"Pegasus" atjājis? Eksperta padomi, kā izķert spiegošanas ļaunatūru telefonā
Ziņa par Latvijā reģistrētā medija "Meduza" ģenerāldirektores Gaļinas Timčenko mobilā tālruņa iespējamo izmantošanu viņas izspiegošanai no jauna gaismā cēlusi bēdīgi slaveno "Pegasus" spiegošanas ļaunatūru. Skaidrojam, kā šis kiberierocis nonāk viedtālrunī, cik pamanāmi tas uzdarbojas un ko darīt aizdomu gadījumā.
Šajā rakstā lasi:
- "Pegasus" ielavās telefonā pat bez lietotāja mijiedarbības, ļaunatūra ir grūti atklājama, jo izmanto "nulles dienas" ievainojamību.
- Spiegošanas programma gandrīz pilnībā pārņem inficēto tālruni savā varā, vienīgi nespēj to uzlādēt.
- Par "Pegasus" uzdarbošanos tālrunī var signalizēt viedierīces baterijas darbības laika samazināšanās.
- Ļaunatūras identificēšanai tālrunī izstrādāts īpašs brīvas pieejas rīks "MVT".
- Inficētu tālruni ieteicams iznīcināt, to var arī pārdot, piemēram, personai, kas spiegošanai nebūtu interesanta.
Speciālisti, kuri veica Timčenko viedtālruņa ekspertīzi, izvirzījuši vairākas versijas par to, kas izmantojis ļaunatūru medija pārstāves izspiegošanai. Kā galvenās aizdomās turamās minētas vairākas ES valstis (piemēram, Igaunija, Vācija vai Latvija), kas izmanto Izraēlas kompānijas "NSO Group" radīto dārgo digitālo spiegu "Pegasus", kā arī Krievijai draudzīgās – Azerbaidžāna, Kazahstāna un Uzbekistāna.
Kura no šīm versijām šķiet ticamāka? Atbildot uz šo jautājumu, uzņēmuma "Possible Security" IT drošības eksperts un vadošais pētnieks Kirils Solovjovs teic: "Esmu dzirdējis, ka "Pegasus" ir pieejamas plašam valstu lokam – gan demokrātiskām, gan ne pārāk demokrātiskām valstīm. Līdz ar to no tehniskā viedokļa es nevaru sašaurināt to valstu loku, kas to varētu būt veikušas."
"Tas droši vien ir ģeopolitisks jautājums. Un, protams, var gadīties, ka kāda valsts to izdara citas interesēs."
Kompānija "NSO Group" iepriekš skaidrojusi, ka sadarbojas ar izlūkdienestiem un tiesībaizsardzības iestādēm 60 valstīs terorisma un noziedzības apkarošanas jomās.
Šī tehnoloģija "ik dienu tiek izmantota, lai likvidētu pedofilijas, seksa un narkotiku tirdzniecības tīklus, meklētu pazudušus un nolaupītus bērnus, atrastu izdzīvojušos, kas iesprostoti zem sagruvušām ēkām, un aizsargātu gaisa telpu no bīstamu dronu iejaukšanās," izdevumam "Forbidden Stories" skaidrojis uzņēmuma pārstāvis.
IT drošības uzņēmuma "Possible Security" speciālisti pēc "tv3.lv" lūguma vērtēja "Pegasus" darbības tehnisko pusi un tā izķeršanas iespējas. Turpinājumā ar secinājumiem dalās uzņēmuma pārstāvis Kirils Solovjovs.
Kā "Pegasus" ieperinās tālrunī?
Aprakstot "Pegasus" darbību, tiek minēti trīs veidi, kā tā nemanāmi var nonākt viedtālrunī:
- bez jebkādas lietotāja mijiedarbības (neveicot nevienu klikšķi), izmantojot iekārtās esošās ievainojamības;
- lietotājam, uzklikšķinot uz kaitīgas saites;
- lietotājam daloties ar sensitīvu informāciju ar viltus tīmekļa vietnēm.
