informe sobre endpoints merecen especial atención porque desafían una suposición fundamental en la mayoría de los programas de seguridad: que se puede confiar en la corrección de EDR al pie de la letra.

De las 82.000 alertas que se sometieron a escaneos de memoria forense en vivo, 2.600 tenían infecciones activas. De los puntos finales comprometidos confirmados, el proveedor de EDR de origen ya había marcado el 51% como «mitigado».

En más de la mitad de los compromisos confirmados de endpoints detectados mediante análisis forense, el EDR cerró el ticket y declaró la amenaza resuelta. Sin análisis forense a nivel de memoria, esas infecciones siguen siendo invisibles. Las herramientas en las que confían la mayoría de las organizaciones como red de seguridad para sus terminales informan que las máquinas que no están limpias están limpias.

Las familias de malware que se encuentran ejecutándose en la memoria durante estos análisis incluyen Mimikatz, Cobalt Strike, Meterpreter y StrelaStealer, no son oscuras herramientas de prueba de concepto, sino los caballos de batalla de operaciones criminales activas y de estados-nación.

El phishing ha dejado atrás su puerta de enlace de correo electrónico

Los datos de phishing en el informe reflejan un cambio fundamental en la metodología de los atacantes que la mayoría de las arquitecturas de seguridad del correo electrónico no están diseñadas para detectar.

Menos del 6% de los correos electrónicos de phishing maliciosos confirmados contenían archivos adjuntos. La mayoría se basó en enlaces y lenguaje. Más importante aún, los atacantes han migrado su infraestructura a plataformas en las que se confía de forma predeterminada: Vercel, CodePen, OneDrive e incluso el propio sistema de facturación de PayPal.

Una campaña documentada en el informe utiliza la infraestructura legítima de solicitud de pago de PayPal para enviar correos electrónicos amenazantes, con números de devolución de llamada incrustados en las notas de pago y homoglifos Unicode para derrotar la detección basada en firmas. El dominio de envío pasa todas las comprobaciones de autenticación estándar porque el correo realmente se origina en PayPal.

Cloudflare Turnstile CAPTCHA se ha convertido en una señal confiable de intenciones maliciosas: los sitios que lo usaban tenían constantemente más probabilidades de ser páginas de phishing, mientras que Google reCAPTCHA se correlacionaba con una infraestructura legítima. Los atacantes están utilizando los mecanismos creados para detener los bots para detener los escáneres de seguridad automatizados.

En los datos se identificaron cuatro nuevas técnicas para eludir las puertas de enlace de correo electrónico: cargas útiles Base64 ocultas dentro de archivos de imagen SVG, enlaces incrustados en metadatos de anotaciones PDF invisibles para los escáneres de nivel de superficie, páginas de phishing cargadas dinámicamente a través de recursos compartidos legítimos de OneDrive y archivos DOCX que ocultan contenido HTML archivado que contiene códigos QR. Ninguno de estos es exótico. Son técnicas operativas que se utilizan a escala.

La telemetría en la nube muestra a los atacantes jugando juegos largos

Los datos de alerta de nube del informe muestran una concentración pronunciada en torno a la evasión de defensa y las tácticas de persistencia, con relativamente pocos comportamientos de alto impacto como el movimiento lateral o la escalada de privilegios que aparecen en la señal.

Los atacantes están siendo cautelosos y pacientes. El patrón dominante es el acceso a largo plazo. Manipulación de tokens, abuso de funciones legítimas de la nube y ofuscación para evitar desencadenar detecciones de mayor gravedad. El objetivo es permanecer presente y pasar desapercibido, no hacer ruido.

Las malas configuraciones de AWS agravan silenciosamente este riesgo. S3 representa aproximadamente el 70 % de todas las violaciones del control de la nube en el conjunto de datos, y los problemas más comunes se centran en la gestión del acceso, el registro del servidor y las restricciones entre cuentas. Estos hallazgos rara vez activan alertas. La mayoría se clasifican como de baja gravedad. Y han sido explotados repetidamente una vez que los atacantes establecen algún punto de apoyo, acelerando dramáticamente lo que pueden hacer a continuación.

Por qué los SOC y MDR tradicionales no pueden cerrar esta brecha

Se trata de un problema operativo y de capacidad que la tecnología por sí sola no resolvió hasta hace poco.

Los analistas humanos no escalan con el volumen de alertas. A medida que la telemetría se expande a través de endpoints, nubes, identidades, redes y SaaS, todos los SOC eventualmente alcanzan el mismo techo. La única forma de operar dentro del presupuesto es una clasificación agresiva: automatizar la mayoría de los cierres, investigar solo lo que parece crítico y confiar en que las etiquetas de gravedad reflejan la realidad. Los datos de 2026 muestran que la confianza está fuera de lugar a gran escala.

Los proveedores de MDR enfrentan limitaciones idénticas. El modelo operativo a escala humana significa que aproximadamente el 60% de las alertas aún no se revisan, ya sea que se manejen internamente o se subcontraten. Agregar más analistas mueve el techo pero no lo elimina. Las plataformas SOAR le brindan automatización del flujo de trabajo, pero requieren que su equipo diseñe cada manual y aún así no reemplazan la ejecución de la investigación.

