AppleはCoreGraphicsのゼロデイ脆弱性に対する緊急修正プログラムをリリースした。その背景は深刻だ。セルビアで少なくとも14人がPegasusスパイウェア攻撃に直面したと報じられている。このAppleゼロデイPegasusセルビアの修正プログラムは、スマートフォンにとって最も危険な脅威は、しばしばネットワーク接続とは無関係であり、未修正のソフトウェアにこそあることを思い起こさせる。

AppleがCoreGraphicsの欠陥について開示した内容

報道によると、Appleの修正プログラムは、標的型エクスプロイトを可能にする可能性のあるCoreGraphicsの欠陥を修正するものだ。CoreGraphicsは、Appleデバイスが画像やその他の視覚コンテンツをレンダリングするのを助けるグラフィックスフレームワークである。このようなコンポーネントの欠陥が重要なのは、デバイスがメッセージからウェブページ、添付ファイルに至るまで、絶えず画像を処理しているからだ。

この脆弱性はゼロデイとして説明されている。この用語は、修正プログラムが利用可能になる前に、その欠陥が悪用されている、または悪用可能であることが知られていたことを意味する。Appleの開示の枠組みは、広範で無差別なキャンペーンではなく、標的型攻撃を示している。これは高度なスパイウェアの典型的な動作だ。費用がかかり精密であり、一般大衆ではなく特定の個人を狙う。

ソース資料には、これ以上の技術的詳細、たとえば完全なエクスプロイトチェーンや修正されたコンポーネントの完全なリストは含まれていない。確認されていない詳細について推測するつもりはない。

セルビアにおけるPegasusの標的:誰が影響を受けたか

報道によると、セルビアで少なくとも14人がPegasus攻撃に直面した。Pegasusは商業スパイウェアであり、金銭を支払う顧客に開発・販売されるため、傭兵スパイウェアとしばしば呼ばれる。デバイスに一度インストールされると、この種のツールは通常、攻撃者にスマートフォンのデータやセンサーへの深いアクセスを与えることができる。

ソースの要約は、14人の個人の名前や職業の詳細には触れていない。長年にわたるPegasusに関する公開報道は、しばしばジャーナリスト、活動家、その他の市民社会の人物を巻き込んできた。だからこそ、この記事の推奨される切り口はこれらのグループに焦点を当てている。しかし、明確にしておくことが重要だ。我々が持つ情報は人数と国を確認するものであり、誰であったかの完全な内訳ではない。

重要なのはパターンだ。この種のスパイウェアが無作為なユーザーに対して使用されることはまれである。それは、その通信が誰かにとって価値があると見なされる人々を狙う。

どのiPhoneとiPadがアップデートを必要とするか

元の見出しは、この修正プログラムを古いデバイスに関連するものとして位置づけている。我々が持つ要約には、影響を受けるモデルの検証済みリストは含まれておらず、新しいデバイスが除外されているとも述べていない。したがって、最も安全な解釈は実用的なものだ。あなたのAppleデバイスが最新のアップデートをインストールできるなら、インストールすることだ。

確認方法は以下の通り:

  • iPhoneまたはiPadで、設定を開き、一般、ソフトウェア・アップデートの順に進む。
  • アップデートが表示されたら、インストールし、デバイスを再起動させる。
  • 同じメニューで自動アップデートをオンにして、将来のセキュリティ修正が遅延なく届くようにする。
  • あなたのデバイスが最新のソフトウェアを受信しなくなった場合は、別途セキュリティアップデートが利用可能かどうかを確認し、機密性の高い通信に使い続けるリスクを検討する。

アップデートは複雑ではないが、先延ばしにしやすい。ゼロデイの場合、先延ばしにすることがまさに攻撃者が期待していることだ。

これがあなたにとって意味すること

ほとんどの人がPegasusの標的になる可能性は非常に低い。このような攻撃は費用がかかり、少数の人々を狙う。それでも、修正プログラムは全員を保護する。なぜなら、修正が公開されると、それが対処する欠陥がよりよく理解されるようになり、適用するための時間枠が重要になるからだ。

これはまた、VPNがどこに適合するかについての有用な教訓でもある。VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからIPアドレスを隠すことができる。これは公共Wi-Fiでのプライバシーやインターネットプロバイダーからの保護に価値がある。しかし、VPNはオペレーティングシステム内の脆弱性を修正するものではない。欠陥が攻撃者にデバイス上でコードを実行させる場合、ネットワークトンネルはそれを止めない。ソフトウェアアップデートが止めるのだ。

リスクの高いユーザーが露出を減らす方法

あなたがジャーナリスト、活動家、弁護士、または標的になり得ると信じる理由がある人であれば、アップデートに加えて以下のステップを検討してほしい:

  • ロックダウンモードを有効にする。 Appleは、高度な標的型攻撃に直面する可能性のある人々のためにこのオプション設定を構築した。これは特定の機能を制限して攻撃面を縮小する。いくつかのことを不便にする可能性があるが、それがトレードオフだ。
  • デバイスを定期的に再起動する。 これは、再起動後に持続しない一部の種類の悪意のあるソフトウェアを妨害することができる。
  • 予期しないリンクや添付ファイルには注意する。 知っている連絡先からのものであっても。
  • すべてを最新に保つ。 アプリや、MacやiPadなど使用している他のAppleデバイスを含めて。
  • 侵害が疑われる場合は専門家の助けを求める。 市民社会を支援するデジタルセキュリティ組織がフォレンジックチェックを支援できる。

重要なポイント

AppleゼロデイPegasusセルビアの修正プログラムは、コアシステムコンポーネントの単一の欠陥が、少なくとも14人の実世界の標的化と関連し得ることを示している。所有するすべてのデバイスに最新のAppleアップデートを今すぐインストールし、自動アップデートをオンにし、あなたの仕事や状況が高いリスクに置く場合はロックダウンモードを有効にしよう。VPNは依然として有用なプライバシーツールだが、修正済みデバイスの代わりにはならない。