Компания Apple разослала новую партию уведомлений пользователям, которые, по подозрению корпорации, могли стать целями наёмного шпионского ПО, способного удалённо скомпрометировать их устройства. Технологический гигант периодически отправляет такие предупреждения, чтобы сообщить клиентам о возможном взломе их iPhone, iPad или Mac с помощью коммерческих программ-шпионов, которые обычно закупают государственные заказчики.

Уведомление Apple об угрозе атаки наёмного шпионского ПО на экране iPhoneИсточник изображения — techcrunch.com

Рассылка прошла в четверг, 13 августа, и охватила пользователей из 110 стран — это самая масштабная по географии волна предупреждений за всё время работы программы. Всего с момента её запуска в конце 2021 года уведомления получали клиенты более чем в 150 странах, что даёт представление о том, насколько широко разошлись по миру инструменты правительственной слежки.

Важно понимать: цифра «110 стран» описывает географию рассылки, а не количество пострадавших. Общее число получателей не раскрывается, и попадание страны в список не говорит о массовости атак внутри неё — предупреждения уходят точечно, только тем, кого системы безопасности определили как вероятную цель.

Как теперь выглядит предупреждение

В обновлённой статье поддержки на своём сайте компания уточняет, что уведомляет пользователей прямо на экране блокировки iPhone с помощью push-уведомления, призывающего к немедленным действиям. Интерфейс переработали так, чтобы доступ к инструкциям о дальнейших шагах занимал минимум времени: раньше человеку приходилось самостоятельно искать, куда идти и к кому обращаться.

Текст уведомления об угрозе выглядит так: «Apple обнаружила атаку наёмного шпионского ПО, направленную на ваш iPhone. Существуют меры, которые вы можете предпринять сейчас, чтобы защитить свои данные и устройство».

Параллельно предупреждение дублируется по электронной почте на адрес, привязанный к Apple ID, и показывается при входе в аккаунт на сайте компании. Такая многоканальная схема нужна на случай, если устройство уже скомпрометировано и push-уведомление до владельца просто не дойдёт.

реклама кормит Уточку 🦆

Что делать, если пришло такое уведомление

Если вы получили подобное сообщение, отнеситесь к нему серьёзно. Оно не означает, что устройство гарантированно взломано, — но принять меры стоит немедленно. Базовый порядок действий выглядит так:

  • Обновите iOS, iPadOS или macOS до последней версии — большинство эксплойтов перестаёт работать после закрытия уязвимости.
  • Включите режим блокировки (Lockdown Mode) на всех своих устройствах Apple.
  • Смените пароль Apple ID и включите двухфакторную аутентификацию, если она ещё не активна.
  • Проверьте список устройств, подключённых к учётной записи, и удалите незнакомые.
  • Не переходите по ссылкам из подозрительных сообщений — точкой входа часто становится именно ссылка или вложение.
  • Обратитесь за технической экспертизой к профильным организациям — контакты приводятся прямо в push-уведомлении.

Отдельно стоит помнить о фишинге: злоумышленники охотно копируют оформление подобных предупреждений. Настоящее уведомление Apple никогда не просит перейти по внешней ссылке, ввести пароль или установить сторонний профиль конфигурации. Подлинность сообщения всегда можно проверить, зайдя в свою учётную запись на официальном сайте компании.

Что даёт режим блокировки

Lockdown Mode — экстремальная мера защиты, доступная начиная с iOS 16, iPadOS 16 и macOS Ventura. При его включении система сознательно отключает часть функций, через которые чаще всего заходят эксплойты:

  • блокируется большинство типов вложений в «Сообщениях», отключаются предпросмотры ссылок;
  • в Safari отключаются сложные веб-технологии, включая JIT-компиляцию JavaScript;
  • входящие приглашения FaceTime от незнакомых контактов отклоняются автоматически;
  • проводные аксессуары не подключаются, пока устройство заблокировано;
  • запрещается установка профилей конфигурации.

Включается он в «Настройках» → «Конфиденциальность и безопасность» → «Режим блокировки». По данным Apple, компания ни разу не зафиксировала успешного взлома устройства с активным Lockdown Mode. Платой становится ограниченная функциональность, поэтому режим рекомендуют не всем подряд, а тем, кто реально находится в зоне риска.

реклама кормит Уточку 🦆

Кто становится целью

Атаки наёмного шпионского ПО в целом редки и стоят миллионы долларов, поэтому применяют их точечно. Типовые цели — журналисты, правозащитники, оппозиционные политики, дипломаты и юристы: людей выбирают исходя из того, кто они и чем занимаются. Самые известные инструменты такого класса — Pegasus израильской NSO Group и Predator от Intellexa; оба неоднократно фигурировали в расследованиях о слежке за гражданским обществом.

Сама Apple принципиально не называет ни заказчиков, ни разработчиков, ни регионы: компания объясняет это тем, что любая деталь помогает атакующим понять, как именно их вычислили, и обойти защиту в следующий раз. По той же причине в уведомлении не раскрывается техническая механика обнаружения.

Джон Скотт-Рейлтон, старший исследователь цифровой исследовательской группы Citizen Lab, первым обратил внимание на последнюю партию уведомлений в своём посте на платформе X. По его оценке, новый формат push-уведомлений стал «большим улучшением» с точки зрения того, насколько быстро люди обращаются за помощью, — по сравнению с тем, как это работало на старте программы в 2021 году.

«Уведомления создают критически важный сигнал о том, что сообщество подвергается атаке. Люди получают предупреждение, и некоторые из них обращаются за помощью. Это часто запускает расследование, которое выявляет множество других случаев», — отметил Скотт-Рейлтон.

реклама кормит Уточку 🦆

Почему эти уведомления вообще что-то меняют

Практическая ценность рассылок хорошо видна на польском примере. Расследование Citizen Lab ещё в 2021 году показало, что Pegasus применялся в Польше против представителей тогдашней оппозиции, включая политика Кшиштофа Брейзу в разгар его предвыборной кампании. Разбирательство продолжается до сих пор: следствие оценивает число возможных жертв слежки минимум в 500 человек, обвинения предъявлены бывшим руководителям спецслужб, а часть фигурантов дела покинула страну.

Ссылаясь на этот скандал, Скотт-Рейлтон подчеркнул, что без уведомлений Apple «весь этот масштабный скандал о злоупотреблениях шпионским ПО на польских выборах не был бы раскрыт». Схема повторяется из раза в раз: одно предупреждение на экране блокировки приводит человека к экспертам, экспертиза одного телефона выявляет инфраструктуру атаки, а по ней находят десятки других заражённых устройств.

Для рядового пользователя вывод простой: вероятность попасть под такую атаку крайне мала, но базовая гигиена — свежие обновления, двухфакторная аутентификация и осторожность со ссылками — обходится дёшево и защищает от куда более распространённых угроз.