Parastās pretvīrusu programmas nevar atklāt "Pegasus", jo šī ļaunatūra izmanto tā saukto "nulles dienas" ("zero-day") ievainojamību. Ko tas nozīmē?
Kā skaidro Solovjovs, "nulles dienas" ievainojamībai vēl nav radīti labojumi: "Tās nosaukums nozīmē, ka ir pagājušas nulle dienas kopš ievainojamība ir atklāta. Līdz ar to nav bijis laika nevienam neko izlabot."
"Ja "nulles dienas" ievainojamību atklāj ļaundaris, kurš plāno to izmantot vai pārdot kādam, kas to izmantos kiberieroču, tai skaitā "Pegasus" ražošanā, tad pats ražotājs par šo ievainojamību nemaz neuzzina nultajā dienā. Līdz ar to produktā tiek iestrādāts šīs ievainojamības izmantošanas kods," skaidro eksperts.
Šis kods tad arī izmanto šo ievainojamību, lai ar konkrētu programmatūras produktu iegūtu kādu nesankcionētu piekļuvi vai veiktu citas nevēlamas darbības.
Ievainojamības tiek novērstas, ja ražotājs pats tās atklāj produkta drošības auditā, vai ja kāds "labais" pētnieks atklāj "caurumu" un paziņo ražotājam par šādu ievainojamību, skaidro speciālists, piebilstot, ka mūsdienās ir izplatīta ievainojamību ekspluatācija.
"Nulles dienas" ievainojamības vienmēr ir ļoti, ļoti dārgas. Dažas no tām var maksāt pat miljonu dolāru. Jo pastāv risks, ka tā tiks atklāta un novērsta, līdz ar to nebūs vairs izmantojama."
Kā pamanīt spiegu savā tālrunī?
Pēc nonākšanas viedtālrunī, "Pegasus" uzbrucējiem ļauj izspiegot zvanus, ziņojumus un citus datus, lietotājam par to nezinot. Patiesībā vienkāršāk būtu uzskaitīt, ko ļaunatūra tālrunī nespēj, jo tā pilnībā pārņem iekārtu savā varā.
Aprakstos minēts, ka "Pegasus" spēj:
- veikt attālinātu iekārtas uzraudzību, tostarp noklausīties telefona sarunas, lasīt teksta ziņojumus, e-pasta vēstules, izsekot darbībām sociālajos tīklos un citus datus;
- pārtvert komunikāciju, tai skaitā tālruņa un VoIP zvanus, kā arī ziņapmaiņas lietotņu (piemēram, "WhatsApp" un "Signal") sarunas;
- piekļūt tālruņa kontaktiem un multividei (piemēram, fotoattēliem un videoklipiem);
- izsekot telefona lietotāja pārvietošanos un atrašanās vietu;
- reģistrēt taustiņu nospiedumus, ļaujot nolasīt arī paroles;
- kontrolēt tālruņa kameras un mikrofonu, nodrošinot tiešraides noklausīšanos un novērošanu;
- uzraudzīt iekārtas ekrānu, veicot ekrānuzņēmumus;
- kontrolēt ierīci, mainot iestatījumus, programmas, kā arī dzēst savas klātbūtnes pēdas.
Runājot par to, kā viedtālruņa lietotājs varētu pamanīt jaudīgās ļaunatūras darbību savā ierīcē, Solovjovs vispirms aicina pievērst uzmanību telefona baterijas darbības ilgumam: "Protams, to ietekmē arī dažādi citi apstākļi, piemēram, baterija nekalpos tik ilgi, ja telefons darbosies sliktākā zonā."
"Tomēr, ja cilvēks atrodas ierastajā vietā un baterijas ilgums būtiski samazinās, tā varētu būt viena no brīdinošām pazīmēm, ka telefonā ir aktivizēta spiegošanas programmatūra."
Vēl viens faktors ir ierīces datu izmantošana, pārliecinoties, kuras aplikācijas un kam slēdzas klāt. "Tomēr ticams, ka ļaunatūra, kas inficējusi telefonu, centīsies slēpt savas pēdas šajos datos," piebilst eksperts.
