Сповіщення Apple — це попередження з високим рівнем упевненості в тому, що користувач міг стати індивідуальною ціллю надзвичайно складної та добре фінансованої шпигунської операції. Причиною могли бути його особистість, професія або діяльність. За оцінкою Apple, такі атаки спрямовані на дуже невелику кількість конкретних людей і пристроїв та значно перевершують за складністю звичайні кіберзлочини.
Тому до повідомлення слід поставитися невідкладно. Особливо це стосується журналістів, активістів, політиків, дипломатів, правозахисників і людей, які працюють із чутливими розслідуваннями. Водночас Apple наголошує: переважна більшість користувачів ніколи не стане мішенню атак такого рівня.
Сповіщення не є публічним технічним звітом і саме по собі не підтверджує, що пристрій успішно заразили. Воно також не називає конкретну шпигунську програму, оператора, урядового замовника чи географічне походження атаки.
Apple визнає, що її методи виявлення не можуть забезпечити абсолютну впевненість. Компанія не розкриває докази, на яких ґрунтуються окремі попередження, щоб оператори шпигунського ПЗ не могли підлаштувати свої методи. Тому Apple називає такі повідомлення попередженнями з високим рівнем упевненості, а не остаточним встановленням винуватця.
Ця різниця важлива й для журналістських матеріалів. Сповіщення може стати цінною зачіпкою, але підтвердження зараження зазвичай потребує додаткового технічного аналізу. І навпаки, відсутність повідомлення Apple не означає, що людину точно не намагалися атакувати.
Apple радить діяти швидко й послідовно:
account.apple.com. Не використовуйте посилання з листів або повідомлень, які можуть виявитися фішинговими.Справжні сповіщення Apple не просять повідомляти пароль або код підтвердження, а також не вимагають встановлювати програми, профілі чи файли.
Найманське шпигунське ПЗ створене так, щоб залишатися непомітним. Сповіщення Apple може стати рідкісною відправною точкою: воно дає потенційній жертві підставу зберегти дані з пристрою, звернутися на технічну експертизу та порівняти свій випадок з іншими.
Так можна виявити закономірності, які не видно в окремих історіях: повторні спроби стеження, збіг дат, спільні технічні індикатори та зв’язки між жертвами в політичних, журналістських або громадських мережах. Розслідування вже документували випадки атак із використанням шпигунського ПЗ у Польщі та інших європейських країнах, однак дослідники застерігають від приписування відповідальності конкретному оператору без достатніх доказів.
Показовим є недавнє розслідування Citizen Lab. Дослідники з високим рівнем упевненості встановили, що пристрій колишнього депутата Європейського парламенту Стеліоса Кулоглу неодноразово заражали Pegasus, коли він працював у комітеті, який розслідував зловживання шпигунським ПЗ. У звіті також зазначено, що він кілька разів отримував сповіщення Apple про загрозу.
Ширший висновок полягає в тому, що одне попередження може допомогти перетворити підозру щодо атаки на окрему людину на доказ масштабнішої кампанії стеження. Але воно не дає повного переліку жертв і саме по собі не встановлює, хто замовив операцію.
Серпнева кампанія Apple продемонструвала міжнародний масштаб і регулярний характер програми сповіщень про найманське шпигунське ПЗ: цього разу попередження отримали користувачі у 110 країнах, а загалом від 2021 року — у понад 150 країнах.
Для конкретного одержувача правильне трактування має бути серйозним, але точним: Apple вважає, що його, ймовірно, обрали ціллю високотехнологічної атаки. Однак саме повідомлення не підтверджує успішне зараження і не називає нападника. Найкращі наступні кроки — самостійно перевірити попередження, оновити пристрої, посилити захист облікового запису, ввімкнути Lockdown Mode та звернутися до фахівців.