ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Pegasus и zero-click: что реально можно сделать на endpoint, когда патч недоступен

Amnesty International опубликовала анализ Pegasus - zero-click iOS/Android эксплойты против журналистов. Разбираем с клиентами: Lockdown Mode как концепция и MDM-политики против zero-click.

Контекст момента

Amnesty International публикует технический анализ Pegasus spyware - zero-click iOS и Android эксплойты против журналистов, адвокатов и чиновников из 50 стран

В прошлое воскресенье Amnesty International и Forbidden Stories опубликовали технический разбор Pegasus - шпионского ПО NSO Group. Одновременно вышел детальный отчёт Amnesty Tech с анализом артефактов на реальных устройствах: iMessage без взаимодействия пользователя, exploits для iOS до 14.6 включительно, следы на Android. Среди жертв - журналисты, правозащитники, главы государств, бизнесмены. Реакция у наших клиентов из числа организаций, которые работают с чувствительными данными, была предсказуемая: «и что нам с этим делать?»

Честный ответ - не очень много. Но кое-что есть.

Почему zero-click - это отдельный класс угроз

Обычная модель угроз для мобильного устройства строится на предположении, что пользователь должен что-то сделать: открыть ссылку, установить приложение, дать разрешение. Pegasus по имеющимся данным использует векторы, где этого не требуется: входящее iMessage, XMPP, в одном случае упоминается FaceTime. Устройство получает сообщение, обрабатывает его системным процессом, процесс падает с нужным результатом.

Это принципиально меняет модель: user awareness и обучение ничего не дают, MFA не помогает, антивирус на iOS отсутствует как класс - Apple не разрешает. Традиционные endpoint-меры проектировались для другой модели угроз.

Значит ли это, что вообще нечего делать? Нет. Но важно понимать, что мы снижаем вероятность и ущерб, а не закрываем дыру патчем.

Что реально снижает риск

Первое - сократить attack surface атакуемых сервисов. Большинство известных zero-click векторов Pegasus идут через приложения для обмена сообщениями: iMessage, WhatsApp, средства связи на основе WebRTC. Если организация в зоне риска - стоит ограничить количество активных каналов связи до минимума. Не «запретить всё», а осознанно оставить один-два корпоративных канала и отключить остальные через MDM. iMessage для части сотрудников вполне можно деактивировать политикой.

Второе - MDM-политики ограничения сетевых соединений. Pegasus нужна связь с C2-инфраструктурой для получения команд и передачи данных. DNS-фильтрация и ограничение исходящих соединений не остановят эксплуатацию, но могут прервать post-exploitation - сбор данных и управление. Apple Configurator и MDM-профили позволяют направить весь DNS-трафик через контролируемый resolver. Это не панацея, но это другой слой.

Третье - актуальные версии iOS. Amnesty Tech зафиксировала атаки на iOS 14.6 - тогда актуальной версии. Но ряд более старых версий имеет ещё больший набор известных уязвимостей. Политика принудительного обновления через MDM - это базовое, и оно в любом случае правильное. Понятно, что от zero-day это не спасёт, но оставаться на iOS 13 в такой ситуации совсем нет смысла.

Четвёртое - регулярная перезагрузка устройств. Судя по анализу Amnesty Tech, Pegasus не обеспечивает persistence через reboot на iOS - каждый раз нужна повторная эксплуатация. Это слабость атакующего, которую можно использовать. Ежедневная перезагрузка устройства разрывает активный шпионский сеанс. Звучит примитивно, но это рабочая мера для пользователей в зоне высокого риска.

Lockdown Mode - концепция без реализации

В ходе разбора этой истории с несколькими клиентами мы начали обсуждать, что вообще должен делать «режим повышенной защиты» для мобильного устройства. Apple в нынешних версиях iOS такого режима не предлагает - это именно концепция, которую мы формулируем сами.

Логика здесь такая: для пользователей, которые находятся в группе риска (журналисты, юристы, топ-менеджмент с доступом к чувствительным данным), имеет смысл отдельный MDM-профиль с более жёсткими ограничениями - даже ценой удобства.

Что входит в такой профиль в нашем понимании:

  • отключение iMessage и FaceTime через MDM-ограничения;
  • запрет установки приложений вне корпоративного каталога;
  • принудительная VPN для всего трафика с DNS через корпоративный resolver;
  • ограничение Bluetooth и AirDrop только на явно одобренные устройства;
  • запрет USB-подключений к компьютерам, не включённым в доверенный список;
  • принудительное полное шифрование с длинным буквенно-цифровым паролем.

Это не zero-click защита в строгом смысле. Это сокращение каналов доставки и снижение возможностей post-exploitation. Разница важна.

Про детектирование

Amnesty Tech опубликовала инструмент MVT (Mobile Verification Toolkit) - набор скриптов для анализа бэкапов iOS и данных Android на предмет индикаторов Pegasus. Мы посмотрели: инструмент реально рабочий, позволяет проверить устройство на известные IoC - домены, процессы, артефакты в логах.

Проблема в том, что это форензика, а не детектирование в реальном времени. MVT поможет понять, был ли телефон скомпрометирован. Поможет потом. Для организаций в зоне риска имеет смысл периодически прогонять MVT на устройствах ключевых сотрудников - особенно после поездок или переговоров с высоким уровнем конфиденциальности.

Где граница нашей ответственности

Работая с клиентами из числа организаций, для которых Pegasus - реальная угроза, а не абстрактная, мы честно обозначаем границы. Если против вас работает инструмент стоимостью несколько миллионов долларов, которым пользуются государственные спецслужбы, и у атакующих есть неограниченный запас zero-day - организационные меры дадут сокращение поверхности атаки, но не абсолютную защиту.

Что аудит безопасности в таком контексте даёт - это честную картину: какие устройства реально несут чувствительные данные, какие каналы коммуникации открыты без необходимости, и где есть очевидные дыры, закрываемые без дорогостоящих решений. Иногда оказывается, что iMessage с персональной почтой на одном рабочем iPhone - это не проблема Pegasus, а просто давно нужная была политика разделения.

Разговор с клиентами после таких публикаций обычно полезен независимо от того, реально ли они в зоне риска. Паника проходит, остаётся список конкретных мер.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.