Рекорден брой сигнали за шпионски софтуер от Apple

Вълната предупреждения за шпионски софтуер, която Apple разпрати в четвъртък, 13 август, изглежда най-голямата в историята на програмата. Това твърдят организациите, които помагат на засегнатите — Access Now и The Citizen Lab, цитирани от TechCrunch. Сигналите са стигнали до потребители в 110 държави, а екипът на Access Now е получил с 30–40% повече запитвания от обичайното само за няколко дни.
Защо разследващите говорят за безпрецедентен мащаб
Apple не публикува брой на изпратените уведомления — компанията съобщава само държавите. Затова организациите, които поемат обажданията след всяка вълна, служат за индиректен измерител. Мохамед Ал-Маскати, ръководител на разследващия екип на Access Now, описва рязък скок в исканията за помощ. Фирмата за мобилна сигурност iVerify също потвърждава необичаен наплив.
„За всяко публично известие като това можете да си представите огромен айсберг от уведомления”, казва Джон Скот-Рейлтън, старши изследовател в The Citizen Lab. Логиката е проста: голяма част от получателите никога не се обръщат към никого — от страх, от липса на информация или защото работят в среда, в която подобно признание е риск.
Програмата за заплахи на Apple тръгва през 2021 г. и оттогава е обхванала над 150 държави. Целта ѝ са хора, избрани поименно от нападателя: журналисти, активисти, политици, дипломати. Става дума за т.нар. mercenary spyware — комерсиален шпионски софтуер, продаван на държавни клиенти, с цена, която обикновено се мери в милиони.
Украинската следа
Най-конкретното наблюдение от тази вълна е географско. TechCrunch съобщава, че уведомления са получили военнослужещи от украинските въоръжени сили, включително войник, който в момента е на фронта. Той сам е описал изненадата си, че някой би похарчил такъв ресурс за него.
Това е логично, ако погледнете икономиката на подобни операции: една активна верига експлойти без взаимодействие струва скъпо, но данните от телефона на човек в бойна позиция — контакти, местоположения, чатове — имат директна оперативна стойност. Украинският CERT-UA не е коментирал пред TechCrunch.
Снимка: Apple Newsroom
Как изглежда самото предупреждение
Тази година Apple смени начина на доставка и това вероятно обяснява част от по-силния отзвук. Освен имейл от адрес threat-notifications@email.apple.com и банер в account.apple.com след вход, сигналът вече се появява директно на заключения екран и в Настройки. Текстът е недвусмислен:
Apple detected a mercenary spyware attack targeted at your iPhone.
There are actions you can take now to protect your data and device.
Скот-Рейлтън нарича промяната „голямо подобрение” — уведомление на заключения екран е много по-трудно да бъде пропуснато или взето за фишинг, отколкото имейл.
Ако получите такова съобщение, съветът на Apple е да включите Lockdown Mode (Настройки → Поверителност и сигурност), да обновите системата, да активирате двуфакторна автентикация и да потърсите Digital Security Helpline на Access Now. Компанията твърди, че досега няма регистриран случай на успешно проникване в устройство с активиран Lockdown Mode.
Междувременно: близо 30 закърпени пробива
Четири дни след вълната, на 17 август, Apple пусна iOS 26.6.1 и iPadOS 26.6.1. Според MacRumors обновлението затваря около 29 уязвимости: три в ядрото, дупка в обработката на аудио с изтичане на чувствителни данни, бъг при изображения с изпълнение на произволен код и проблем в телефонията, който заобикаля IPSec автентикация. Двадесет и една от поправките са в WebKit, а девет са приписани на екипа OpenAI Codex Security.
Важното уточнение: нито една от тези уязвимости не се води активно експлоатирана. За по-старите устройства има iOS 18.7.10 и iPadOS 18.7.10, а за Mac — macOS Tahoe 26.6.2. Ако още сте на публична бета, помнете, че бета каналът на iOS 27 не винаги получава кръпките едновременно със стабилната линия.
Фонът около Apple тази седмица така или иначе не е спокоен. В седмичния обзор на The Hacker News фигурират и дупката 9.8 в macOS Screen Sharing, използвана за инсталиране на копачи за криптовалути, крадецът Amnesia Stealer, който отвлича автентикирани iCloud сесии, и заобикаляния на iCloud Private Relay, разкриващи реалния IP адрес.
Какво следва
Реалният брой на засегнатите ще остане неизвестен — Apple последователно отказва да го публикува, за да не подава информация на операторите на шпионския софтуер. Онова, което можем да измерваме, са косвените сигнали: обажданията към Access Now, публичните разкази на получателите и последвалите технически анализи на Citizen Lab. Досега точно тази верига е извеждала на светло конкретни злоупотреби — включително употребата на шпионски софтуер срещу политически опоненти в Полша.
За огромното мнозинство читатели практическият извод е скучен и добър: този вид атака не е насочена към вас. Ако все пак сте в рискова професия, Lockdown Mode и своевременното обновяване остават най-евтината защита срещу най-скъпите атаки.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google