ФСБ заявляє, що західне шкідливе ПЗ атакувало телефони російських чиновників

Федеральна служба безпеки Росії (ФСБ) повідомила, що виявила масштабну кібероперацію, яку приписує західним розвідувальним агентствам і глобальним технологічним компаніям. За даними ФСБ, витончене шкідливе програмне забезпечення було розгорнуто проти смартфонів високопосадовців російських чиновників для викрадення персональних даних, перехоплення телефонних дзвінків і прихованого запису навколишнього звуку з мікрофонів пристроїв. Незалежно від того, чи є ці твердження повністю точними, чи слугують геополітичному наративу, описані конкретні тактики є реальними, задокументованими методами, що використовуються державними гравцями по всьому світу. Розуміння того, як працюють ці інструменти, і які практичні засоби захисту існують, має значення для кожного, хто діє в середовищі з високим рівнем стеження.

Що стверджувала ФСБ: тактики шкідливого ПЗ і цілі

ФСБ описала скоординовану операцію, націлену на особисті пристрої високопосадовців, а не на урядові мережі. Це розрізнення суттєве. Особисті смартфони зазвичай мають менше інституційних засобів безпеки, ніж корпоративні системи, що робить їх привабливими цілями для розвідувального збору.

Три тактики, які виділила ФСБ, — викрадення даних, перехоплення дзвінків і запис навколишнього звуку — становлять доволі повний пакет стеження. Викрадення даних може викрити контакти, повідомлення, графіки та історію місцезнаходжень. Перехоплення дзвінків захоплює розмови в реальному часі або у вигляді записів. Запис навколишнього звуку перетворює телефон на підслуховуючий пристрій навіть тоді, коли дзвінок не здійснюється, активуючись віддалено шкідливим ПЗ без будь-яких видимих ознак для користувача.

Ці можливості не є гіпотетичними. Комерційні шпигунські інструменти з подібним функціоналом були задокументовані дослідниками та журналістами в численних підтверджених розгортаннях по всьому світу за останнє десятиліття. Формулювання ФСБ ставить західні уряди та неназвані технологічні компанії в центр цієї конкретної операції, хоча незалежна перевірка цих конкретних заяв наразі відсутня.

Як державне шпигунське ПЗ перехоплює дзвінки та записує аудіо

Шпигунське ПЗ для смартфонів на державному рівні зазвичай досягає своїх цілей через один із кількох векторів зараження: експлойти нульового кліку, які не потребують жодної взаємодії користувача, шкідливі посилання або вкладення, або скомпрометовані оновлення додатків, що розповсюджуються через нібито легітимні канали. Після встановлення шкідливе ПЗ працює непомітно у фоновому режимі, часто маскуючи свій мережевий трафік і використання ресурсів.

Перехоплення дзвінків на цьому рівні не обов’язково означає злам наскрізного шифрування під час передачі. Натомість, витончене шпигунське ПЗ захоплює аудіо до того, як воно зашифроване, безпосередньо з мікрофона або аудіостека пристрою. Цей підхід повністю обходить суперечку про шифрування. Немає значення, наскільки безпечним є протокол месенджера, якщо шкідливе ПЗ записує вхід з мікрофона до застосування шифрування.

Запис навколишнього звуку працює за тим самим принципом. Шкідливе ПЗ активує мікрофон незалежно від дзвінка, передаючи або зберігаючи аудіо розмов, що відбуваються поблизу пристрою. Оскільки сучасні смартфони мають складне управління живленням, короткочасні активації мікрофона буває важко виявити без спеціалізованих інструментів моніторингу.

Саме тому захист від державного шпигунського ПЗ для смартфонів не може покладатися на один інструмент. Він вимагає багаторівневого захисту як на рівні пристрою, так і на мережевому рівні.

Що це означає для звичайних користувачів, які стикаються з просунутими загрозами

Більшість людей не є об’єктами розвідувальних операцій національних держав. Але заяви ФСБ — це корисна нагода замислитися про власну модель загроз, реалістичну картину того, хто може прагнути отримати доступ до ваших даних і які методи вони могли б ймовірно використати.

