Phân tích thiết bị

Phát hiện Pegasus & Phân tích phần mềm gián điệp

Quét pháp y cấp độ chuyên nghiệp, phát hiện Pegasus, Predator, Hermit, QuaDream, FinFisher và stalkerware thương mại. Được xây dựng dựa trên nghiên cứu của Citizen Lab và bộ công cụ Mobile Verification Toolkit của Amnesty International.

Cơ sở dữ liệu mối đe dọa

Các công cụ giám sát mà chúng tôi phát hiện

Cơ sở dữ liệu của chúng tôi bao gồm chỉ thị nhận diện cho tất cả các họ spyware chính của chính phủ và thương mại.

Pegasus

NSO Group

Nguy cấp

Phần mềm gián điệp thương mại tinh vi nhất hiện nay. Tốn 8 triệu USD cho mỗi lần triển khai. Được phát hiện trên thiết bị của nhà báo và nguyên thủ quốc gia.

Khai thác zero-clickToàn quyền truy cập thiết bịKích hoạt camera/micChặn/đọc trộm tin nhắnTheo dõi vị tríTự hủy

Predator

Cytrox / Intellexa

Nguy cấp

Liên quan đến các chiến dịch giám sát nhằm vào nhà báo và chính trị gia ở nhiều quốc gia.

Khai thác zero-clickTuồn dữ liệu ra ngoàiĐánh cắp thông tin đăng nhậpKhai thác trình duyệt

Hermit

RCS Lab

Cao

Được sử dụng bởi các cơ quan chính phủ. Triển khai qua ứng dụng nhà mạng bị chỉnh sửa và ứng dụng nhắn tin giả mạo.

Ghi âmChụp ảnhNhật ký SMS/cuộc gọiTheo dõi GPS

FinFisher

FinFisher GmbH

Cao

Được quảng bá cho cơ quan thực thi pháp luật nhưng đã được ghi nhận sử dụng để nhắm vào các nhà bất đồng chính kiến và nhà báo.

Ghi lại thao tác phímChụp màn hìnhTruy cập tệpTheo dõi email

QuaDream

QuaDream Ltd.

Nguy cấp

Đối thủ của NSO Group. Sử dụng khai thác ENDOFDAYS nhắm vào thiết bị Apple qua lời mời lịch vô hình.

Khai thác iMessage zero-clickBiến sự kiện lịch thành vũ khíTrích xuất toàn bộ dữ liệu

Stalkerware

Nhiều loại (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Cao

Ứng dụng giám sát cấp độ người dùng thường được dùng cho bạo lực gia đình. Được cài bởi người có quyền truy cập trực tiếp vào thiết bị.

Theo dõi vị trí theo thời gian thựcGhi âm cuộc gọiGiám sát mạng xã hộiGhi lại thao tác phímGhi âm môi trường xung quanh

Tùy chọn quét

Chọn độ sâu quét

Từ kiểm tra nhanh 60 giây tới phân tích toàn bộ bản sao lưu pháp y.

01

Quét nhanh

~1 phút

Kiểm tra IOC cơ bản dựa trên các chỉ báo phần mềm gián điệp đã biết. Quét tiến trình đang chạy và gói đã cài đặt.

02

Quét tiêu chuẩn

~5 phút

Bao gồm Quét nhanh cùng phân tích iOS shutdown.log, kiểm tra kết nối mạng và xác thực chuỗi chứng chỉ.

Được khuyến nghị
03

Quét chuyên sâu

~30 phút

Phân tích pháp y toàn diện: quy tắc YARA, phát hiện hành vi bất thường, kiểm tra hệ thống tệp, và các cơ chế duy trì tồn tại.

04

Phân tích bản sao lưu

~1 giờ

Phân tích toàn bộ bản sao lưu iOS. Kiểm tra sysdiagnose, DataUsage.sqlite, hồ sơ cấu hình và toàn bộ hiện vật hệ thống.

Phương pháp phát hiện

Cách OrbGuard phát hiện Pegasus

Quy trình pháp y 6 giai đoạn kết hợp đối sánh chỉ thị, phân tích hành vi và tình báo mối đe dọa theo thời gian thực.

1

Đối chiếu IOC

So sánh hiện vật trên thiết bị với hơn 20.000+ chỉ báo xâm nhập đã biết từ Citizen Lab, Amnesty MVT và OrbGuard Lab.

2

Phân tích hành vi

Phát hiện bất thường bằng ML giám sát tình trạng hao pin, đột biến CPU, lưu lượng mạng và hoạt động tiến trình nền.

3

Pháp y tệp shutdown.log

Phân tích chuyên biệt cho iOS dựa trên nhật ký tắt máy hệ thống để tìm chỉ báo tiến trình Pegasus (roleaccountd, bh, laaboratoryd).

4

Quét bằng quy tắc YARA

Quy tắc YARA tùy chỉnh quét hệ thống tệp để tìm chữ ký phần mềm độc hại, binary đáng ngờ và cơ chế duy trì tồn tại.

5

Phân tích chứng chỉ

Phát hiện chứng chỉ proxy MITM, root CA trái phép, và các kỹ thuật vượt qua SSL pinning mà công cụ giám sát sử dụng.

