デバイス・フォレンジクス

Pegasus 検知 ・スパイウェア・フォレンジクス

Pegasus、Predator、Hermit、QuaDream、FinFisher や市販のストーカーウェアを検知できる、プロフェッショナル水準のフォレンジック・スキャンです。Citizen Lab と Amnesty International の Mobile Verification Toolkit の研究に基づいて構築されています。

脅威データベース

検知対象の監視ツール

当社のデータベースには、主要な政府系・商用スパイウェアファミリーすべてのインジケーターが含まれています。

Pegasus

NSO Group

重大

商用として最も高度なスパイウェアです。1件の導入につき800万ドルの費用がかかり、ジャーナリストや国家元首のデバイスから発見されています。

ゼロクリック脆弱性攻撃デバイス全体へのアクセスカメラ/マイクの起動メッセージの傍受位置情報の追跡自己破壊機能

Predator

Cytrox/Intellexa

重大

複数の国で、ジャーナリストや政治家を標的とした監視キャンペーンとの関連が確認されています。

ゼロクリック脆弱性攻撃データの窃取認証情報の盗難ブラウザの悪用

Hermit

RCS Lab

政府機関に利用されています。改変されたキャリアアプリや偽のメッセージアプリを通じて導入されます。

音声の録音写真の撮影SMS/通話履歴の取得GPS追跡

FinFisher

FinFisher GmbH

法執行機関向けとして販売されていますが、反体制派やジャーナリストに対して使用されている事例が記録されています。

キーロギング画面のキャプチャファイルへのアクセスメールの監視

QuaDream

QuaDream Ltd.

重大

NSO Groupに匹敵する存在であり、見えないカレンダー招待を介してAppleデバイスを標的とするENDOFDAYSエクスプロイトを使用します。

ゼロクリックのiMessage脆弱性攻撃カレンダーイベントの悪用データの完全抽出

Stalkerware

その他(mSpy、FlexiSPY、Cocospy、Spyic、Cerberus)

一般向け監視アプリであり、家庭内暴力に悪用されることが多くあります。物理的にデバイスへアクセス可能な人物によってインストールされます。

リアルタイム位置情報通話録音ソーシャルメディアの監視キーロギング周囲音の録音

スキャンオプション

スキャンの詳細レベルを選択

60秒で完了するクイックチェックから、完全なフォレンジック・バックアップ解析まで選べます。

01

クイックスキャン

約1分

既知のスパイウェア指標に対する基本的なIOCチェックです。実行中プロセスとインストール済みパッケージを検査します。

02

標準スキャン

約5分

クイックスキャンに加え、iOSのshutdown.log解析、ネットワーク接続の監査、証明書チェーンの検証を行います。

推奨
03

ディープスキャン

約30分

フォレンジックレベルの完全分析を行います。YARAルール、挙動異常の検知、ファイルシステムの検査、永続化メカニズムのチェックを実施します。

04

バックアップ解析

約1時間

iOSバックアップを完全に解析します。sysdiagnose、DataUsage.sqlite、構成プロファイル、その他すべてのシステムアーティファクトを調査します。

検知方法

OrbGuard が Pegasus を検知するしくみ

インジケーター照合、挙動分析、リアルタイム脅威インテリジェンスを組み合わせた、6段階のフォレンジック・パイプラインです。

1

IOC マッチング

Citizen Lab、Amnesty MVT、OrbGuard Labから提供される2万件以上の既知の侵害指標と、デバイスのアーティファクトを照合します。

2

挙動分析

MLベースの異常検知により、バッテリー消耗、CPUスパイク、ネットワークトラフィック、バックグラウンドプロセスの動作を監視します。

3

Shutdown.log フォレンジクス

Pegasusプロセス(roleaccountd、bh、laaboratoryd)の指標を特定するため、iOS特有のシステムシャットダウンログを解析します。

4

YARA ルールスキャン

カスタムYARAルールにより、ファイルシステムをスキャンし、マルウェアシグネチャ、不審なバイナリ、永続化メカニズムを検出します。

5

証明書解析

MITMプロキシ証明書、不正なルートCA、監視ツールにより使用されるSSLピニング回避を検知します。

6

クラウドインテリジェンス

発見結果を、毎時更新される20以上のフィードからのリアルタイム脅威インテリジェンスと相互参照します。

デバイス上での処理

このパイプラインのすべての処理は、お客様のデバイス上でローカルに実行されます。脅威インテリジェンス・データベースはキャッシュされ、定期的に更新されます。フォレンジック・データがデバイス外へ送信されることはありません。

