Apple направила новую партию уведомлений пользователям, которых компания подозревает в качестве целей атак с использованием коммерческого шпионского ПО. По данным TechCrunch, в рамках текущей рассылки затронуты пользователи в 110 странах, а с момента запуска программы уведомлений в конце 2021 года предупреждения получили пользователи более чем в 150 странах. Уведомления адресованы журналистам, активистам, политикам и дипломатам — людям, которых атакуют из-за их деятельности или статуса. Получателям таких оповещений Apple настоятельно рекомендует немедленно активировать Lockdown Mode и обновить устройства до последней версии iOS.
Что представляют собой уведомления Apple об угрозах
Согласно официальной документации Apple, компания характеризует свои уведомления как оповещения с высокой степенью уверенности в том, что конкретный пользователь стал целью атаки коммерческого шпионского ПО (mercenary spyware). Apple подчёркивает, что подобные атаки отличаются «чрезвычайной стоимостью, сложностью и глобальным характером», что делает их одними из наиболее продвинутых цифровых угроз.
Компания принципиально не атрибутирует атаки конкретным группировкам или географическим регионам и не раскрывает критерии, по которым принимается решение о рассылке уведомлений. Причина — любая публичная информация о методах обнаружения может помочь разработчикам шпионского ПО адаптировать свои инструменты.
Уведомления доставляются пользователям тремя параллельными каналами:
- Оповещение непосредственно на устройстве — на экране блокировки iPhone и в разделе «Настройки»
- Электронное письмо на адреса, привязанные к Apple Account, с адреса [email protected]
- Баннер в верхней части страницы Apple Account при входе на account.apple.com
Трёхканальная доставка — намеренная мера против подделки: фишинговое письмо может имитировать уведомление Apple, но злоумышленнику крайне сложно одновременно подделать системное оповещение на устройстве и баннер в аккаунте. Пользователям, получившим подозрительное письмо, следует проверить наличие уведомления в двух других каналах.
Кто находится в зоне риска
Коммерческое шпионское ПО — это не массовая угроза. В отличие от обычного вредоносного ПО, распространяемого широко, такие инструменты нацелены на крайне ограниченный круг лиц. Разработка эксплойтов для доставки шпионской нагрузки требует значительных временных и финансовых ресурсов, что делает каждую атаку штучной операцией.
Основные категории целей:
- Журналисты, работающие с чувствительными расследованиями
- Правозащитники и общественные активисты
- Политические деятели и государственные чиновники
- Дипломаты и сотрудники международных организаций
Масштаб программы уведомлений — как сообщается, более 150 стран с 2021 года — указывает на то, что индустрия коммерческого шпионского ПО не ограничена отдельными регионами. Стоит отметить, что точные цифры по количеству стран основаны на вторичных источниках и не подтверждены напрямую в официальной документации Apple.
Практические рекомендации
Apple предлагает конкретный набор защитных мер, актуальный как для получателей уведомлений, так и для пользователей из групп повышенного риска:
- Обновите iOS до последней версии — каждое обновление закрывает уязвимости, которые могут использоваться для доставки шпионского ПО
- Активируйте Lockdown Mode — режим существенно сокращает поверхность атаки, отключая ряд функций, которые чаще всего эксплуатируются: предпросмотр ссылок в сообщениях, входящие вызовы FaceTime от неизвестных контактов, некоторые веб-технологии в Safari
- Включите двухфакторную аутентификацию для Apple Account
- Активируйте Stolen Device Protection — функция добавляет дополнительные биометрические проверки при критических операциях с аккаунтом
- Защитите устройство паролем, Touch ID или Face ID
- Устанавливайте приложения только из проверенных источников
- Не открывайте ссылки и вложения от неизвестных отправителей
Для пользователей, получивших уведомление Apple об угрозе, приоритетными действиями являются немедленное включение Lockdown Mode и обновление iOS. Lockdown Mode — единственная мера, специально разработанная Apple для противодействия целевым атакам с использованием коммерческого шпионского ПО, и её активация должна быть первым шагом, а не последним в списке. Если вы относитесь к категориям потенциальных целей — журналисты, активисты, дипломаты — включение этого режима оправдано превентивно, не дожидаясь уведомления от Apple.