Криминалистика устройств

Обнаружение Pegasus и криминалистика шпионского ПО

Криминалистическое сканирование профессионального уровня, которое обнаруживает Pegasus, Predator, Hermit, QuaDream, FinFisher и коммерческое сталкерское ПО. Построено на исследованиях Citizen Lab и Mobile Verification Toolkit от Amnesty International.

База данных угроз

Инструменты слежки, которые мы обнаруживаем

Наша база данных включает индикаторы для всех основных семейств государственного и коммерческого шпионского ПО.

Pegasus

NSO Group

Критический

Самое изощрённое коммерческое шпионское ПО. Стоит $8 млн за развёртывание. Обнаружено на устройствах журналистов и глав государств.

Zero-click эксплойтыПолный доступ к устройствуАктивация камеры/микрофонаПерехват сообщенийОтслеживание местоположенияСамоуничтожение

Predator

Cytrox / Intellexa

Критический

Связан с кампаниями слежки за журналистами и политиками в нескольких странах.

Эксплойты нулевого кликаУтечка данныхКража учётных данныхЭксплуатация браузера

Hermit

RCS Lab

Высокий

Используется государственными органами. Внедряется через модифицированные приложения операторов и поддельные мессенджеры.

АудиозаписьЗахват фотоЛоги SMS/звонковGPS-отслеживание

FinFisher

FinFisher GmbH

Высокий

Продаётся правоохранительным органам, но задокументировано применение против диссидентов и журналистов.

КейлоггингЗахват экранаДоступ к файламМониторинг эл. почты

QuaDream

QuaDream Ltd.

Критический

Конкурент NSO Group. Использует эксплойт ENDOFDAYS, нацеленный на устройства Apple через невидимые приглашения в календарь.

Эксплойты iMessage с нулевым кликомИспользование событий календаря в атакахПолное извлечение данных

Stalkerware

Разные (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Высокий

Потребительские приложения слежки, часто используемые для домашнего насилия. Устанавливаются тем, кто имеет физический доступ к устройству.

Местоположение в реальном времениЗапись звонковМониторинг социальных сетейКейлоггингЗапись окружения

Параметры сканирования

Выберите глубину сканирования

От быстрой 60-секундной проверки до полного криминалистического анализа резервной копии.

01

Быстрое сканирование

~1 минута

Базовая проверка IOC по известным индикаторам шпионского ПО. Проверяет запущенные процессы и установленные пакеты.

02

Стандартное сканирование

~5 минут

Включает быстрое сканирование, а также анализ shutdown.log на iOS, аудит сетевых подключений и проверку цепочки сертификатов.

Рекомендуется
03

Глубокое сканирование

~30 минут

Полный криминалистический анализ: правила YARA, обнаружение поведенческих аномалий, проверка файловой системы, проверка механизмов закрепления.

04

Анализ резервных копий

~1 час

Полный разбор резервных копий iOS. Анализирует sysdiagnose, DataUsage.sqlite, профили конфигурации и все системные артефакты.

Методология обнаружения

Как OrbGuard обнаруживает Pegasus

6-этапный криминалистический конвейер, сочетающий сопоставление индикаторов, поведенческий анализ и аналитику угроз в реальном времени.

1

Сопоставление с IOC

Сравнение артефактов устройства с более чем 20 000 известных индикаторов компрометации от Citizen Lab, Amnesty MVT и OrbGuard Lab.

2

Поведенческий анализ

Обнаружение аномалий на основе ML отслеживает разряд батареи, всплески нагрузки на процессор, сетевой трафик и активность фоновых процессов.

3

Форензика Shutdown.log

Специфичный для iOS анализ системных журналов выключения на предмет признаков процессов Pegasus (roleaccountd, bh, laaboratoryd).

4

Сканирование по правилам YARA

Пользовательские правила YARA сканируют файловую систему на предмет сигнатур вредоносного ПО, подозрительных бинарных файлов и механизмов закрепления.

5

Анализ сертификатов

Обнаружение сертификатов MITM-прокси, несанкционированных корневых центров сертификации и обхода SSL-пиннинга, используемых инструментами слежки.

