Pegasus 検知 ・スパイウェア・フォレンジクス
Pegasus、Predator、Hermit、QuaDream、FinFisher や市販のストーカーウェアを検知できる、プロフェッショナル水準のフォレンジック・スキャンです。Citizen Lab と Amnesty International の Mobile Verification Toolkit の研究に基づいて構築されています。
脅威データベース
検知対象の監視ツール
当社のデータベースには、主要な政府系・商用スパイウェアファミリーすべてのインジケーターが含まれています。
Pegasus
NSO Group
商用として最も高度なスパイウェアです。1件の導入につき800万ドルの費用がかかり、ジャーナリストや国家元首のデバイスから発見されています。
Predator
Cytrox/Intellexa
複数の国で、ジャーナリストや政治家を標的とした監視キャンペーンとの関連が確認されています。
Hermit
RCS Lab
政府機関に利用されています。改変されたキャリアアプリや偽のメッセージアプリを通じて導入されます。
FinFisher
FinFisher GmbH
法執行機関向けとして販売されていますが、反体制派やジャーナリストに対して使用されている事例が記録されています。
QuaDream
QuaDream Ltd.
NSO Groupに匹敵する存在であり、見えないカレンダー招待を介してAppleデバイスを標的とするENDOFDAYSエクスプロイトを使用します。
Stalkerware
その他(mSpy、FlexiSPY、Cocospy、Spyic、Cerberus)
一般向け監視アプリであり、家庭内暴力に悪用されることが多くあります。物理的にデバイスへアクセス可能な人物によってインストールされます。
スキャンオプション
スキャンの詳細レベルを選択
60秒で完了するクイックチェックから、完全なフォレンジック・バックアップ解析まで選べます。
クイックスキャン
約1分
既知のスパイウェア指標に対する基本的なIOCチェックです。実行中プロセスとインストール済みパッケージを検査します。
標準スキャン
約5分
クイックスキャンに加え、iOSのshutdown.log解析、ネットワーク接続の監査、証明書チェーンの検証を行います。
ディープスキャン
約30分
フォレンジックレベルの完全分析を行います。YARAルール、挙動異常の検知、ファイルシステムの検査、永続化メカニズムのチェックを実施します。
バックアップ解析
約1時間
iOSバックアップを完全に解析します。sysdiagnose、DataUsage.sqlite、構成プロファイル、その他すべてのシステムアーティファクトを調査します。
検知方法
OrbGuard が Pegasus を検知するしくみ
インジケーター照合、挙動分析、リアルタイム脅威インテリジェンスを組み合わせた、6段階のフォレンジック・パイプラインです。
IOC マッチング
Citizen Lab、Amnesty MVT、OrbGuard Labから提供される2万件以上の既知の侵害指標と、デバイスのアーティファクトを照合します。
挙動分析
MLベースの異常検知により、バッテリー消耗、CPUスパイク、ネットワークトラフィック、バックグラウンドプロセスの動作を監視します。
Shutdown.log フォレンジクス
Pegasusプロセス(roleaccountd、bh、laaboratoryd)の指標を特定するため、iOS特有のシステムシャットダウンログを解析します。
YARA ルールスキャン
カスタムYARAルールにより、ファイルシステムをスキャンし、マルウェアシグネチャ、不審なバイナリ、永続化メカニズムを検出します。
証明書解析
MITMプロキシ証明書、不正なルートCA、監視ツールにより使用されるSSLピニング回避を検知します。
クラウドインテリジェンス
発見結果を、毎時更新される20以上のフィードからのリアルタイム脅威インテリジェンスと相互参照します。
デバイス上での処理
このパイプラインのすべての処理は、お客様のデバイス上でローカルに実行されます。脅威インテリジェンス・データベースはキャッシュされ、定期的に更新されます。フォレンジック・データがデバイス外へ送信されることはありません。
復旧ガイド
スパイウェアが見つかった場合はどうなりますか︖
慌てずに、次の手順に従って安全に隔離・記録・復旧を行ってください。
デバイスを隔離する
直ちに機内モードを有効にしてください。まだ初期化(ファクトリーリセット)は行わないでください。法的手続きや調査のためにフォレンジック証拠が必要となる場合があります。
すべてを記録する
OrbGuardのフォレンジックレポートをエクスポートしてください。スクリーンショットを取得し、感染の時系列を記録してください。これらの証拠は法的措置を講じる際に極めて重要となる可能性があります。
安全な消去と復旧
復旧モード(設定画面ではなく)からフルのファクトリーリセットを実行してください。バックアップから復元せず、新しいデバイスとしてセットアップしてください。バックアップには永続化メカニズムが含まれている可能性があります。
デバイスを強化する
Lockdown Mode(iOS)を有効にします。OS を最新バージョンに更新します。継続的な監視のために OrbGuard をインストールします。不審な送信元からのリンクはクリックしないようにしてください。
よくあるご質問
OrbGuard は Pegasus を検知できますか?+
shutdown.log の解析はどのように行われますか?+
スキャン中に、私のデータは御社サーバーへ送信されますか?+
スパイウェアが検出された場合はどうなりますか?+
OrbGuard は未知/ゼロデイのスパイウェアも検知できますか?+
脅威データベースはどのくらいの頻度で更新されますか?+
お使いのデバイスは安全ですか︖
最初のフォレンジック・スキャンを60秒以内に実行できます。Pegasus 検知は OrbGuard Pro に含まれています。