El problema más profundo es el circuito de retroalimentación que nunca se cierra. Cuando las alertas de baja gravedad nunca se investigan, las amenazas perdidas nunca salen a la luz. Las reglas de detección que no logran detectar ataques reales nunca se corrigen. El sistema no se automejora porque los insumos que necesitaría mejorar nunca se examinan.

¿Qué cambia cuando investigas todo?

Investigar los 25 millones de alertas en el informe antes citado requirió eliminar la restricción que históricamente ha hecho imposible una cobertura total. Específicamente, la capacidad del analista humano es el cuello de botella. En este conjunto de datos, Intezer AI SOC se utilizó para clasificar e investigar, con menos del 2 % de las alertas enviadas a un analista humano, una precisión del veredicto del 98 % y un tiempo medio de clasificación de menos de un minuto en todo el volumen.

Los efectos de una investigación de cobertura total son mensurables. Cuando cada alerta recibe un análisis de grado forense independientemente de su gravedad, los resultados de la clasificación se basan en evidencia y no en suposiciones sobre lo que significan las etiquetas de baja gravedad. Las amenazas en etapa inicial que sólo producen señales iniciales débiles salen a la superficie antes de progresar. La ingeniería de detección también se beneficia directamente, porque cada investigación genera retroalimentación que se puede incorporar al ajuste de reglas en la fuente.

El resultado práctico para los analistas humanos es un cambio en el destino de su tiempo. Las escaladas se vuelven menos frecuentes y más confiables, lo que significa que los analistas se involucran en el punto de decisión en lugar de gastar capacidad en el descubrimiento y la clasificación inicial.

Para la organización en general, esto se traduce en una postura de seguridad que mejora continuamente en lugar de una que se mantiene estable mientras el panorama de amenazas cambia a su alrededor.

Para explorar el informe completo y los resultados de la investigación, consulte el Informe AI SOC 2026 para CISO de Intezer.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Apple envía alertas de pantalla de bloqueo a iPhones obsoletos a través de exploits activos basados ​​en la web – CYBERDEFENSA.MX

Apple ahora envía notificaciones de pantalla de bloqueo a iPhones y iPads que ejecutan versiones anteriores de iOS y iPadOS para alertar a los usuarios sobre ataques basados ​​en web e instarlos a instalar la actualización.

El desarrollo fue reportado por primera vez por MacRumors.

«Apple es consciente de los ataques dirigidos a software iOS desactualizado, incluida la versión de su iPhone. Instale esta actualización crítica para proteger su iPhone», se lee en la notificación emitida por Apple.

El desarrollo se produce una semana después de que Apple publicara un documento de soporte, pidiendo a los usuarios que ejecutan versiones anteriores de iOS y iPadOS que actualicen sus dispositivos tras el descubrimiento de nuevos kits de exploits para iOS como Coruna y DarkSword.

Ciberseguridad

Se ha descubierto que múltiples actores de amenazas con diversas motivaciones aprovecharon estos kits durante el año pasado para entregar cargas útiles maliciosas cuando usuarios desprevenidos visitan un sitio web comprometido. Mientras que Coruña apunta a versiones de iOS entre 13.0 y 17.2.1, DarkSword está diseñado para iPhones que ejecutan versiones de iOS entre 18.4 y 18.7.

Un nuevo informe de Kaspersky esta semana encontró que el kit de exploits Coruna es una evolución del marco utilizado en la Operación Triangulación, una sofisticada campaña dirigida a iPhones a través de exploits de iMessage sin hacer clic. Salió a la luz por primera vez en junio de 2023.

«Coruña no es un mosaico de exploits públicos; es una evolución mantenida continuamente del marco de Operación Triangulación original», dijo el proveedor ruso de ciberseguridad.

Actualmente no se sabe cómo los dos kits llegaron a manos de varios actores de amenazas y ciberdelincuentes, pero una investigación reciente ha planteado la posibilidad de que exista un mercado activo para exploits de día cero de segunda mano.

La aparición de estos kits, junto con la filtración de una versión más nueva de DarkSword, ha generado preocupaciones de que podrían democratizar el acceso a exploits que antes estaban reservados para los estados-nación, convirtiéndolos potencialmente en herramientas de explotación masiva. En el proceso, corren el riesgo de transformar los iPhone y iPad en una superficie de ataque mayor que la que tienen actualmente.

Ciberseguridad

Se recomienda a los usuarios que no puedan actualizar a una versión compatible que consideren habilitar el modo de bloqueo, si está disponible, para protegerse contra contenido web malicioso. El modo de bloqueo se introdujo en 2022 y está disponible en dispositivos con versiones de iOS 16 y posteriores.

En una declaración compartida con TechCrunch, Apple dicho«No tenemos conocimiento de ningún ataque exitoso de software espía mercenario contra un dispositivo Apple con modo de bloqueo habilitado».