Apple випустила екстрене виправлення для zero-day вразливості в CoreGraphics, і контекст серйозний: щонайменше 14 людей у Сербії, за повідомленнями, зазнали атак шпигунського програмного забезпечення Pegasus. Патч Apple для zero-day Pegasus у Сербії нагадує, що найнебезпечніші загрози для телефона часто не мають нічого спільного з вашим мережевим з’єднанням і пов’язані виключно з невиправленим програмним забезпеченням.

Що Apple розкрила про недолік CoreGraphics

Згідно з повідомленням, патч Apple виправляє недолік у CoreGraphics, який може уможливлювати цільові експлойти. CoreGraphics — це графічна платформа, яка допомагає пристроям Apple відображати зображення та інший візуальний вміст. Недолік у такому компоненті має значення, оскільки пристрої постійно обробляють зображення — від повідомлень до вебсторінок і вкладень.

Уразливість описано як zero-day. Цей термін означає, що недолік був відомий як використовуваний або таким, що його можна було використати, до того як з’явилося виправлення. Формулювання в розкритті Apple вказує на цільові атаки, а не на широкі, невибіркові кампанії. Це типово для того, як діє просунуте шпигунське програмне забезпечення: воно дороге й точне, і його спрямовують на конкретних осіб, а не на широку публіку.

Джерельний матеріал не наводить технічних деталей поза цим, як-от повний ланцюг експлойту чи повний перелік виправлених компонентів. Ми не будемо будувати припущення щодо конкретних деталей, які не були підтверджені.

Цільове ураження Pegasus у Сербії: кого це зачепило

У повідомленні зазначено, що щонайменше 14 людей у Сербії зазнали атак Pegasus. Pegasus — це комерційне шпигунське програмне забезпечення, яке часто описують як наймане шпигунське ПЗ, оскільки його розробляють і продають платоспроможним клієнтам. Після встановлення на пристрій такий інструмент зазвичай може дати атакувальнику глибокий доступ до даних і сенсорів телефона.

У підсумку джерела не названо цих 14 осіб і не деталізовано їхні професії. Публічні матеріали про Pegasus протягом років часто стосувалися журналістів, активістів та інших представників громадянського суспільства, саме тому запропонований кут для цієї історії зосереджується на цих групах. Але важливо бути чіткими: інформація, яку ми маємо, підтверджує кількість людей і країну, а не повний розподіл того, ким вони були.

Ключовий момент — це патерн. Шпигунське програмне забезпечення такого типу рідко використовують проти випадкових користувачів. Його спрямовують на людей, чиї комунікації вважаються цінними для когось іншого.

Які iPhone та iPad потребують оновлення

Оригінальний заголовок подає патч як актуальний для старіших пристроїв. У підсумку, який ми маємо, немає перевіреного переліку уражених моделей і не сказано, що новіші пристрої виключені. Тож найбезпечніше трактування — практичне: якщо ваш пристрій Apple може встановити найновіше оновлення, встановіть його.

Ось як перевірити:

  • На iPhone або iPad відкрийте Settings, потім General, потім Software Update.
  • Якщо оновлення доступне, встановіть його й дайте пристрою перезавантажитися.
  • Увімкніть автоматичні оновлення в тому самому меню, щоб майбутні виправлення безпеки надходили без затримки.
  • Якщо ваш пристрій більше не отримує найновіше програмне забезпечення, перевірте, чи для нього доступне окреме оновлення безпеки, і врахуйте ризики подальшого використання його для конфіденційної комунікації.

Оновлення — це не складно, але його легко відкласти. У випадку zero-day відкладення — саме те, на що розраховує атакувальник.

Що це означає для вас

Більшість людей малоймовірно стануть ціллю Pegasus. Такі атаки дорогі й спрямовані на невелику кількість людей. Утім, патч захищає всіх, бо щойно виправлення стає публічним, недолік, який воно усуває, стає краще зрозумілим, і вікно для його застосування має значення.

Це також корисний урок про те, де місце VPN. VPN шифрує ваш трафік між пристроєм і сервером VPN і може приховати вашу IP-адресу від сайтів, які ви відвідуєте. Це цінно для приватності в публічних Wi-Fi мережах і від вашого інтернет-провайдера. Але VPN не виправляє вразливість усередині вашої операційної системи. Якщо недолік дозволяє атакувальнику виконувати код на вашому пристрої, мережевий тунель цього не зупинить. Це роблять оновлення програмного забезпечення.

Як користувачі з підвищеним ризиком можуть зменшити вплив

Якщо ви журналіст, активіст, юрист або будь-хто, хто має підстави вважати, що може бути ціллю, розгляньте ці кроки на додачу до оновлення:

  • Увімкніть Lockdown Mode. Apple створила це необов’язкове налаштування для людей, які можуть зазнавати складних цільових атак. Воно обмежує певні функції, щоб зменшити поверхню атаки. Це може зробити деякі речі менш зручними — такою є ціна компромісу.
  • Регулярно перезавантажуйте пристрій. Це може порушити роботу деяких типів шкідливого програмного забезпечення, яке не зберігається після перезавантаження.
  • Будьте обережні з несподіваними посиланнями та вкладеннями, навіть від знайомих контактів.
  • Тримайте все актуальним, включно з застосунками та будь-якими іншими пристроями Apple, які ви використовуєте, як-от Mac або iPad.
  • Зверніться по допомогу експертів, якщо підозрюєте компрометацію. Організації з цифрової безпеки, які підтримують громадянське суспільство, можуть допомогти з форензичними перевірками.

Ключові висновки

Патч Apple для zero-day Pegasus у Сербії показує, як один недолік у ключовому системному компоненті може бути пов’язаний із реальним цільовим ураженням щонайменше 14 людей. Встановіть найновіше оновлення Apple на кожному своєму пристрої просто зараз, увімкніть автоматичні оновлення та активуйте Lockdown Mode, якщо ваша робота або обставини створюють для вас підвищений ризик. VPN залишається корисним інструментом приватності, але він не замінює пропатчений пристрій.