Análise forense de dispositivo

Detecção de Pegasus e análise forense de spyware

Varredura forense em nível profissional que detecta Pegasus, Predator, Hermit, QuaDream, FinFisher e stalkerware comercial. Baseada em pesquisas do Citizen Lab e na Mobile Verification Toolkit da Anistia Internacional.

Base de ameaças

Ferramentas de vigilância que detectamos

Nossa base inclui indicadores de todas as principais famílias de spyware governamental e comercial.

Pegasus

NSO Group

Crítico

O spyware comercial mais sofisticado. Custa US$ 8 milhões por implantação. Encontrado em dispositivos de jornalistas e chefes de estado.

Explorações zero-clickAcesso total ao dispositivoAtivação de câmera/microfoneInterceptação de mensagensRastreamento de localizaçãoAutodestruição

Predator

Cytrox / Intellexa

Crítico

Vinculado a campanhas de vigilância contra jornalistas e políticos em vários países.

Explorações zero-clickExfiltração de dadosRoubo de credenciaisExploração de navegador

Hermit

RCS Lab

Alto

Usado por agências governamentais. Implantado via apps modificados de operadoras e aplicativos de mensagem falsos.

Gravação de áudioCaptura de fotosRegistros de SMS/chamadasRastreamento por GPS

FinFisher

FinFisher GmbH

Alto

Promovido para forças de segurança, mas documentado em uso contra dissidentes e jornalistas.

KeyloggingCaptura de telaAcesso a arquivosMonitoramento de email

QuaDream

QuaDream Ltd.

Crítico

Rival da NSO Group. Usa o exploit ENDOFDAYS que mira dispositivos Apple por meio de convites de calendário invisíveis.

Explorações zero-click via iMessageTransformação de eventos de calendário em armasExtração completa de dados

Stalkerware

Diversos (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Alto

Apps de vigilância de nível consumidor, frequentemente usados em abuso doméstico. Instalados por alguém com acesso físico ao dispositivo.

Localização em tempo realGravação de chamadasMonitoramento de redes sociaisKeyloggingGravação ambiente

Opções de varredura

Escolha a profundidade da varredura

De uma checagem rápida de 60 segundos a uma análise completa de backup forense.

01

Varredura Rápida

~1 minuto

Verificação básica de IOC contra indicadores conhecidos de spyware. Analisa processos em execução e pacotes instalados.

02

Varredura Padrão

~5 minutos

Inclui Varredura Rápida mais análise de iOS shutdown.log, auditoria de conexões de rede e validação de cadeia de certificados.

Recomendado
03

Varredura Profunda

~30 minutos

Análise forense completa: regras YARA, detecção de anomalias comportamentais, inspeção do sistema de arquivos, verificação de mecanismos de persistência.

04

Análise de Backup

~1 hora

Parsing completo de backup do iOS. Examina sysdiagnose, DataUsage.sqlite, perfis de configuração e todos os artefatos de sistema.

Metodologia de detecção

Como o OrbGuard detecta o Pegasus

Um pipeline forense em 6 etapas que combina correspondência de indicadores, análise de comportamento e inteligência de ameaças em tempo real.

1

Correspondência de IOCs

Compara artefatos do dispositivo com mais de 20.000 indicadores de comprometimento conhecidos do Citizen Lab, Amnesty MVT e OrbGuard Lab.

2

Análise comportamental

Detecção de anomalias baseada em ML monitora consumo de bateria, picos de CPU, tráfego de rede e atividade de processos em segundo plano.

3

Forense de shutdown.log

Análise específica de iOS dos logs de desligamento do sistema para indicadores de processos Pegasus (roleaccountd, bh, laaboratoryd).

4

Varredura por regras YARA

Regras YARA personalizadas vasculham o sistema de arquivos em busca de assinaturas de malware, binários suspeitos e mecanismos de persistência.

5

Análise de certificados

Detecta certificados de proxy MITM, CAs raiz não autorizadas e bypasses de SSL pinning usados por ferramentas de vigilância.

