Apple hat eine neue Welle von Benachrichtigungen an Nutzer verschickt, die das Unternehmen als Ziele von Angriffen mit kommerzieller Spyware verdächtigt. Nach Angaben von TechCrunch sind im Rahmen der aktuellen Benachrichtigungsrunde Nutzer in 110 Ländern betroffen, und seit dem Start des Benachrichtigungsprogramms Ende 2021 haben Nutzer in mehr als 150 Ländern entsprechende Warnungen erhalten. Die Hinweise richten sich an Journalisten, Aktivisten, Politiker und Diplomaten – also Personen, die aufgrund ihrer Tätigkeit oder ihres Status angegriffen werden. Empfängern solcher Warnungen empfiehlt Apple nachdrücklich, Lockdown Mode sofort zu aktivieren und ihre Geräte auf die neueste iOS-Version zu aktualisieren.
Was die Apple-Benachrichtigungen zu Bedrohungen bedeuten
Laut der offiziellen Dokumentation von Apple charakterisiert das Unternehmen seine Hinweise als Benachrichtigungen mit hoher Sicherheit, dass ein konkreter Nutzer zum Ziel eines Angriffs mit kommerzieller Spyware (mercenary spyware) geworden ist. Apple betont, dass sich derartige Angriffe durch „extreme Kosten, hohe Komplexität und globale Reichweite“ auszeichnen, was sie zu einigen der fortschrittlichsten digitalen Bedrohungen überhaupt macht.
Das Unternehmen nimmt grundsätzlich keine Zuordnung der Angriffe zu bestimmten Gruppen oder geografischen Regionen vor und legt auch die Kriterien, nach denen über den Versand von Benachrichtigungen entschieden wird, nicht offen. Der Grund: Jegliche öffentliche Information über Erkennungsmethoden könnte Entwicklern von Spyware helfen, ihre Werkzeuge anzupassen.
Die Hinweise werden Nutzern über drei parallele Kanäle zugestellt:
- Benachrichtigung direkt auf dem Gerät – auf dem Sperrbildschirm des iPhone und im Bereich „Einstellungen“
- E-Mail an die mit dem Apple Account verknüpften Adressen, gesendet von [email protected]
- Banner im oberen Bereich der Apple-Account-Seite beim Login auf account.apple.com
Die Zustellung über drei Kanäle ist eine bewusste Maßnahme gegen Fälschungen: Eine Phishing-E-Mail kann eine Apple-Benachrichtigung imitieren, doch für einen Angreifer ist es äußerst schwierig, gleichzeitig eine Systemmeldung auf dem Gerät und ein Banner im Account zu fälschen. Nutzer, die eine verdächtige E-Mail erhalten, sollten daher prüfen, ob eine entsprechende Benachrichtigung auch in den beiden anderen Kanälen erscheint.
Wer besonders gefährdet ist
Kommerzielle Spyware ist keine Massenbedrohung. Anders als gewöhnliche Malware, die breit gestreut wird, richten sich solche Werkzeuge gegen einen sehr begrenzten Personenkreis. Die Entwicklung von Exploits zur Zustellung der Spyware erfordert erheblichen Zeit- und Kapitalaufwand, wodurch jeder Angriff zu einer maßgeschneiderten Operation wird.
Die Hauptkategorien potenzieller Ziele sind:
- Journalisten, die an sensiblen Recherchen arbeiten
- Menschenrechtsverteidiger und zivilgesellschaftliche Aktivisten
- Politiker und staatliche Amtsträger
- Diplomaten und Mitarbeiter internationaler Organisationen
Der Umfang des Benachrichtigungsprogramms – Berichten zufolge mehr als 150 Länder seit 2021 – weist darauf hin, dass die Industrie für kommerzielle Spyware nicht auf bestimmte Regionen beschränkt ist. Es ist zu beachten, dass die genauen Länderzahlen auf Sekundärquellen beruhen und nicht direkt in der offiziellen Dokumentation von Apple bestätigt werden.
Praktische Empfehlungen
Apple empfiehlt einen konkreten Satz von Schutzmaßnahmen, die sowohl für Empfänger der Benachrichtigungen als auch für Nutzer aus Hochrisikogruppen relevant sind:
- Aktualisieren Sie iOS auf die neueste Version – jedes Update schließt Schwachstellen, die zur Zustellung von Spyware ausgenutzt werden können
- Aktivieren Sie Lockdown Mode – der Modus verringert die Angriffsfläche erheblich, indem er eine Reihe von Funktionen deaktiviert, die besonders häufig ausgenutzt werden: Link-Vorschau in Nachrichten, eingehende FaceTime-Anrufe von unbekannten Kontakten, bestimmte Web-Technologien in Safari
- Schalten Sie die Zwei-Faktor-Authentifizierung für den Apple Account ein
- Aktivieren Sie Stolen Device Protection – die Funktion fügt zusätzliche biometrische Überprüfungen bei kritischen Aktionen mit dem Account hinzu
- Sichern Sie das Gerät mit Code, Touch ID oder Face ID
- Installieren Sie Apps nur aus vertrauenswürdigen Quellen
- Öffnen Sie keine Links und Anhänge von unbekannten Absendern
Für Nutzer, die eine Apple-Benachrichtigung über eine Bedrohung erhalten haben, haben das sofortige Aktivieren des Lockdown Mode und das Aktualisieren von iOS höchste Priorität. Lockdown Mode ist die einzige von Apple speziell zur Abwehr gezielter Angriffe mit kommerzieller Spyware entwickelte Maßnahme, und seine Aktivierung sollte der erste, nicht der letzte Schritt auf der Liste sein. Wenn Sie zu den potenziellen Zielgruppen zählen – etwa Journalisten, Aktivisten oder Diplomaten – ist die präventive Aktivierung dieses Modus gerechtfertigt, ohne eine Benachrichtigung von Apple abzuwarten.