Уведомление Apple — это сигнал высокой степени уверенности: компания считает, что конкретный человек мог стать целью исключительно сложной и дорогостоящей шпионской операции. Причиной могли быть его профессиональная деятельность, общественная роль или иные обстоятельства, делающие его интересным для атакующих. Apple подчеркивает, что такие операции направлены на очень небольшое число людей и устройств и значительно превосходят обычные киберпреступления по уровню ресурсов и сложности.
Поэтому к предупреждению следует отнестись срочно. В зоне повышенного риска обычно оказываются журналисты, правозащитники, активисты, политики, дипломаты и люди, работающие с чувствительными расследованиями. При этом Apple отдельно отмечает: подавляющее большинство пользователей никогда не столкнется с атаками такого типа.
Предупреждение Apple не является публичным техническим отчетом о взломе. Оно не обязательно означает, что устройство действительно было заражено, и само по себе не раскрывает:
Apple признает, что ее методы обнаружения не могут обеспечить абсолютную уверенность. Компания также не раскрывает доказательства по отдельным уведомлениям, поскольку это может помочь операторам шпионского ПО адаптировать свои методы. Поэтому Apple называет такие сообщения предупреждениями высокой степени уверенности, а не окончательным установлением фактов или атрибуцией атаки.
Разница особенно важна для журналистских расследований. Уведомление может стать ценным поводом для проверки, но подтверждение заражения обычно требует дополнительного технического анализа. И наоборот, отсутствие предупреждения Apple не доказывает, что человек не был целью атаки.
Apple рекомендует действовать быстро:
account.apple.com. Не используйте ссылки из сообщений, которые могут оказаться фишинговыми.Настоящие уведомления Apple не запрашивают пароли или коды подтверждения. Они также не предлагают устанавливать программы, профили или файлы.
Наемное шпионское ПО специально создается так, чтобы оставаться незаметным. Предупреждение Apple может дать потенциальной жертве редкую отправную точку: сохранить состояние устройства, обратиться за криминалистическим анализом и сопоставить свой случай с другими инцидентами.
Такой подход помогает увидеть связи, которые теряются при изучении каждой жертвы по отдельности: повторяющиеся атаки, совпадающие даты, общие технические признаки и связи между людьми из политических, журналистских и гражданских сетей. Исследования документировали случаи атак с использованием шпионского ПО в Польше и других европейских странах, однако специалисты предупреждают, что без достаточных доказательств нельзя приписывать конкретную операцию определенному оператору.
Показателен недавний отчет Citizen Lab. Исследователи заявили с высокой степенью уверенности, что устройство бывшего депутата Европарламента Стелиоса Кулоглу неоднократно заражалось шпионским ПО Pegasus во время его работы в комитете, расследовавшем злоупотребления с такими инструментами. В отчете также говорится, что он несколько раз получал уведомления Apple об угрозе.
Более широкий вывод заключается в том, что уведомления могут превратить подозрение на индивидуальную атаку в свидетельство масштабной кампании слежки. Однако сами по себе они не дают полного списка пострадавших и не устанавливают, кто заказал операцию.
Кампания Apple от 13 августа продемонстрировала международный масштаб и продолжающуюся работу программы предупреждений о наемном шпионском ПО: уведомления получили пользователи в 110 странах, а с 2021 года Apple направляла такие сообщения более чем в 150 стран.
Для конкретного получателя смысл предупреждения серьезен, но его важно трактовать точно: Apple считает, что человек, вероятно, стал адресной целью очень хорошо оснащенного злоумышленника. При этом уведомление само по себе не подтверждает успешное заражение и не называет атакующего. Правильные следующие шаги — самостоятельно проверить сообщение, обновить устройства, усилить защиту учетной записи, включить режим блокировки и обратиться к специалистам.