6

Inteligência em nuvem

Cruza os achados com inteligência de ameaças em tempo real de mais de 20 feeds atualizados a cada hora.

Processamento no dispositivo

Cada etapa desse pipeline roda localmente no seu dispositivo. A base de inteligência de ameaças é armazenada em cache e atualizada periodicamente. Seus dados forenses nunca saem do seu dispositivo.

Guia de remediação

O que acontece se spyware for encontrado?

Não entre em pânico. Siga estas etapas para isolar, documentar e se recuperar com segurança.

1

Isolar o Dispositivo

Ative o modo avião imediatamente. Não faça ainda a restauração de fábrica — evidências forenses podem ser necessárias em processos legais ou investigações.

2

Documentar Tudo

Exporte o relatório forense do OrbGuard. Tire capturas de tela e registre a linha do tempo da infecção. Essas evidências podem ser críticas para ações legais.

3

Limpeza segura e recuperação

Faça uma restauração completa de fábrica pelo modo de recuperação (não pelos ajustes). Configure como um novo aparelho — não restaure de backup, pois ele pode conter mecanismos de persistência.

4

Reforce seu dispositivo

Ative o Lockdown Mode (iOS). Atualize para a versão mais recente do sistema. Instale o OrbGuard para monitoramento contínuo. Evite clicar em links de fontes desconhecidas.

Perguntas frequentes

O OrbGuard consegue detectar o Pegasus?+
Sim. O OrbGuard usa uma metodologia de detecção baseada em pesquisas do Citizen Lab e na Mobile Verification Toolkit (MVT) da Anistia Internacional. Analisamos artefatos do arquivo shutdown.log do iOS, indicadores de processos conhecidos, conexões de rede com a infraestrutura da NSO e anomalias de comportamento compatíveis com infecção por Pegasus. Embora nenhuma ferramenta consiga garantir 100% de detecção contra um adversário bem financiado, o OrbGuard oferece a análise forense móvel mais completa disponível fora de equipes especializadas de resposta a incidentes.
Como funciona a análise do shutdown.log?+
Quando o iOS é desligado, ele registra todos os processos em execução. Pegasus e outros spywares semelhantes precisam funcionar em segundo plano. Ao analisar esses registros, o OrbGuard consegue identificar processos suspeitos (como "roleaccountd", "bh", "laaboratoryd") que são indicadores conhecidos de Pegasus. Essa técnica foi pioneirizada por pesquisadores da Kaspersky e adotada pelo Citizen Lab.
Meus dados são enviados para seus servidores durante a varredura?+
Não. Toda a varredura forense acontece inteiramente no seu dispositivo. Nenhum dado sai do seu aparelho durante a análise. A base de inteligência de ameaças é baixada periodicamente e armazenada em cache localmente. Até os modelos de ML rodam no próprio dispositivo.
O que acontece se um spyware for encontrado?+
Voce recebe um relatório forense detalhado com: a ameaça específica identificada, nível de gravidade, estimativa da linha do tempo da infecção, categorias de dados afetadas e um passo a passo de orientação para remediação. Para achados críticos como Pegasus, recomendamos isolar o dispositivo imediatamente e entrar em contato com um profissional de segurança.
O OrbGuard consegue detectar spywares desconhecidos/zero-day?+
O OrbGuard usa detecção de anomalias comportamentais, alimentada por machine learning, para identificar padrões suspeitos mesmo em ameaças desconhecidas. Drenagem incomum de bateria, tráfego de rede anormal, processos inesperados em segundo plano e uso excessivo de CPU são alguns dos indicadores que o OrbGuard monitora continuamente.
Com que frequência a base de ameaças é atualizada?+
O OrbGuard Lab agrega inteligência de mais de 20 fontes, incluindo Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX e outras. A base de ameaças é atualizada de hora em hora com novos indicadores de comprometimento.

Seu dispositivo está limpo?

Execute sua primeira varredura forense em menos de 60 segundos. Detecção de Pegasus incluída no OrbGuard Pro.