Unit 42 di Palo Alto Networks ha svelato Landfall, spyware Android modulare di grado commerciale che ha colpito utenti Samsung Galaxy in Medio Oriente sfruttando la vulnerabilità zero-day CVE-2025-21042. La campagna è rimasta attiva da luglio 2024 ad aprile 2025, con campioni malware presenti su VirusTotal fin da agosto 2024 senza essere identificati come minaccia avanzata. La scoperta è scaturita da un'indagine su una catena exploit iOS correlata, rivelando un buco di visibilità cross-platform nella threat intelligence mobile.
- Landfall sfrutta CVE-2025-21042 nella libreria image processing Samsung
libimagecodec.quram.so, patchata ad aprile 2025 - La consegna avviene tramite file DNG malformati con archivio ZIP embedded, probabilmente via WhatsApp
- I target principali si concentrano in Iraq, Iran, Turchia e Marocco, con focus su Samsung Galaxy S22, S23 e S24 series
- Unit 42 ha documentato almeno sei server C2 con sovrapposizioni infrastrutturali con Stealth Falcon, ma non conferma il collegamento con governo UAE
Come funziona la catena d'attacco: dal DNG al controllo totale del dispositivo
L'ingresso iniziale si appoggia su un formato apparentemente innocuo: il DNG (Digital Negative), standard fotografico raw. Landfall non sfrutta la vittima con un'applicazione malevola da installare, ma con un file immagine che, quando aperto o anche solo processato dalla libreria Samsung, innesca l'exploit. Unit 42 ha confermato che i campioni analizzati contengono un archivio ZIP appeso al file DNG: questa struttura ibrida forza il parser libimagecodec.quram.so a comportamenti non previsti.
Dalla memoria del processo compromesso emerge il payload principale: un loader ELF ARM64 da 106 KB denominato b.so, stripped per ostacolare l'analisi. Questo componente installa a sua volta l.so, manipolatore delle policy SELinux che abbassa le barriere di sicurezza del sistema operativo Android. La combinazione permette privilegi elevati e persistenza oltre il normale sandboxing delle applicazioni.
Le capacità di sorveglianza documentate da Unit 42 comprendono registrazione delle conversazioni, tracking della posizione, cattura fotografica tramite camera, raccolta di contatti e call log, fingerprinting del dispositivo, esfiltrazione dati e download dinamico di moduli aggiuntivi. La comunicazione con i server di comando e controllo avviene su infrastruttura modulare: Unit 42 ne ha identificati almeno sei.
Il ritrovamento archeologico: da VirusTotal alla scoperta di una campagna nascosta
Il dato più inquietante non è tecnico, ma epistemologico. Campioni DNG con hash SHA256 documentati — tra cui ffeeb0356abb56c5084756a5ab0a39002832403bca5290bb6d794d14b642ffe2 (b.so, 23 luglio 2024) e c0f30c2a2d6f95b57128e78dc0b7180e69315057e62809de1926b75f86516b2e (DNG, 27 agosto 2024) — erano già presenti su VirusTotal da mesi. Nessun motore di rilevazione li aveva classificati come exploit zero-day di spyware commerciale.
"From the initial appearance of samples in July 2024, this activity highlights how sophisticated exploits can remain in public repositories for an extended period before being fully understood" — Unit 42
La scoperta è avvenuta per via indiretta. Unit 42 stava investigando una catena exploit iOS — quella associata a CVE-2025-43300 (CVSS 10.0 CRITICAL, segnalato da CISA-ADP) e CVE-2025-55177 (CVSS 5.4 MEDIUM, scoring Facebook CNA) — quando il retro-hunt su repository pubblici ha fatto emergere i campioni Android correlati. La ricerca originale su piattaforma Apple ha così rivelato che la stessa infrastruttura offensiva operava parallelamente, e precedentemente, anche su dispositivi Samsung. Unit 42 ha annotato nel proprio blog: "Our finding predates these disclosures — the LANDFALL campaign was already operating in mid-2024, using the zero-day Android/Samsung vulnerability (CVE-2025-21042) months before it was fixed."
Attribuzione e limiti: Stealth Falcon, PSSO e il vuoto sui mandanti
Unit 42 ha rilevato "multiple overlaps" tra i server C2 di Landfall e l'infrastruttura associata a Stealth Falcon, gruppo tracciato pubblicamente da anni. Tuttavia, il passaggio da sovrapposizione tecnica a attribuzione politica resta non confermato. La stessa Unit 42, citata da Dark Reading, ha espresso cautela: "Circumstantial evidence suggests there could be a link between this group and the United Arab Emirates (UAE) government, but that has not been confirmed". Il dossier non identifica inoltre il vendor specifico degli strumenti offensivi, segnalando solo possibili legami con "private-sector offensive actors" (PSSO) al di fuori del circuito NSO Group.
