디바이스 포렌식

Pegasus 탐지 및 스파이웨어 포렌식

Pegasus, Predator, Hermit, QuaDream, FinFisher 및 상용 스토커웨어를 탐지하는 전문가급 포렌식 스캐닝입니다. Citizen Lab와 Amnesty International의 Mobile Verification Toolkit 연구를 기반으로 제작되었습니다.

위협 데이터베이스

탐지 대상 감시 도구

저희 데이터베이스에는 주요 정부 및 상용 스파이웨어 계열에 대한 모든 지표가 포함되어 있습니다.

Pegasus

NSO Group

치명적

가장 정교한 상용 스파이웨어입니다. 배포당 비용은 800만 달러입니다. 기자와 국가 원수의 디바이스에서 발견되었습니다.

제로 클릭 익스플로잇전체 디바이스 접근카메라/마이크 활성화메시지 가로채기위치 추적자기 삭제

Predator

Cytrox / Intellexa

치명적

여러 국가에서 기자와 정치인을 대상으로 한 감시 캠페인과 연계되어 있습니다.

제로 클릭 익스플로잇데이터 유출자격 증명 탈취브라우저 취약점 악용

Hermit

RCS Lab

높음

정부 기관에서 사용합니다. 수정된 통신사 앱과 가짜 메신저 앱을 통해 배포됩니다.

오디오 녹음사진 촬영SMS/통화 로그GPS 추적

FinFisher

FinFisher GmbH

높음

법 집행 기관을 대상으로 마케팅되지만, 반체제 인사와 기자를 상대로 사용된 사례가 문서화되어 있습니다.

키로깅화면 캡처파일 접근이메일 모니터링

QuaDream

QuaDream Ltd.

치명적

NSO Group의 경쟁 제품입니다. 보이지 않는 캘린더 초대를 통해 Apple 디바이스를 노리는 ENDOFDAYS 익스플로잇을 사용합니다.

제로 클릭 iMessage 익스플로잇캘린더 이벤트 무기화전체 데이터 추출

Stalkerware

기타(mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

높음

소비자용 감시 앱으로, 가정 내 학대에 자주 사용됩니다. 디바이스에 물리적으로 접근할 수 있는 사람이 설치합니다.

실시간 위치통화 녹음소셜 미디어 모니터링키로깅주변 음성 녹음

스캔 옵션

스캔 수준 선택

60초짜리 빠른 점검부터 전체 포렌식 백업 분석까지 제공합니다.

01

빠른 검사

약 1분

알려진 스파이웨어 인디케이터에 대한 기본 IOC 확인입니다. 실행 중인 프로세스와 설치된 패키지를 검사합니다.

02

표준 검사

약 5분

빠른 검사에 더해 iOS shutdown.log 분석, 네트워크 연결 감사, 인증서 체인 유효성 검사가 포함됩니다.

추천
03

심층 검사

약 30분

완전한 포렌식 분석: YARA 룰, 행위 기반 이상 징후 탐지, 파일 시스템 검사, 지속성 메커니즘 확인을 수행합니다.

04

백업 분석

약 1시간

완전한 iOS 백업 파싱을 수행합니다. sysdiagnose, DataUsage.sqlite, 구성 프로파일 및 모든 시스템 아티팩트를 검사합니다.

탐지 방법론

OrbGuard는 Pegasus를 어떻게 탐지하나요

지표 매칭, 행위 분석, 실시간 위협 인텔리전스를 결합한 6단계 포렌식 파이프라인입니다.

1

IOC 매칭

Citizen Lab, Amnesty MVT, 그리고 OrbGuard Lab의 20,000개 이상의 알려진 침해 인디케이터와 디바이스 아티팩트를 비교합니다.

2

행위 분석

ML 기반 이상 징후 탐지가 배터리 소모, CPU 스파이크, 네트워크 트래픽, 백그라운드 프로세스 활동을 모니터링합니다.

3

Shutdown.log 포렌식

Pegasus 프로세스 인디케이터(roleaccountd, bh, laaboratoryd)를 찾기 위한 iOS 전용 시스템 셧다운 로그 분석입니다.

4

YARA 룰 스캐닝

맞춤형 YARA 룰로 파일 시스템을 스캔하여 악성코드 시그니처, 의심스러운 바이너리, 지속성 메커니즘을 탐지합니다.

5

인증서 분석

감시 도구에서 사용하는 MITM 프록시 인증서, 무단 루트 CA, SSL 핀닝 우회를 탐지합니다.

6

클라우드 인텔리전스

발견 사항을 매시간 업데이트되는 20개 이상의 피드에서 오는 실시간 위협 인텔리전스와 교차 검증합니다.