6

Tình báo đám mây

Đối chiếu kết quả với tình báo mối đe dọa theo thời gian thực từ hơn 20+ nguồn được cập nhật mỗi giờ.

Xử lý trên thiết bị

Mỗi giai đoạn trong quy trình này đều chạy cục bộ trên thiết bị của bạn. Cơ sở dữ liệu tình báo mối đe dọa được lưu trữ tạm và cập nhật định kỳ. Dữ liệu pháp y của bạn không bao giờ rời khỏi thiết bị.

Hướng dẫn khắc phục

Điều gì xảy ra nếu phát hiện spyware?

Đừng hoảng sợ. Hãy làm theo các bước này để cô lập, ghi nhận và khôi phục an toàn.

1

Cô lập thiết bị

Bật chế độ máy bay ngay lập tức. Chưa vội khôi phục cài đặt gốc — có thể cần chứng cứ pháp y cho các thủ tục pháp lý hoặc điều tra.

2

Ghi lại mọi thứ

Xuất báo cáo pháp y từ OrbGuard. Chụp ảnh màn hình và ghi chú lại mốc thời gian nhiễm. Những bằng chứng này có thể rất quan trọng cho việc khởi kiện.

3

Xóa sạch & khôi phục an toàn

Thực hiện đặt lại toàn bộ máy về trạng thái xuất xưởng từ chế độ khôi phục (không phải trong phần cài đặt). Thiết lập lại như một thiết bị mới — không khôi phục từ bản sao lưu vì có thể chứa cơ chế mã độc tồn tại dai dẳng.

4

Gia cố bảo mật cho thiết bị

Bật Lockdown Mode (iOS). Cập nhật lên phiên bản hệ điều hành mới nhất. Cài OrbGuard để giám sát liên tục. Tránh nhấp vào liên kết từ nguồn không rõ.

Câu hỏi thường gặp

OrbGuard có phát hiện được Pegasus không?+
Có. OrbGuard sử dụng phương pháp phát hiện dựa trên nghiên cứu của Citizen Lab và bộ công cụ Mobile Verification Toolkit (MVT) của Amnesty International. Chúng tôi phân tích các dấu vết trong tệp shutdown.log của iOS, các chỉ báo quy trình đã biết, kết nối mạng tới hạ tầng của NSO và các bất thường về hành vi trùng khớp với dấu hiệu nhiễm Pegasus. Dù không công cụ nào có thể đảm bảo phát hiện 100% trước một đối thủ được tài trợ mạnh, OrbGuard vẫn mang lại năng lực phân tích pháp y di động toàn diện nhất mà ban có thể tiếp cận bên ngoài các đội ứng cứu sự cố chuyên trách.
Phân tích shutdown.log hoạt động như thế nào?+
Khi iOS tắt máy, hệ thống sẽ ghi lại tất cả quy trình đang chạy. Pegasus và các loại phần mềm gián điệp tương tự phải hoạt động như các quy trình nền. Bằng cách phân tích các bản ghi này, OrbGuard có thể nhận diện các quy trình đáng ngờ (như "roleaccountd", "bh", "laaboratoryd") được biết đến là chỉ báo của Pegasus. Kỹ thuật này được tiên phong bởi các nhà nghiên cứu Kaspersky và sau đó được Citizen Lab áp dụng.
Dữ liệu của tôi có được gửi lên máy chủ của các bạn khi quét không?+
Không. Toàn bộ quá trình quét pháp y diễn ra hoàn toàn trên thiết bị của ban. Không có dữ liệu nào rời khỏi thiết bị trong khi phân tích. Cơ sở dữ liệu tình báo mối đe dọa được tải về định kỳ và lưu cục bộ. Ngay cả các mô hình ML cũng chạy trực tiếp trên thiết bị.
Điều gì xảy ra nếu phát hiện thấy phần mềm gián điệp?+
Ban sẽ nhận một báo cáo pháp y chi tiết gồm: mối đe dọa cụ thể được xác định, mức độ nghiêm trọng, ước tính thời gian bị nhiễm, các loại dữ liệu bị ảnh hưởng và hướng dẫn khắc phục từng bước. Với các phát hiện nghiêm trọng như Pegasus, chúng tôi khuyến nghị cách ly thiết bị ngay lập tức và liên hệ chuyên gia an ninh.
OrbGuard có phát hiện được phần mềm gián điệp chưa biết/zero-day không?+
OrbGuard sử dụng cơ chế phát hiện bất thường hành vi được hỗ trợ bởi machine learning để nhận diện các mẫu hành vi khả nghi ngay cả với mối đe dọa chưa được biết đến. Mức tiêu thụ pin bất thường, lưu lượng mạng lạ, quy trình nền không mong đợi và việc sử dụng CPU quá cao đều là những chỉ báo mà OrbGuard giám sát liên tục.
Cơ sở dữ liệu mối đe dọa được cập nhật thường xuyên thế nào?+
OrbGuard Lab tổng hợp tình báo từ hơn 20 nguồn gồm Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX và nhiều nguồn khác. Cơ sở dữ liệu mối đe dọa được cập nhật mỗi giờ với các chỉ báo xâm nhập mới.

Thiết bị của bạn có sạch không?

Chạy lần quét pháp y đầu tiên trong chưa tới 60 giây. Phát hiện Pegasus được bao gồm trong OrbGuard Pro.