6

Облачная аналитика угроз

Сопоставление результатов с данными об угрозах в реальном времени из более чем 20 источников, обновляемых ежечасно.

Обработка на устройстве

Каждый этап этого конвейера выполняется локально на вашем устройстве. База данных об угрозах кэшируется и периодически обновляется. Ваши форензические данные никогда не покидают устройство.

Руководство по устранению

Что произойдёт, если обнаружено шпионское ПО?

Не паникуйте. Выполните эти шаги, чтобы изолировать, задокументировать и безопасно восстановиться.

1

Изолируйте устройство

Немедленно включите режим полёта. Пока не сбрасывайте устройство до заводских настроек — криминалистические улики могут понадобиться для судебных разбирательств или расследований.

2

Документируйте всё

Экспортируйте криминалистический отчёт OrbGuard. Сделайте скриншоты и зафиксируйте хронологию заражения. Эти доказательства могут иметь решающее значение для судебного разбирательства.

3

Безопасное стирание и восстановление

Выполните полный сброс к заводским настройкам из режима восстановления (не из настроек). Настройте устройство как новое — не восстанавливайте из резервной копии, так как она может содержать механизмы закрепления.

4

Усильте защиту устройства

Включите режим блокировки (Lockdown Mode, iOS). Обновитесь до последней версии ОС. Установите OrbGuard для постоянного мониторинга. Избегайте перехода по ссылкам из неизвестных источников.

Часто задаваемые вопросы

Может ли OrbGuard обнаружить Pegasus?+
Да. OrbGuard использует методологию обнаружения, основанную на исследованиях Citizen Lab и инструмента Mobile Verification Toolkit (MVT) от Amnesty International. Мы анализируем артефакты iOS shutdown.log, известные индикаторы процессов, сетевые соединения с инфраструктурой NSO и поведенческие аномалии, характерные для заражения Pegasus. Хотя ни один инструмент не может гарантировать 100% обнаружение перед хорошо финансируемым противником, OrbGuard обеспечивает самую полную мобильную форензику, доступную за пределами специализированных команд реагирования на инциденты.
Как работает анализ shutdown.log?+
При выключении iOS фиксирует все запущенные процессы. Pegasus и подобное шпионское ПО должны работать как фоновые процессы. Анализируя эти записи, OrbGuard может выявить подозрительные процессы (такие как «roleaccountd», «bh», «laaboratoryd»), известные как индикаторы Pegasus. Эту методику первыми применили исследователи Kaspersky, а затем её взяла на вооружение Citizen Lab.
Отправляются ли мои данные на ваши серверы во время сканирования?+
Нет. Всё форензическое сканирование происходит полностью на вашем устройстве. Во время анализа никакие данные не покидают устройство. База данных об угрозах периодически загружается и кэшируется локально. Даже ML-модели работают на устройстве.
Что произойдёт, если обнаружено шпионское ПО?+
Вы получаете подробный криминалистический отчёт с указанием: конкретной выявленной угрозы, уровня серьёзности, предполагаемой временной шкалы заражения, затронутых категорий данных и пошаговых рекомендаций по устранению. При критических находках, таких как Pegasus, мы рекомендуем немедленно изолировать устройство и обратиться к специалисту по безопасности.
Может ли OrbGuard обнаружить неизвестное шпионское ПО «нулевого дня»?+
OrbGuard использует выявление поведенческих аномалий на основе машинного обучения, чтобы распознавать подозрительные паттерны даже для неизвестных угроз. Необычный расход батареи, аномальный сетевой трафик, неожиданные фоновые процессы и чрезмерная загрузка процессора — всё это индикаторы, которые OrbGuard непрерывно отслеживает.
Как часто обновляется база данных угроз?+
OrbGuard Lab агрегирует данные из более чем 20 источников, включая Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX и другие. База угроз обновляется ежечасно новыми индикаторами компрометации.

Ваше устройство чисто?

Запустите первое криминалистическое сканирование менее чем за 60 секунд. Обнаружение Pegasus включено в OrbGuard Pro.