Apple предупредила пользователей в 110 странах об атаках шпионского ПО

Apple в пятницу разослала пользователям в 110 странах уведомления о предполагаемых атаках наёмного шпионского ПО. Access Now сообщила, что после этой волны число обращений за помощью оказалось на 30–40% выше обычного уровня для таких рассылок.
Компания направляет подобные предупреждения тем, кого, по её оценке, могли атаковать или скомпрометировать программами, обычно применяемыми государственными структурами. Apple называет этот класс угроз mercenary spyware — наёмным шпионским ПО. За последние несколько лет уведомления получили пользователи более чем в 150 странах.
Самая заметная волна уведомлений
Директор группы расследований Access Now Мохаммед Аль-Маскати назвал число новых обращений рекордным для службы помощи организации. Среди тех, кто обратился к исследователям, были и пользователи, уже получавшие предупреждения Apple в прошлом.
Старший исследователь Citizen Lab Джон Скотт-Рейлтон отметил необычные масштаб и географическое разнообразие публичных сообщений об уведомлениях. По его словам, видимые публикации могут отражать лишь часть случаев, о которых стало известно самой Apple.
Один из получателей уведомления — военнослужащий Вооружённых сил Украины, попросивший не раскрывать его имя. Он рассказал, что сначала принял сообщение за мошенничество, но затем подтвердил его подлинность у Apple. По его словам, аналогичные уведомления получили и другие люди в украинских военных структурах.
Как Apple доводит предупреждения до пользователей
Исследователи связывают рост числа обращений не только с объёмом рассылки, но и с изменённым способом оповещения. С этого года Apple выводит предупреждение на экран блокировки iPhone и в приложении «Настройки», отправляет сообщение на адрес электронной почты, связанный с Apple Account, а также показывает уведомление при входе в аккаунт через веб.
Такой порядок делает предупреждения заметнее и снижает вероятность, что пользователь их пропустит. При этом само уведомление не является публичным подтверждением конкретного вредоносного инструмента или его разработчика: Apple сообщает о подозрении на целевую атаку.
Что делать после предупреждения
Apple и профильные эксперты советуют воспринимать такие сообщения серьёзно. В качестве меры защиты компания рекомендует включить Lockdown Mode — специальный режим, который ограничивает отдельные функции iPhone, iPad и Mac, чтобы усложнить взлом. Apple заявляла, что не знает случаев компрометации устройств с включённым Lockdown Mode.
Вопрос защиты устройств Apple остаётся важным и на фоне ошибки с извлечением удалённых сообщений iPhone, где речь шла об устранении ошибки, позволявшей правоохранительным органам извлекать удалённые сообщения с iPhone. Для организаций практический вывод состоит в том, чтобы заранее определить процедуру проверки уведомлений, контакты для инцидентов и правила защиты устройств сотрудников, которые могут стать целями адресных атак.