Viņš arī atzīmē, ka mobilo sakaru operators tīklā var redzēt pilnīgi visus savienojumus, līdz ar to operators var pamanīt, ja klienta tālrunī notiek savienojumi ar kādām "sliktajām" adresēm.
"Iespējams, būtu lietderīgi veidot sadarbību starp valsti un sakaru operatoriem, kas uzliktu par pienākumu sekot līdzi pieslēgumiem kaitīgām adresēm un centralizēti par to ziņot, lai šādus gadījumus telefonu lietotāju vidū izķertu."
Kā darbojas "pretinde"?
"Pegasus" bēdīgā slava izplatījās 2021. gadā, kad starptautiskā cilvēktiesību organizāciju un mediju veiktā izmeklēšanā atklājās masveida žurnālistu izspiegošana vismaz desmit valstīs, izmantojot šo ļaunatūru.
Lai pasargātu cilvēkus no nepamatotas izspiegošanas, starptautiskās cilvēktiesību organizācijas "Amnesty International" struktūra "Amnesty International Security Lab" izstrādājusi īpašu brīvas pieejas rīku "MVT" (Mobile Verification Toolkit), kas palīdz atklāt "Pegasus" klātbūtni iekārtā.
Vērtējot "MVT" efektivitāti, Solovjovs atzīmē, ka tas ir diezgan augstas klases rīks. "Android" ierīcēs tas strādā diezgan efektīvi. Runājot par iOS viedtālruņiem, vajadzīga versija, kurā atklāts džeilbreiks, jo bez tā esot grūti piekļūt visiem datiem telefona dzīlēs, kas nepieciešams pilnvērtīgas pārbaudes veikšanai.
"Speciālisti ar šī rīka palīdzību var identificēt aizdomīgas aplikācijas, tai skaitā esošās "Pegasus" versijas," secina Solovjovs. Eksperts liek uzsvaru uz vārdiem "esošās versijas", jo esot ticams, ka spiegošanas programmatūras izstrādātāji tajās cenšas veikt izmaiņas, lai izskaustu pazīmes, kuras to nodod.
IT drošības eksperts un vadošais pētnieks arī atzīmē, ka "MVT" vairāk domāts profesionāļiem: "Nespeciālists varētu arī neprast pareizi interpretēt pārbaudē iegūtos rezultātus."
"Ja rodas aizdomas, ka paša telefons kļuvis par spiegu, aicinu vērsties pie IT drošības speciālista. Eksperti var identificēt potenciālus apdraudējumus, izmantojot arī minēto "MVT" rīku."
Kā glābties, ja tas noticis?
Ja atklājies, ka viedtālruni patiešām apsēdis "Pegasus", jārēķinās, ka tikt no tā vaļā nav viegli.
Ar ierīces restartu un rūpnīcas iestatījumu atjaunošanu var nebūt līdzēts. "Tas var palīdzēt, bet nav garantijas, jo šāda veida uzbrukumi parasti darbojas dziļi telefona operētējsistēmā," skaidro Solovjovs.
"Atjaunošanas procesiem, ne vienmēr izdodas pārrakstīt vietu, kas nodrošina "Pegasus" darbību tālrunī," viņš turpina, piebilstot, ka var mēģināt veikt dziļo telefona pārinstalēšanu, procesu sākot pilnībā no nulles, bet arī tas nedod garantijas.
"Ja apstiprinās aizdomas, ka, piemēram, augstas amatpersonas telefonā darbojas spiegprogrammatūra, mūsu rekomendācija ir vai nu sasmalcināt šo viedierīci, vai pārdot kādam ierindas cilvēkam, kuru izspiegot nav interesanti."
Nomainot tālruni, to drīkst piesaistīt savam iepriekšējam lietotāja kontam, bet svarīgi, lai tas ir atjaunināts. "Principā sanāk, ka iekārta tad jāinficē no jauna, un tas varētu nebūt tik vienkārši izdarāms," rezumē IT drošības speciālists.
Ziņo par kļūdu rakstā
Iezīmē kļūdaino tekstu un spied Ctrl+Enter.
Iezīmē kļūdaino tekstu un ziņo par to!
