Analyses forensiques de l’appareil

Détection Pegasus & analyses forensiques de spyware

Analyse forensique de niveau professionnel permettant de détecter Pegasus, Predator, Hermit, QuaDream, FinFisher et les logiciels espions commerciaux de type stalkerware. Basée sur les recherches du Citizen Lab et sur le Mobile Verification Toolkit d’Amnesty International.

Base de menaces

Outils de surveillance que nous détectons

Notre base de données inclut des indicateurs pour toutes les principales familles de logiciels espions gouvernementaux et commerciaux.

Pegasus

NSO Group

Critique

Le spyware commercial le plus sophistiqué. Coûte 8 M$ par déploiement. Retrouvé sur les appareils de journalistes et de chefs d’État.

Exploits sans clicAccès complet à l’appareilActivation de la caméra/du microInterception des messagesSuivi de localisationAutodestruction

Predator

Cytrox / Intellexa

Critique

Lié à des campagnes de surveillance ciblant des journalistes et des responsables politiques dans plusieurs pays.

Exploits sans clicExfiltration de donnéesVol d’identifiantsExploitation du navigateur

Hermit

RCS Lab

Élevée

Utilisé par des agences gouvernementales. Déployé via des applications d’opérateur modifiées et de fausses applications de messagerie.

Enregistrement audioCapture photoJournaux SMS/appelsSuivi GPS

FinFisher

FinFisher GmbH

Élevée

Présenté comme outil pour les forces de l’ordre mais documenté dans des usages contre des dissidents et des journalistes.

Enregistrement de frappe (keylogging)Capture d’écranAccès aux fichiersSurveillance des e-mails

QuaDream

QuaDream Ltd.

Critique

Concurrent de NSO Group. Utilise l’exploit ENDOFDAYS ciblant les appareils Apple via des invitations de calendrier invisibles.

Exploits iMessage sans clicArme de rendez-vous calendrierExtraction complète des données

Stalkerware

Divers (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Élevée

Applications de surveillance grand public souvent utilisées dans le cadre de violences domestiques. Installées par une personne ayant un accès physique à l’appareil.

Localisation en temps réelEnregistrement des appelsSurveillance des réseaux sociauxEnregistrement de frappe (keylogging)Enregistrement ambiant

Options d’analyse

Choisissez la profondeur de l’analyse

D’un contrôle rapide de 60 secondes à une analyse complète basée sur une sauvegarde forensique.

01

Analyse rapide

~1 minute

Vérification IOC basique par rapport aux indicateurs de spyware connus. Analyse les processus en cours d’exécution et les paquets installés.

02

Analyse standard

~5 minutes

Inclut l’analyse rapide ainsi que l’analyse iOS shutdown.log, l’audit des connexions réseau et la validation de la chaîne de certificats.

Recommandé
03

Analyse approfondie

~30 minutes

Analyse médico-légale complète : règles YARA, détection d’anomalies comportementales, inspection du système de fichiers, vérification des mécanismes de persistance.

04

Analyse de sauvegarde

~1 heure

Analyse complète de la sauvegarde iOS. Examine sysdiagnose, DataUsage.sqlite, les profils de configuration et tous les artefacts système.

Méthodologie de détection

Comment OrbGuard détecte Pegasus

Un pipeline forensique en 6 étapes combinant correspondance d’indicateurs, analyse comportementale et renseignement sur les menaces en temps réel.

1

Correspondance d’IOC

Compare les artefacts de l’appareil à plus de 20 000 indicateurs de compromission connus venant de Citizen Lab, Amnesty MVT et OrbGuard Lab.

2

Analyse comportementale

La détection d’anomalies alimentée par le ML surveille la consommation de batterie, les pics de CPU, le trafic réseau et l’activité des processus en arrière-plan.

3

Forensic du fichier shutdown.log

Analyse spécifique à iOS des journaux de fermeture du système pour les indicateurs de processus Pegasus (roleaccountd, bh, laaboratoryd).

4

Analyse par règles YARA

Des règles YARA personnalisées analysent le système de fichiers à la recherche de signatures de malware, de binaires suspects et de mécanismes de persistance.

5

Analyse de certificats

Détecte les certificats de proxy MITM, les autorités de certification racines non autorisées et les contournements d’SSL pinning utilisés par les outils de surveillance.