復旧ガイド

スパイウェアが見つかった場合はどうなりますか︖

慌てずに、次の手順に従って安全に隔離・記録・復旧を行ってください。

1

デバイスを隔離する

直ちに機内モードを有効にしてください。まだ初期化(ファクトリーリセット)は行わないでください。法的手続きや調査のためにフォレンジック証拠が必要となる場合があります。

2

すべてを記録する

OrbGuardのフォレンジックレポートをエクスポートしてください。スクリーンショットを取得し、感染の時系列を記録してください。これらの証拠は法的措置を講じる際に極めて重要となる可能性があります。

3

安全な消去と復旧

復旧モード(設定画面ではなく)からフルのファクトリーリセットを実行してください。バックアップから復元せず、新しいデバイスとしてセットアップしてください。バックアップには永続化メカニズムが含まれている可能性があります。

4

デバイスを強化する

Lockdown Mode(iOS)を有効にします。OS を最新バージョンに更新します。継続的な監視のために OrbGuard をインストールします。不審な送信元からのリンクはクリックしないようにしてください。

よくあるご質問

OrbGuard は Pegasus を検知できますか?+
はい。OrbGuard は Citizen Lab と Amnesty International の Mobile Verification Toolkit(MVT)の研究に基づく検知手法を使用しています。iOS の shutdown.log のアーティファクト、既知のプロセスインジケータ、NSO インフラへのネットワーク接続、Pegasus 感染と整合する挙動の異常を解析します。十分な資金を持つ攻撃者に対して100%の検知を保証できるツールは存在しませんが、OrbGuard は専任のインシデントレスポンスチーム以外では最も包括的なモバイル・フォレンジクスを提供します。
shutdown.log の解析はどのように行われますか?+
iOS はシャットダウン時に、稼働しているすべてのプロセスをログに記録します。Pegasus などのスパイウェアはバックグラウンドプロセスとして動作する必要があります。これらのログを解析することで、Pegasus のインジケータとして知られる「roleaccountd」「bh」「laaboratoryd」などの不審なプロセスを OrbGuard が特定できます。この手法は Kaspersky の研究者により開拓され、その後 Citizen Lab によって採用されました。
スキャン中に、私のデータは御社サーバーへ送信されますか?+
いいえ。フォレンジクススキャンはすべてお使いのデバイス上で完結します。解析中にデバイスから送信されるデータはゼロです。脅威インテリジェンスデータベースは定期的にダウンロードされ、ローカルにキャッシュされます。機械学習モデルもすべてデバイス上で動作します。
スパイウェアが検出された場合はどうなりますか?+
特定された脅威、深刻度レベル、推定感染タイムライン、影響を受けたデータカテゴリ、そして段階的な対処ガイドを含む詳細なフォレンジクスレポートを受け取ります。Pegasus のような重大な検出があった場合は、直ちにデバイスを隔離し、セキュリティ専門家への相談を推奨いたします。
OrbGuard は未知/ゼロデイのスパイウェアも検知できますか?+
OrbGuard は機械学習による挙動異常検知を用いて、未知の脅威に対しても不審なパターンを識別します。異常なバッテリー消耗、通常と異なるネットワークトラフィック、予期しないバックグラウンドプロセス、過度な CPU 使用率などのインジケータを継続的に監視しています。
脅威データベースはどのくらいの頻度で更新されますか?+
OrbGuard Lab は Citizen Lab、Amnesty MVT、Abuse.ch、VirusTotal、AlienVault OTX など20以上のフィードからインテリジェンスを集約しています。脅威データベースは、侵害インジケータを反映するために毎時更新されています。

お使いのデバイスは安全ですか︖

最初のフォレンジック・スキャンを60秒以内に実行できます。Pegasus 検知は OrbGuard Pro に含まれています。