Изследователи от екипа за глобални изследвания и анализи на Kaspersky разработиха и публикуваха метод, който ще помогне на потребителите на iPhone, изложени на риск да бъдат обект на шпионския софтуер Pegasus лесно да открият присъствието му на своите устройства.
В миналото екосистемата на Apple е била обект на сериозни атаки от страна на разработчиците на шпионски софтуер поради нейната широка популярност. Pegasus – разработен от изпадналия в немилост израелски разработчик NSO и продаден на правителства, които го използваха за шпиониране на активисти, дисиденти, журналисти и политически опоненти вероятно е най-широко известният от тези инструменти. Съществуват обаче и други, като например Predator, който е създаден от европейска компания, наречена Cytrox и Reign, за който се смята, че е бил използван както от Агенцията за национална сигурност на САЩ, така и от Британската агенция за разузнаване, сигурност и киберпространство.

Kaspersky твърди, че нейният нов инструмент разкрива наличието на Pegasus чрез анализ на неизследван досега артефакт, наречен Shutdown.log. Shutdown.log е неочакван системен дневник, съхраняван в архива sysdiagnose на iOS устройство, който запазва информация от всяка сесия на рестартиране. В резултат на това екипът на Kaspersky установи, че аномалиите, свързани с Pegasus стават видими, ако заразеният потребител рестартира устройството си.
Сред намерените следи са случаи на процеси, които възпрепятстват рестартирането и следи от инфекция, наблюдавани преди това от други изследователи по киберсигурност.
Екипът също така наблюдава общ път на инфекцията, който е огледален на този, наблюдаван при инфекциите на Predator и Reign, което предполага, че методологията има потенциал за идентифициране на тези инфекции.
Какво представлява новият инструмент на Kaspersky
Новият инструмент на Kaspersky представлява скрипт на Python3, който извлича и анализира артефакта Shutdown.log. Той е предоставен за публично ползване в GitHub и може да се използва и на устройства с операционни системи macOS, Windows и Linux.
Освен да се възползват от новия си инструмент, Kaspersky също така посъветва потребителите, които смятат, че може да са изложени на риск от опити за шпиониране чрез техните устройства да предприемат редица допълнителни стъпки.
Сред тях са ежедневното рестартиране на устройствата, тъй като много от експлойтите от тип „нулев ден“, които Pegasus е използвал в миналото не позволяват запазване на устойчивостта, ако бъдат рестартирани. Друга стъпка е включване на вградения Lockdown Mode на Apple, деактивиране на iMessage и FaceTime, които се използват активно като вектор на експлоатация, незабавно инсталиране на ъпдейти на устройствата, когато Apple пуска нови актуализации на сигурността, предпазливост по отношение на онлайн поведението – например избягване на кликване върху съмнителни линкове, получени в съобщения и редовна проверка на резервни копия и sysdiags.
Самата компания Kaspersky е била обект на шпионски софтуер за iOS с нулево кликване, наречен „Триангулация„, за който наскоро ви съобщихме. Този зловреден софтуер е особено сложен, особено що се отнася до някои от методологиите, които използва, за да прикрие веригата на атаката и присъствието си.
Произходът на „Триангулация“ е неизвестен, но предвид руския произход на Kaspersky, разкритията ѝ впоследствие бяха използвани от кремълската агенция за сигурност ФСБ, за да обвини Apple в заговор с американските разузнавателни служби за шпиониране на компанията. Apple категорично отрича това, като заявява, че никога не би работила с което и да е правителство за поставяне на „задна вратичка“ в продуктите си.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!