6

Intelligence cloud

Recoupe les résultats avec le renseignement sur les menaces en temps réel provenant de plus de 20 flux mis à jour toutes les heures.

Traitement sur l’appareil

Chaque étape de ce pipeline s’exécute localement sur votre appareil. La base de renseignement sur les menaces est mise en cache et mise à jour périodiquement. Vos données forensiques ne quittent jamais votre appareil.

Guide de remédiation

Que se passe-t-il si un spyware est détecté ?

Ne paniquez pas. Suivez ces étapes pour isoler, documenter et récupérer en toute sécurité.

1

Isoler l’appareil

Activez immédiatement le mode avion. Ne réinitialisez pas encore l’appareil — des preuves médico-légales peuvent être nécessaires pour des actions en justice ou des enquêtes.

2

Tout documenter

Exportez le rapport médico-légal OrbGuard. Prenez des captures d’écran et notez la chronologie de l’infection. Ces preuves peuvent être déterminantes pour une action en justice.

3

Effacement sécurisé et récupération

Effectuez une réinitialisation complète d’usine depuis le mode de récupération (et non depuis les réglages). Configurez l’appareil comme un nouveau — ne restaurez pas de sauvegarde, car elle peut contenir des mécanismes de persistance.

4

Renforcez la sécurité de votre appareil

Activez le mode Isolement (iOS). Mettez à jour vers la dernière version du système. Installez OrbGuard pour une surveillance continue. Évitez de cliquer sur des liens provenant de sources inconnues.

Foire aux questions

OrbGuard peut-il détecter Pegasus ?+
Oui. OrbGuard utilise une méthodologie de détection fondée sur les recherches de Citizen Lab et sur le Mobile Verification Toolkit (MVT) d’Amnesty International. Nous analysons les artefacts du fichier shutdown.log d’iOS, les indicateurs de processus connus, les connexions réseau vers l’infrastructure de NSO et les anomalies comportementales compatibles avec une infection Pegasus. Bien qu’aucun outil ne puisse garantir une détection à 100 % face à un adversaire disposant de moyens importants, OrbGuard offre les capacités de forensic mobile les plus complètes disponibles hors des équipes dédiées à la réponse à incident.
Comment fonctionne l’analyse du fichier shutdown.log ?+
Lorsque iOS s’éteint, il journalise tous les processus en cours d’exécution. Pegasus et les spywares similaires doivent fonctionner en tant que processus en arrière-plan. En analysant ces journaux, OrbGuard peut identifier des processus suspects (comme « roleaccountd », « bh », « laaboratoryd ») qui sont des indicateurs connus de Pegasus. Cette technique a été mise au point par des chercheurs de Kaspersky et adoptée par Citizen Lab.
Mes données sont-elles envoyées vers vos serveurs pendant l’analyse ?+
Non. Toutes les analyses forensic sont effectuées entièrement sur votre appareil. Aucune donnée ne quitte votre appareil durant l’examen. La base de renseignements sur les menaces est téléchargée périodiquement et mise en cache localement. Même les modèles de ML fonctionnent sur l’appareil.
Que se passe-t-il si un spyware est détecté ?+
Vous recevez un rapport forensic détaillé comprenant : la menace identifiée, le niveau de gravité, l’estimation de la chronologie de l’infection, les catégories de données affectées et des instructions de remédiation étape par étape. Pour les cas critiques comme Pegasus, nous recommandons une isolation immédiate de l’appareil et la prise de contact avec un professionnel de la sécurité.
OrbGuard peut-il détecter des spywares inconnus/zero-day ?+
OrbGuard utilise une détection des anomalies comportementales, alimentée par le machine learning, pour identifier des schémas suspects même pour des menaces inconnues. Une consommation de batterie inhabituelle, un trafic réseau anormal, des processus en arrière-plan inattendus et une utilisation excessive du CPU sont autant d’indicateurs que OrbGuard surveille en continu.
À quelle fréquence la base de menaces est-elle mise à jour ?+
OrbGuard Lab agrège des renseignements provenant de plus de 20 flux, notamment Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX, et d’autres. La base de menaces est mise à jour toutes les heures avec de nouveaux indicateurs de compromission.

Votre appareil est-il sain ?

Lancez votre première analyse forensique en moins de 60 secondes. La détection de Pegasus est incluse avec OrbGuard Pro.