苹果的通知不是一份公开的取证报告。它并不能单独证明设备已经成功感染,也不会必然说明攻击使用了哪一种间谍软件、由谁实施、服务于哪个政府客户,或攻击来自哪个地理区域。
苹果建议用户尽快采取以下措施:
account.apple.com 并登录,不要使用消息中的链接。这样可以降低把钓鱼信息误认为苹果通知的风险。雇佣间谍软件的设计目标就是尽可能隐蔽。苹果通知可能为潜在受害者提供一个难得的起点:及时保存设备状态、寻求取证分析,并将自己的遭遇与其他案例进行比对。
当多个个案被放在一起分析时,研究人员可能发现单独调查时难以看见的模式,例如反复遭到攻击的目标、重叠的时间线、共同的技术指标,以及政治、媒体或公民社会网络中的关联。有关调查已经记录了波兰及其他欧洲国家境内的间谍软件目标案例;但研究人员同时提醒,在证据不足时,不应贸然将攻击归因于某个具体运营者。
加拿大多伦多大学公民实验室(Citizen Lab)近期的一项调查,展示了苹果提醒与设备取证相结合的价值。研究人员以高置信度报告称,欧洲议会前议员斯泰利奥斯·库洛格卢(Stelios Kouloglou)在参与调查间谍软件滥用的委员会任职期间,其设备曾多次感染Pegasus间谍软件。报告还称,他曾多次收到苹果发出的威胁通知。
更广泛的意义在于:一条通知有可能帮助调查人员把看似孤立的个人攻击,转化为更大规模监控行动的证据。不过,通知本身并不能列出所有受害者,也不能单独证明是谁下令实施了某次行动。
对于收到提醒的个人,最准确的理解是:苹果认为你很可能被具备强大能力的攻击者单独盯上了,但这条提醒本身并不等于设备已经成功感染,也不会自动揭示攻击者身份。用户应立即核实通知、更新设备、加强账户安全、开启“锁定模式”,并在必要时寻求专业数字安全援助。