Threat Notification od Applu je varování s vysokou mírou jistoty, že příjemce mohl být individuálně vybrán jako cíl mimořádně sofistikované a dobře financované špionážní operace. Důvodem může být jeho práce, veřejná role nebo kontakty.
Podle Applu se tyto útoky zaměřují na velmi malý počet konkrétních lidí a zařízení a jsou výrazně pokročilejší než běžná kyberkriminalita.
Upozornění je proto třeba brát vážně a reagovat rychle. Zvýšenému riziku mohou čelit například novináři, aktivisté, politici, diplomaté, obhájci lidských práv nebo lidé pracující na citlivých vyšetřováních. Apple současně zdůrazňuje, že většina uživatelů se s útokem tohoto typu nikdy nesetká.
Oznámení není veřejnou forenzní zprávou. Samo o sobě nemusí dokazovat, že zařízení bylo skutečně infikováno. Neidentifikuje ani konkrétní spyware, jeho provozovatele, případného vládního zákazníka nebo geografický původ útoku.
Apple připouští, že jeho detekční proces nemůže dosáhnout absolutní jistoty. Podrobnosti o důkazech za jednotlivými upozorněními nezveřejňuje, protože by tím mohl útočníkům usnadnit přizpůsobení jejich metod. Proto firma používá označení „upozornění s vysokou mírou jistoty“, nikoli definitivní připsání odpovědnosti.
Toto rozlišení je důležité i při informování veřejnosti. Upozornění může být velmi cennou stopou, ale potvrzení infekce obvykle vyžaduje další technickou analýzu. Ani absence upozornění od Applu neznamená, že daný člověk nebyl cílem útoku.
Apple doporučuje následující postup:
account.apple.com. Nepoužívejte odkazy ze zpráv, které mohou být phishingem.Skutečné upozornění Applu po uživateli nepožaduje heslo ani ověřovací kód. Také ho nevyzývá k instalaci softwaru, konfiguračních profilů či souborů.
Mercenary spyware je navržen tak, aby zůstal co nejméně nápadný. Upozornění od Applu proto může být pro potenciální oběť vzácným výchozím bodem: umožní rychleji zabezpečit zařízení, zachovat důkazy a požádat o forenzní analýzu.
Takové vyšetřování může odhalit souvislosti, které u jednotlivých případů nejsou vidět — například opakované cílení, shodná data, společné technické indikátory nebo vazby mezi oběťmi z politických, novinářských a občanských sítí. Vyšetřování zdokumentovala cílení spywaru na lidi v Polsku i dalších evropských zemích. Výzkumníci přitom varují, že bez dostatečných důkazů nelze odpovědnost automaticky připsat konkrétnímu provozovateli.
Nedávná analýza Citizen Lab ukazuje, jak může kombinace upozornění a forenzní práce změnit obraz případu. Výzkumníci s vysokou mírou jistoty uvedli, že zařízení bývalého poslance Evropského parlamentu Steliose Koulogloua bylo během jeho působení ve výboru vyšetřujícím zneužívání spywaru opakovaně infikováno programem Pegasus. Zpráva zároveň uvádí, že obdržel několik upozornění od Applu.
Širší význam je zřejmý: jednotlivé upozornění může pomoci proměnit podezření na útok proti jednomu člověku v důkaz širší sledovací kampaně. Samo o sobě ale nepředstavuje úplný seznam obětí ani neprokazuje, kdo operaci objednal.
Srpn та 13. kampaň Applu potvrdila mezinárodní dosah a pokračující fungování programu varování před mercenary spywarem. Uživatelé ve 110 zemích obdrželi upozornění a Apple uvádí, že od roku 2021 jeho varování zasáhla více než 150 zemí.
Pro konkrétního příjemce je nejpřesnější interpretace vážná, ale nikoli zbytečně kategorická: Apple se domnívá, že byl pravděpodobně cíleně vybrán schopným útočníkem. Upozornění však samo nepotvrzuje úspěšnou infekci ani neodhaluje jejího původce. Nejvhodnějšími dalšími kroky jsou ověření zprávy, aktualizace zařízení, lepší zabezpečení účtu, zapnutí režimu Lockdown Mode a konzultace s odborníky.