Pegasus и zero-click: что реально можно сделать на endpoint, когда патч недоступен
Amnesty International опубликовала анализ Pegasus - zero-click iOS/Android эксплойты против журналистов. Разбираем с клиентами: Lockdown Mode как концепция и MDM-политики против zero-click.
Amnesty International публикует технический анализ Pegasus spyware - zero-click iOS и Android эксплойты против журналистов, адвокатов и чиновников из 50 стран
В прошлое воскресенье Amnesty International и Forbidden Stories опубликовали технический разбор Pegasus - шпионского ПО NSO Group. Одновременно вышел детальный отчёт Amnesty Tech с анализом артефактов на реальных устройствах: iMessage без взаимодействия пользователя, exploits для iOS до 14.6 включительно, следы на Android. Среди жертв - журналисты, правозащитники, главы государств, бизнесмены. Реакция у наших клиентов из числа организаций, которые работают с чувствительными данными, была предсказуемая: «и что нам с этим делать?»
Честный ответ - не очень много. Но кое-что есть.
Почему zero-click - это отдельный класс угроз
Обычная модель угроз для мобильного устройства строится на предположении, что пользователь должен что-то сделать: открыть ссылку, установить приложение, дать разрешение. Pegasus по имеющимся данным использует векторы, где этого не требуется: входящее iMessage, XMPP, в одном случае упоминается FaceTime. Устройство получает сообщение, обрабатывает его системным процессом, процесс падает с нужным результатом.
Это принципиально меняет модель: user awareness и обучение ничего не дают, MFA не помогает, антивирус на iOS отсутствует как класс - Apple не разрешает. Традиционные endpoint-меры проектировались для другой модели угроз.
Значит ли это, что вообще нечего делать? Нет. Но важно понимать, что мы снижаем вероятность и ущерб, а не закрываем дыру патчем.
Что реально снижает риск
Первое - сократить attack surface атакуемых сервисов. Большинство известных zero-click векторов Pegasus идут через приложения для обмена сообщениями: iMessage, WhatsApp, средства связи на основе WebRTC. Если организация в зоне риска - стоит ограничить количество активных каналов связи до минимума. Не «запретить всё», а осознанно оставить один-два корпоративных канала и отключить остальные через MDM. iMessage для части сотрудников вполне можно деактивировать политикой.
Второе - MDM-политики ограничения сетевых соединений. Pegasus нужна связь с C2-инфраструктурой для получения команд и передачи данных. DNS-фильтрация и ограничение исходящих соединений не остановят эксплуатацию, но могут прервать post-exploitation - сбор данных и управление. Apple Configurator и MDM-профили позволяют направить весь DNS-трафик через контролируемый resolver. Это не панацея, но это другой слой.
Третье - актуальные версии iOS. Amnesty Tech зафиксировала атаки на iOS 14.6 - тогда актуальной версии. Но ряд более старых версий имеет ещё больший набор известных уязвимостей. Политика принудительного обновления через MDM - это базовое, и оно в любом случае правильное. Понятно, что от zero-day это не спасёт, но оставаться на iOS 13 в такой ситуации совсем нет смысла.
Четвёртое - регулярная перезагрузка устройств. Судя по анализу Amnesty Tech, Pegasus не обеспечивает persistence через reboot на iOS - каждый раз нужна повторная эксплуатация. Это слабость атакующего, которую можно использовать. Ежедневная перезагрузка устройства разрывает активный шпионский сеанс. Звучит примитивно, но это рабочая мера для пользователей в зоне высокого риска.
Lockdown Mode - концепция без реализации
В ходе разбора этой истории с несколькими клиентами мы начали обсуждать, что вообще должен делать «режим повышенной защиты» для мобильного устройства. Apple в нынешних версиях iOS такого режима не предлагает - это именно концепция, которую мы формулируем сами.
Логика здесь такая: для пользователей, которые находятся в группе риска (журналисты, юристы, топ-менеджмент с доступом к чувствительным данным), имеет смысл отдельный MDM-профиль с более жёсткими ограничениями - даже ценой удобства.
Что входит в такой профиль в нашем понимании:
- отключение iMessage и FaceTime через MDM-ограничения;
- запрет установки приложений вне корпоративного каталога;
- принудительная VPN для всего трафика с DNS через корпоративный resolver;
- ограничение Bluetooth и AirDrop только на явно одобренные устройства;
- запрет USB-подключений к компьютерам, не включённым в доверенный список;
- принудительное полное шифрование с длинным буквенно-цифровым паролем.
Это не zero-click защита в строгом смысле. Это сокращение каналов доставки и снижение возможностей post-exploitation. Разница важна.
Про детектирование
Amnesty Tech опубликовала инструмент MVT (Mobile Verification Toolkit) - набор скриптов для анализа бэкапов iOS и данных Android на предмет индикаторов Pegasus. Мы посмотрели: инструмент реально рабочий, позволяет проверить устройство на известные IoC - домены, процессы, артефакты в логах.
Проблема в том, что это форензика, а не детектирование в реальном времени. MVT поможет понять, был ли телефон скомпрометирован. Поможет потом. Для организаций в зоне риска имеет смысл периодически прогонять MVT на устройствах ключевых сотрудников - особенно после поездок или переговоров с высоким уровнем конфиденциальности.
Где граница нашей ответственности
Работая с клиентами из числа организаций, для которых Pegasus - реальная угроза, а не абстрактная, мы честно обозначаем границы. Если против вас работает инструмент стоимостью несколько миллионов долларов, которым пользуются государственные спецслужбы, и у атакующих есть неограниченный запас zero-day - организационные меры дадут сокращение поверхности атаки, но не абсолютную защиту.
Что аудит безопасности в таком контексте даёт - это честную картину: какие устройства реально несут чувствительные данные, какие каналы коммуникации открыты без необходимости, и где есть очевидные дыры, закрываемые без дорогостоящих решений. Иногда оказывается, что iMessage с персональной почтой на одном рабочем iPhone - это не проблема Pegasus, а просто давно нужная была политика разделения.
Разговор с клиентами после таких публикаций обычно полезен независимо от того, реально ли они в зоне риска. Паника проходит, остаётся список конкретных мер.