AppleはBleepingComputerに対し、8月13日に、特定のiPhoneを標的とした有料スパイウェア攻撃の兆候を検知した後、110か国の標的ユーザーに新たな脅威通知を送信したことを確認した。一部のユーザーはRedditで通知を受け取ったと報告したが、Appleはこの機能が新しいものではなく、2021年以降、年に数回これらの通知を送信していると説明した。
ユーザーには、「有料スパイウェア攻撃があなたのiPhoneを標的にしている」ことをAppleが検知したという内容のメッセージが表示される。同社は各事例で使用されたプログラムを明らかにしていないため、8月13日の通知を特にPegasusと結び付ける証拠はない。ただしAppleは、NSO GroupのPegasusをこの種のソフトウェアの歴史的な例として挙げている。また、過去のデジタル・フォレンジック調査では、Appleから通知を受け取った後、一部の端末がPegasusに感染していたことが確認されている。
特定の集団を標的とする通知
Appleは以前のサポート文書で、特定の人物に対する高度に標的化された攻撃を検知した場合、150か国以上のユーザーに脅威通知を送信すると説明していた。歴史的に標的となってきた集団には、ジャーナリスト、活動家、政治家、外交官が含まれる。これらの攻撃は通常、費用が高く、複雑で、極めて少数の人物に向けられている。
Appleは、有料スパイウェア攻撃には数百万ドルの費用がかかる場合があり、運用期間も短いことが多いため、検知と防止がより困難になると説明している。一方で同社は、ユーザーの圧倒的大多数がこの種の攻撃の標的になることはないと強調している。
なぜ通知を深刻に受け止めるべきなのか?
Appleは、独自の脅威情報と調査を利用して不審な活動を特定している。そのため、これらのメッセージを一般的な警告ではなく「信頼度の高い」通知と表現している。同社によれば、この通知は、ユーザー自身がこの種の攻撃の標的になったとの確信を高い水準で持っていることを意味する。ただし、すべての調査で完全な確実性に到達できるわけではない。
Appleは個別の通知を、特定の政府、企業、または地理的地域に帰属させておらず、各通知を発行した詳細な理由も明らかにしていない。同社は、こうした情報を公開すると、攻撃者が将来の検知を回避するために行動を修正する助けになる可能性があると説明している。また同社は、重要な情報へのアクセスと、アカウントや端末を保護するために推奨される手順の実行を容易にするため、脅威通知の体験を更新したと発表した。
メッセージが本物か確認する方法
Appleはこの活動を検知すると、Apple Accountに関連付けられたメールアドレスと電話番号に、メールとiMessageによる通知を送信する。メールは通常、threat-notifications@email.apple.comのアドレスから届くが、同社はこれらの通知を装った偽メッセージに注意するよう警告している。
- アカウントを確認する:account.apple.comを開いてサインインする。Appleが本物の通知を送信している場合、ページ上部に表示される。
- メッセージの内容を確認する:Appleのメッセージがリンクのクリック、ファイルの開封、アプリや構成プロファイルのインストールを求めることはない。また、Apple Accountのパスワードや確認コードを求めることもない。
- 端末を保護する:Appleは、ロックダウンモード(Lockdown Mode)を有効にし、端末を最新のソフトウェアリリースに更新し、影響を受けた可能性がある場合はサイバーセキュリティの専門家に相談することを推奨している。