Журналісти, активісти, юристи, керівники бізнесу та всі, хто працює в політично чутливому середовищі, стикаються з істотно вищими ризиками, ніж середньостатистичний користувач. Зокрема в Росії середовище стеження ускладнюється активними зусиллями уряду контролювати цифрову інфраструктуру. ФСБ Росії запроваджує нові економічні санкції проти постачальників VPN, щоб придушити засоби обходу, на які покладаються мешканці, а Путін доручив ФСБ розробити систему інтернету на основі білих списків, яка замінить відкритий вебдоступ на кураторський, схвалений державою набір адрес.

Для користувачів у середовищах з високим рівнем стеження або пов’язаних із ними практичне питання полягає не в тому, чи ставитися до приватності серйозно, а в тому, які заходи є пропорційними реальному ризику.

Шифрування та VPN як практичний захист від стеження

Жоден інструмент не усуває ризик складного шкідливого ПЗ, але багаторівневий підхід значно підвищує вартість і складність стеження для будь-якого зловмисника.

Надійне шифрування повідомлень і дзвінків зменшує цінність перехопленого мережевого трафіку, навіть якщо воно не зупиняє запис на рівні мікрофона. Месенджери з наскрізним шифруванням гарантують, що дані, захоплені під час передачі, не можна використати без компрометації на рівні пристрою. Підтримувати операційні системи та додатки повністю оновленими критично важливо, оскільки більшість шпигунських інструментів використовують відомі вразливості, для яких уже випущені виправлення.

VPN відіграють особливу та важливу роль: вони шифрують мережевий трафік між пристроєм і довіреним сервером, маскуючи активність перегляду, приховуючи DNS-запити та значно ускладнюючи мережевому стеженню профілювання онлайн-поведінки користувача. VPN не запобігає запису аудіо шкідливим ПЗ, уже встановленим на пристрої, але він блокує широку категорію мережевого моніторингу, на яку багато операцій стеження покладаються для початкового збору даних і профілювання.

Для користувачів у Росії доступ до VPN-сервісів стає дедалі складнішим, оскільки уряд посилює контроль над блокуванням DNS та контролем мережевої інфраструктури в рамках «Суверенного Рунету». Вибір VPN, розробленого для роботи в середовищах з високою цензурою, з функціями обфускації, які маскують VPN-трафік під звичайний HTTPS, є суттєвою технічною відмінністю, яку варто оцінити.

Крім VPN, режими безпеки, орієнтовані на пристрій, такі як Lockdown Mode від Apple, спеціально розроблені для зменшення поверхні атак для складного шпигунського ПЗ шляхом вимкнення функцій, які часто використовуються атаками нульового кліку. Для користувачів із підвищеним профілем загрози увімкнення цих режимів є конкретним і відносно простим кроком.

Практичні висновки

Заяви ФСБ, хоч би якою була їхня кінцева точність, описують тактики стеження, які є технічно реальними та добре задокументованими. Ось що ви можете зробити, виходячи з власної ситуації:

  • Чесно оцініть свою модель загроз. Ви журналіст, активіст, юрист чи керівник із доступом до конфіденційної інформації? Ваш профіль ризику вищий за середній і вимагає посилених застережних заходів.
  • Підтримуйте пристрої повністю оновленими. Більшість успішних розгортань шкідливого ПЗ використовують невиправлені вразливості. Регулярні оновлення — це найефективніший базовий захист.
  • Використовуйте додатки з наскрізним шифруванням для конфіденційних розмов. Шифрування під час передачі не зупиняє запис з мікрофона, але усуває цілу категорію перехоплення.
  • Використовуйте надійний VPN, особливо з функціями обфускації, якщо ви перебуваєте в країні з активним мережевим стеженням або цензурою. Оцінюйте варіанти, придатні для середовищ із високим рівнем стеження, замість того, щоб обирати сервіс із найбільшою рекламою.
  • Розгляньте функції посилення захисту пристрою, як-от Lockdown Mode, якщо ваш профіль загрози підвищений.
  • Регулярно перевіряйте дозволи додатків. Непотрібний доступ до мікрофона та місцезнаходження — це прямий вектор, який варто закрити.

Розрив між можливостями стеження національних держав та інструментами, доступними для захисту від них, реальний, але не нездоланний. Розуміння того, як працюють ці атаки, — це перший крок до побудови захисту, пропорційного реальній загрозі, з якою ви стикаєтесь.