온디바이스 처리

이 파이프라인의 모든 단계는 사용자의 디바이스에서 로컬로 실행됩니다. 위협 인텔리전스 데이터베이스는 캐시되어 주기적으로 업데이트됩니다. 포렌식 데이터는 절대 디바이스를 떠나지 않습니다.

대응 가이드

스파이웨어가 발견되면 어떻게 되나요?

당황하지 마세요. 다음 단계를 따라 격리하고, 기록하고, 안전하게 복구하세요.

1

디바이스 격리

즉시 에어플레인 모드를 활성화하세요. 아직 공장 초기화는 하지 마세요 — 법적 절차나 조사를 위해 포렌식 증거가 필요할 수 있습니다.

2

모든 내용 기록

OrbGuard 포렌식 보고서를 내보내세요. 스크린샷을 찍고 감염 타임라인을 기록하세요. 이 증거는 법적 대응에 매우 중요할 수 있습니다.

3

보안 삭제 및 복구

복구 모드에서 공장 초기화를 전체 수행하세요(설정 메뉴가 아닙니다). 새 기기로 설정하시고, 백업에서 복원하지 마세요. 백업에는 지속성 메커니즘이 포함되어 있을 수 있습니다.

4

디바이스 보안 강화

Lockdown Mode(iOS)를 활성화하세요. OS를 최신 버전으로 업데이트하세요. 지속적인 모니터링을 위해 OrbGuard를 설치하세요. 알 수 없는 발신자가 보낸 링크는 클릭하지 마세요.

자주 묻는 질문

OrbGuard로 Pegasus를 탐지할 수 있나요?+
가능합니다. OrbGuard는 Citizen Lab 연구와 Amnesty International의 Mobile Verification Toolkit(MVT)에 기반한 탐지 방법론을 사용합니다. iOS shutdown.log 아티팩트, 알려진 프로세스 지표, NSO 인프라로의 네트워크 연결, Pegasus 감염에 특징적인 행위 이상 징후를 분석합니다. 막대한 자금을 가진 공격자에 대해서 어떤 도구도 100% 탐지를 보장할 수는 없지만, OrbGuard는 전담 사고 대응팀 외부에서 제공되는 가장 포괄적인 모바일 포렌식을 제공합니다.
shutdown.log 분석은 어떻게 동작하나요?+
iOS가 종료될 때 모든 실행 중인 프로세스를 로그로 남깁니다. Pegasus와 유사한 스파이웨어는 반드시 백그라운드 프로세스로 동작해야 합니다. OrbGuard는 이 로그를 분석해 "roleaccountd", "bh", "laaboratoryd" 같은 Pegasus 지표로 알려진 의심스러운 프로세스를 식별합니다. 이 기법은 Kaspersky 연구진이 처음 개발했고 Citizen Lab이 채택했습니다.
스캔 중 제 데이터가 서버로 전송되나요?+
아니요. 모든 포렌식 스캔은 온전히 사용자의 디바이스에서만 수행됩니다. 분석 중에는 어떤 데이터도 디바이스를 떠나지 않습니다. 위협 인텔리전스 데이터베이스는 주기적으로 다운로드되어 로컬에 캐시됩니다. ML 모델 역시 디바이스 내에서만 실행됩니다.
스파이웨어가 발견되면 어떻게 되나요?+
탐지된 구체적인 위협, 심각도 수준, 감염 추정 타임라인, 영향을 받은 데이터 범주, 단계별 복구 안내를 포함한 상세 포렌식 보고서를 받게 됩니다. Pegasus와 같은 중대한 위협의 경우, 디바이스를 즉시 격리하고 보안 전문가와 상담할 것을 권장합니다.
OrbGuard로 알 수 없는 제로데이 스파이웨어도 탐지할 수 있나요?+
OrbGuard는 머신러닝 기반 행위 이상 탐지를 통해 알려지지 않은 위협에 대해서도 수상한 패턴을 식별합니다. 비정상적인 배터리 소모, 이례적인 네트워크 트래픽, 예상치 못한 백그라운드 프로세스, 과도한 CPU 사용량 등의 지표를 지속적으로 모니터링합니다.
위협 데이터베이스는 얼마나 자주 업데이트되나요?+
OrbGuard Lab은 Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX 등 20개 이상의 피드에서 인텔리전스를 집계합니다. 위협 데이터베이스는 새로운 침해 지표가 추가되는 대로 매시간 업데이트됩니다.

내 디바이스는 깨끗한가요?

60초 이내에 첫 포렌식 스캔을 실행하세요. Pegasus 탐지는 OrbGuard Pro에 포함되어 있습니다.