Pegasus 탐지 및 스파이웨어 포렌식
Pegasus, Predator, Hermit, QuaDream, FinFisher 및 상용 스토커웨어를 탐지하는 전문가급 포렌식 스캐닝입니다. Citizen Lab와 Amnesty International의 Mobile Verification Toolkit 연구를 기반으로 제작되었습니다.
위협 데이터베이스
탐지 대상 감시 도구
저희 데이터베이스에는 주요 정부 및 상용 스파이웨어 계열에 대한 모든 지표가 포함되어 있습니다.
Pegasus
NSO Group
가장 정교한 상용 스파이웨어입니다. 배포당 비용은 800만 달러입니다. 기자와 국가 원수의 디바이스에서 발견되었습니다.
Predator
Cytrox / Intellexa
여러 국가에서 기자와 정치인을 대상으로 한 감시 캠페인과 연계되어 있습니다.
Hermit
RCS Lab
정부 기관에서 사용합니다. 수정된 통신사 앱과 가짜 메신저 앱을 통해 배포됩니다.
FinFisher
FinFisher GmbH
법 집행 기관을 대상으로 마케팅되지만, 반체제 인사와 기자를 상대로 사용된 사례가 문서화되어 있습니다.
QuaDream
QuaDream Ltd.
NSO Group의 경쟁 제품입니다. 보이지 않는 캘린더 초대를 통해 Apple 디바이스를 노리는 ENDOFDAYS 익스플로잇을 사용합니다.
Stalkerware
기타(mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)
소비자용 감시 앱으로, 가정 내 학대에 자주 사용됩니다. 디바이스에 물리적으로 접근할 수 있는 사람이 설치합니다.
스캔 옵션
스캔 수준 선택
60초짜리 빠른 점검부터 전체 포렌식 백업 분석까지 제공합니다.
빠른 검사
약 1분
알려진 스파이웨어 인디케이터에 대한 기본 IOC 확인입니다. 실행 중인 프로세스와 설치된 패키지를 검사합니다.
표준 검사
약 5분
빠른 검사에 더해 iOS shutdown.log 분석, 네트워크 연결 감사, 인증서 체인 유효성 검사가 포함됩니다.
심층 검사
약 30분
완전한 포렌식 분석: YARA 룰, 행위 기반 이상 징후 탐지, 파일 시스템 검사, 지속성 메커니즘 확인을 수행합니다.
백업 분석
약 1시간
완전한 iOS 백업 파싱을 수행합니다. sysdiagnose, DataUsage.sqlite, 구성 프로파일 및 모든 시스템 아티팩트를 검사합니다.
탐지 방법론
OrbGuard는 Pegasus를 어떻게 탐지하나요
지표 매칭, 행위 분석, 실시간 위협 인텔리전스를 결합한 6단계 포렌식 파이프라인입니다.
IOC 매칭
Citizen Lab, Amnesty MVT, 그리고 OrbGuard Lab의 20,000개 이상의 알려진 침해 인디케이터와 디바이스 아티팩트를 비교합니다.
행위 분석
ML 기반 이상 징후 탐지가 배터리 소모, CPU 스파이크, 네트워크 트래픽, 백그라운드 프로세스 활동을 모니터링합니다.
Shutdown.log 포렌식
Pegasus 프로세스 인디케이터(roleaccountd, bh, laaboratoryd)를 찾기 위한 iOS 전용 시스템 셧다운 로그 분석입니다.
YARA 룰 스캐닝
맞춤형 YARA 룰로 파일 시스템을 스캔하여 악성코드 시그니처, 의심스러운 바이너리, 지속성 메커니즘을 탐지합니다.
인증서 분석
감시 도구에서 사용하는 MITM 프록시 인증서, 무단 루트 CA, SSL 핀닝 우회를 탐지합니다.
클라우드 인텔리전스
발견 사항을 매시간 업데이트되는 20개 이상의 피드에서 오는 실시간 위협 인텔리전스와 교차 검증합니다.
온디바이스 처리
이 파이프라인의 모든 단계는 사용자의 디바이스에서 로컬로 실행됩니다. 위협 인텔리전스 데이터베이스는 캐시되어 주기적으로 업데이트됩니다. 포렌식 데이터는 절대 디바이스를 떠나지 않습니다.
대응 가이드
스파이웨어가 발견되면 어떻게 되나요?
당황하지 마세요. 다음 단계를 따라 격리하고, 기록하고, 안전하게 복구하세요.
디바이스 격리
즉시 에어플레인 모드를 활성화하세요. 아직 공장 초기화는 하지 마세요 — 법적 절차나 조사를 위해 포렌식 증거가 필요할 수 있습니다.
모든 내용 기록
OrbGuard 포렌식 보고서를 내보내세요. 스크린샷을 찍고 감염 타임라인을 기록하세요. 이 증거는 법적 대응에 매우 중요할 수 있습니다.
보안 삭제 및 복구
복구 모드에서 공장 초기화를 전체 수행하세요(설정 메뉴가 아닙니다). 새 기기로 설정하시고, 백업에서 복원하지 마세요. 백업에는 지속성 메커니즘이 포함되어 있을 수 있습니다.
디바이스 보안 강화
Lockdown Mode(iOS)를 활성화하세요. OS를 최신 버전으로 업데이트하세요. 지속적인 모니터링을 위해 OrbGuard를 설치하세요. 알 수 없는 발신자가 보낸 링크는 클릭하지 마세요.
자주 묻는 질문
OrbGuard로 Pegasus를 탐지할 수 있나요?+
shutdown.log 분석은 어떻게 동작하나요?+
스캔 중 제 데이터가 서버로 전송되나요?+
스파이웨어가 발견되면 어떻게 되나요?+
OrbGuard로 알 수 없는 제로데이 스파이웨어도 탐지할 수 있나요?+
위협 데이터베이스는 얼마나 자주 업데이트되나요?+
내 디바이스는 깨끗한가요?
60초 이내에 첫 포렌식 스캔을 실행하세요. Pegasus 탐지는 OrbGuard Pro에 포함되어 있습니다.