Il contesto è rilevante: la proliferazione di spyware commerciali di grado militare ha orizzontato ben oltre il singolo vendor israeliano. Landfall conferma che attori con risorse intermedie possono ottenere capacità cross-platform, zero-day incluse, per targeting di attivisti, giornalisti e figure politiche in aree geografiche ad alto rischio. L'assenza di conferma non cancella la gravità del pattern; la cautela metodologica serve a non chiudere prematurely un'indagine che potrebbe espandersi.
Cosa fare adesso
- Verificare il livello patch di aprile 2025 su dispositivi Samsung Galaxy S22/S23/S24: CVE-2025-21042 è stata corretta da Samsung in quel ciclo; dispositivi non aggiornati restano esposti se l'exploit viene riadattato
- Trattare i file immagine da contatti noti con la stessa cautela degli allegati eseguibili: la catena Landfall dimostra che il parsing delle librerie native può essere aggredito senza interazione utente significativa
- Rivedere le policy di retro-hunt su repository pubblici come VirusTotal: le organizzazioni con team threat intelligence dovrebbero integrare la ricerca storica cross-platform, non silo per sistema operativo
- Monitorare l'evoluzione della libreria
libimagecodec.quram.soe delle segnalazioni WhatsApp: la stessa piattaforma ha riportato a Samsung CVE-2025-21043 in settembre 2025, indicando un pattern di vulnerabilità nella superficie di attacco image processing che potrebbe non essere esaurito
Perché la scoperta cambia il paradigma della threat intelligence mobile
Landfall non è solo un nuovo nome nel catalogo spyware. È la dimostrazione che la separazione tra ecosistemi iOS e Android nella ricerca sulla sicurezza è una convenzione organizzativa, non una barriera tecnica per gli attaccanti. Gli stessi operatori commerciali hanno sviluppato capacità parallele, hanno operato per mesi su repository pubblici senza essere intercettati, e hanno sfruttato vulnerabilità zero-day in componenti native — non in app store, non in browser, ma nel parsing delle immagini.
Per le aziende di sicurezza mobile, il messaggio è specifico: le librerie di image processing native, spesso trascurate rispetto al kernel o al bootloader, rappresentano una superficie di attacco matura. Per gli utenti Samsung in aree geopolitiche sensibili, la conferma che anche file foto apparentemente benigni possano veicolare exploit senza clic aggiunge un livello di minaccia concreto a una prassi quotidiana. Per chi raccoglie e analizza intelligence, infine, Landfall è un monito sul valore della retro-analisi: a volte il futuro di una minaccia è già nel passato, archiviato e non riconosciuto.
Domande frequenti
WhatsApp è vulnerabile nella catena Android di Landfall?
Unit 42 ha esplicitamente escluso di aver identificato vulnerabilità zero-day in WhatsApp per la consegna Android. Il "likely delivered via WhatsApp" si riferisce al vettore di distribuzione dei file DNG, non a una falla nella messaggistica stessa. La situazione differisce dalla catena iOS correlata, dove CVE-2025-55177 ha riguardato WhatsApp.
Possono essere colpiti dispositivi non Samsung?
Il dossier limita il target a Samsung Galaxy S22, S23 e S24 series. La vulnerabilità risiede nella libreria proprietaria libimagecodec.quram.so di Samsung; non emergono evidenze di porting su altre famiglie hardware Android.
C'è rischio di infezione attiva ora?
Secondo Unit 42, "no ongoing risk to current Samsung users" che abbiano applicato la patch di aprile 2025. L'attività documentata si è conclusa in quel timeframe, sebbene il riutilizzo di infrastrutture o tecniche rimanga teoricamente possibile.
Fonti
- https://www.darkreading.com/mobile-security/landfall-malware-targeted-samsung-galaxy-users
- https://nvd.nist.gov/vuln/detail/CVE-2025-43300?_sp=8bde208c-c0d3-475a-aae3-0edb19ffd4e5
- https://nvd.nist.gov/vuln/detail/CVE-2025-55177?_sp=8bde208c-c0d3-475a-aae3-0edb19ffd4e5
- https://nvd.nist.gov/vuln/detail/CVE-2025-21043?_sp=8bde208c-c0d3-475a-aae3-0edb19ffd4e5
- https://unit42.paloaltonetworks.com/landfall-is-new-commercial-grade-android-spyware/?_sp=8bde208c-c0d3-475a-aae3-0edb19ffd4e5
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.