Apple a confirmé à BleepingComputer avoir envoyé, le 13 août, une nouvelle vague de notifications de menace à des utilisateurs ciblés dans 110 pays, après avoir détecté des indices d’attaques de logiciels espions mercenaires visant certains iPhone. Certains utilisateurs ont indiqué sur Reddit avoir reçu ces alertes, mais Apple a précisé que cette fonctionnalité n’était pas nouvelle, puisque ces notifications sont envoyées plusieurs fois par an depuis 2021.
Le message indique à l’utilisateur qu’Apple a détecté une « attaque par logiciel espion mercenaire visant son iPhone ». L’entreprise ne révèle pas le logiciel utilisé dans chaque cas ; rien ne permet donc d’associer spécifiquement les notifications du 13 août au logiciel Pegasus. Apple cite toutefois Pegasus, du groupe NSO Group, comme exemple historique de ce type de logiciel. Des enquêtes de criminalistique numérique antérieures ont également confirmé que certains appareils avaient été infectés par Pegasus après que leurs propriétaires eurent reçu des notifications d’Apple.
Des alertes visant des catégories précises
Apple a indiqué dans un précédent document d’assistance qu’elle envoyait des notifications de menace à des utilisateurs dans plus de 150 pays lorsqu’elle détectait des attaques hautement ciblées contre des personnes précises. Parmi les catégories historiquement visées figurent les journalistes, les militants, les responsables politiques et les diplomates. Ces attaques sont généralement coûteuses, complexes et destinées à un nombre très limité de personnes.
Apple précise que les attaques de logiciels espions mercenaires peuvent coûter des millions de dollars et que leur durée de fonctionnement est souvent courte, ce qui les rend plus difficiles à détecter et à empêcher. En revanche, l’entreprise souligne que l’immense majorité des utilisateurs ne seront pas ciblés par ce type d’attaque.
Pourquoi faut-il prendre l’alerte au sérieux ?
Apple s’appuie sur ses propres renseignements sur les menaces ainsi que sur les enquêtes qu’elle mène pour identifier les activités suspectes. Elle décrit donc ces messages comme des alertes « à haut niveau de confiance », et non comme des avertissements généraux. Selon l’entreprise, l’alerte signifie qu’elle est fortement convaincue que l’utilisateur lui-même a été ciblé par une attaque de ce type, même si elle ne peut atteindre une certitude absolue dans chaque enquête.
Apple n’attribue pas les notifications individuelles à un gouvernement, une entreprise ou une région géographique précise. Elle ne révèle pas non plus les raisons détaillées qui l’ont conduite à émettre chaque alerte, expliquant que la publication de ces informations pourrait aider les attaquants à modifier leur comportement afin d’éviter toute détection à l’avenir. L’entreprise a également annoncé une mise à jour de l’expérience des notifications de menace afin de faciliter l’accès aux informations importantes et le suivi des étapes recommandées pour protéger les comptes et les appareils.
Comment vérifier l’authenticité du message
Lorsqu’elle détecte cette activité, Apple envoie un e-mail et une notification via iMessage aux adresses e-mail et aux numéros de téléphone associés au compte Apple. Les e-mails proviennent généralement de l’adresse threat-notifications@email.apple.com, mais l’entreprise met en garde contre les messages frauduleux qui imitent ces alertes.
- Vérifier le compte : ouvrez account.apple.com et connectez-vous ; si Apple a envoyé une véritable alerte, celle-ci apparaîtra en haut de la page.
- Examiner le contenu du message : les messages d’Apple ne demanderont pas de cliquer sur un lien, d’ouvrir un fichier, d’installer une application ou un profil de configuration. Ils ne demanderont pas non plus le mot de passe du compte Apple ni le code de vérification.
- Protéger les appareils : Apple recommande d’activer le mode Isolement Lockdown Mode, de mettre les appareils à jour avec les dernières versions logicielles et de contacter un expert en cybersécurité si vous pensez être concerné.