Apple je izdao hitnu zakrpu za zero-day ranjivost u CoreGraphicsu, a kontekst je ozbiljan: najmanje 14 osoba u Srbiji navodno se suočilo s napadima špijunskog softvera Pegasus. Appleova zakrpa za zero-day Pegasus Srbija podsjetnik je da najopasnije prijetnje za telefon često nemaju nikakve veze s vašom mrežnom vezom, već isključivo sa softverom koji nije zakrpan.

Što je Apple objavio o nedostatku u CoreGraphicsu

Prema izvješću, Appleova zakrpa ispravlja nedostatak u CoreGraphicsu koji može omogućiti ciljane napade. CoreGraphics je grafički okvir koji pomaže Appleovim uređajima renderirati slike i drugi vizualni sadržaj. Nedostatak u ovakvoj komponenti važan je jer uređaji neprestano obrađuju slike, od poruka do web-stranica do privitaka.

Ranjivost je opisana kao zero-day. Taj izraz znači da se za nedostatak znalo da je iskorišten, ili da ga je bilo moguće iskoristiti, prije nego što je zakrpa bila dostupna. Appleov način objave upućuje na ciljane napade, a ne na široke, neselektivne kampanje. To je tipično za način na koji napredni špijunski softver djeluje: skup je i precizan te je usmjeren na određene pojedince, a ne na opću javnost.

Izvor ne pruža tehničke pojedinosti osim ovoga, poput potpunog lanca iskorištavanja ili cjelovitog popisa ispravljenih komponenti. Nećemo nagađati o pojedinostima koje nisu potvrđene.

Ciljanje Pegasusom u Srbiji: Koga je pogodilo

Izvješće navodi da se najmanje 14 osoba u Srbiji suočilo s napadima Pegasusa. Pegasus je komercijalni špijunski softver, često opisan kao plaćenički špijunski softver jer se razvija i prodaje kupcima koji plaćaju. Jednom instaliran na uređaju, ovakav alat napadaču obično može dati dubok pristup podacima i senzorima telefona.

Sažetak izvora ne navodi imena 14 osoba niti pojedinosti o njihovim zanimanjima. Javno izvještavanje o Pegasususu tijekom godina često je uključivalo novinare, aktiviste i druge osobe iz civilnog društva, zbog čega se predloženi kut ove priče usredotočuje na te skupine. No važno je biti jasan: informacije koje imamo potvrđuju broj osoba i državu, ali ne i potpuni pregled toga koga su činile.

Ključna je pravilnost. Ovakav se špijunski softver rijetko koristi protiv slučajnih korisnika. Usmjeren je na osobe čija se komunikacija nekome čini vrijednom.

Kojim iPhone i iPad uređajima treba ažuriranje

Izvorni naslov zakrpu prikazuje kao relevantnu za starije uređaje. Sažetak koji imamo ne uključuje provjereni popis pogođenih modela i ne navodi da su noviji uređaji izuzeti. Stoga je najsigurnije čitanje ono praktično: ako vaš Appleov uređaj može instalirati najnovije ažuriranje, instalirajte ga.

Evo kako provjeriti:

  • Na iPhoneu ili iPadu otvorite Settings, zatim General, pa Software Update.
  • Ako je ažuriranje navedeno, instalirajte ga i pustite uređaj da se ponovno pokrene.
  • Uključite automatska ažuriranja u istom izborniku kako bi buduće sigurnosne zakrpe stizale bez odgode.
  • Ako vaš uređaj više ne prima najnoviji softver, provjerite ima li dostupno zasebno sigurnosno ažuriranje i razmislite o rizicima daljnjeg korištenja za osjetljivu komunikaciju.

Ažuriranje nije komplicirano, ali lako ga je odgoditi. Kod zero-dayja, odgađanje je upravo ono na što napadač računa.

Što to znači za vas

Većina ljudi vrlo vjerojatno neće biti meta Pegasusa. Ovakvi napadi skupi su i usmjereni na mali broj ljudi. Ipak, zakrpa štiti svakoga, jer kad ispravak postane javan, nedostatak koji rješava postaje bolje shvaćen, a rok za njegovu primjenu postaje važan.

Ovo je i korisna lekcija o tome gdje se uklapa VPN. VPN šifrira vaš promet između uređaja i VPN poslužitelja te može sakriti vašu IP adresu od stranica koje posjećujete. To je vrijedno za privatnost na javnom Wi-Fi-ju i od vašeg internetskog providera. No VPN ne ispravlja ranjivost unutar vašeg operativnog sustava. Ako nedostatak omogućuje napadaču pokretanje koda na vašem uređaju, mrežni tunel to ne zaustavlja. Softverska ažuriranja zaustavljaju.

Kako korisnici izloženi riziku mogu smanjiti izloženost

Ako ste novinar, aktivist, pravnik ili bilo tko tko ima razloga vjerovati da bi mogao biti meta, razmotrite ove korake uz ažuriranje:

  • Omogućite Lockdown Mode. Apple je izradio ovu neobveznu postavku za osobe koje se mogu suočiti sa sofisticiranim ciljanim napadima. Ograničava određene značajke kako bi smanjila napadnu površinu. Neke stvari može učiniti manje praktičnima, što je kompromis.
  • Redovito ponovno pokrećite uređaj. To može prekinuti neke vrste zlonamjernog softvera koji ne opstaje nakon ponovnog pokretanja.
  • Budite oprezni s neočekivanim poveznicama i privicima, čak i od kontakata koje poznajete.
  • Održavajte sve ažurnim, uključujući aplikacije i sve druge Appleove uređaje koje koristite, poput Maca ili iPada.
  • Potražite stručnu pomoć ako sumnjate na kompromitaciju. Organizacije za digitalnu sigurnost koje podržavaju civilno društvo mogu pomoći s forenzičkim provjerama.

Ključni zaključci

Appleova zakrpa za zero-day Pegasus Srbija pokazuje kako jedan nedostatak u ključnoj sistemskoj komponenti može biti povezan sa stvarnim ciljanjem najmanje 14 osoba. Instalirajte najnovije Appleovo ažuriranje na svaki uređaj koji posjedujete odmah, uključite automatska ažuriranja i omogućite Lockdown Mode ako vaš posao ili okolnosti znače da ste pod povišenim rizikom. VPN ostaje koristan alat za privatnost, ali nije zamjena za zakrpani uređaj.