Naglabas ang Apple ng emergency update na nagsasara sa tatlong dating hindi kilalang kahinaan ng iPhone matapos matuklasan ng mga mananaliksik na ang isang text-message link ay maaaring tahimik na mag-jailbreak ng isang device at mag-install ng government-grade spyware na kayang magbasa ng mga mensahe, mag-record ng mga tawag, at sumubaybay sa mga galaw ng isang user.

Ang iOS 9.3.5 update na inilabas noong Huwebes ay nagkukumpuni sa isang exploit chain na tinatawag ng mga mananaliksik na "Trident." ng security bulletin ang dalawang depekto sa kernel at isang kahinaan sa WebKit, na bawat isa ay kinikilala sa Citizen Lab at sa mobile-security company na Lookout. Kapag pinagsama-sama, ang mga bug na ito ay maaaring magbigay sa isang attacker ng kontrol matapos mag-tap ang isang target ng isang malisyosong link.

Natuklasan ang pag-atake hindi sa pamamagitan ng isang regular na paghahanap sa laboratoryo, kundi dahil si Ahmed Mansoor, isang tagapagtanggol ng karapatang pantao sa United Arab Emirates, ay nakatanggap ng mga kahina-hinalang text message na nangangako ng impormasyon tungkol sa mga detenidong umano'y tinortyur sa mga bilangguan ng UAE. Sa halip na buksan ang mga link, ipinadala niya ang mga ito sa mga mananaliksik.

Ang pag-atake ay nagsisimula sa isang maingat na ginawang mensahe na naka-target sa isang partikular na tao. Kung susundin ng tatanggap ang link, sasamantalahin ang browser, malalagpasan ang mga proteksyon ng kernel ng operating system at mai-install ang spyware nang walang karaniwang proseso ng pag-apruba. Ang pagkakasunod-sunod ay ginagawang isang maaasahang remote jailbreak ang tatlong magkakahiwalay na depekto.

ng Citizen Lab sa mga mensahe ni Mansoor ay nag-ugnay sa imprastraktura sa NSO Group, isang kumpanyang Israeli na nagbebenta ng produktong pang-surveillance na tinatawag na Pegasus sa mga kostumer ng gobyerno. Inilalarawan ng ulat si Mansoor bilang paulit-ulit na target ng electronic surveillance dahil sa kanyang kritisismo sa gobyerno ng UAE.

Kapag na-install na, kayang maharang ng Pegasus ang mga tawag at mensahe, mangolekta ng mga contact at kalendaryo, subaybayan ang mga komunikasyon mula sa mga naka-encrypt na application, i-activate ang mikropono at camera, at iulat ang lokasyon ng device. Sinasamantala ng spyware ang pribilehiyo nitong pag-access sa loob ng telepono, at nangongolekta ng impormasyon pagkatapos ma-decrypt ang mga mensahe para sa user.

Isang komersyal na pamilihan para sa zero-day access

Ang pagtuklas ay nag-aalok ng isang pambihirang pananaw sa isang pribadong industriya ng pagmamatyag na bumibili o nagkakaroon ng mga hindi isiniwalat na depekto sa software at pinapakete ang mga ito para sa paggamit ng gobyerno. Ang mga kahinaang "zero-day" na ito ay mahalaga dahil hindi alam ng tagagawa at mga gumagamit na umiiral ang mga ito. Ang isang working chain laban sa isang kasalukuyang iPhone ay maaaring mabayaran ng napakataas na presyo.

Iniulat ng Wired na ang Pegasus ay ibinebenta sa mga aktor ng estado at maaaring magpadala ng mga tawag, email, keystroke, audio, video at iba pang impormasyon sa isang operator. Sinasabi ng NSO Group na ang teknolohiya nito ay inilaan para sa mga pamahalaang lumalaban sa krimen at terorismo, ngunit ang pagtatangka laban kay Mansoor ay nagpapakita kung paano maaaring idirekta ang mga naturang tool sa mga pigura ng lipunang sibil.

ng Lookout sa Trident na ang operasyon ay gumagamit ng mga pekeng nagpadala at mga hindi nagpapakilalang domain upang maihatid ang malisyosong link. Nagbabala rin ito sa mga organisasyon na maaaring ilantad ng isang naka-target na ehekutibo o empleyado ang impormasyon ng korporasyon kung ang isang nakompromisong personal na device ay kumokonekta sa mga serbisyo sa trabaho.

Mabilis na kumilos ang Apple matapos ang pagbubunyag

Inabisuhan ng Citizen Lab at Lookout ang Apple noong Agosto 15. Pagkalipas ng sampung araw, ipinamahagi ng kumpanya ang iOS 9.3.5 sa mga compatible na iPhone, iPad, at iPod Touch device. Inilalarawan ng maikling pagitan ang kalubhaan ng mga depekto at ang bentahe ng responsableng pagsisiwalat, ngunit nangangahulugan din ito na dapat i-install ng mga user ang update bago sila protektahan ng pag-aayos.

Ayon sa bulletin ng Apple, maaaring may isang depekto na magbunyag ng memorya ng kernel, ang isa naman ay maaaring magpatupad ng arbitraryong code na may mga pribilehiyo ng kernel, at maaaring pahintulutan ng bug ng WebKit ang pagpapatupad ng code sa pamamagitan ng malisyosong nilalaman sa web. sa pagsusuri ng Ars Technica na lahat ng tatlo ay sinasamantala bago pa man maging available ang mga patch, kaya naman ang paglabas ay isang agarang pag-update sa seguridad sa halip na isang regular na pakete ng pagpapanatili.

Ang karamihan sa mga may-ari ng iPhone ay malamang na hindi mapili para sa isang magastos at indibidwal na operasyon ng Pegasus. Ngunit ang pagkakaroon ng exploit ay nakakaapekto sa lahat ng nagpapatakbo ng vulnerable software. Kapag kumalat na ang kaalaman tungkol sa isang depekto, maaaring subukang gayahin ito ng ibang mga umaatake, at ang isang tool na ginawa para sa isang makitid na target ng intelligence ay maaaring iakma o ma-leak kalaunan.

Ang hangganan ng seguridad ay gumagalaw sa loob ng telepono

Ang Pegasus ay lalong mahalaga dahil hindi nito kailangang pigilan ang pag-encrypt habang dinadala. Ang mga application tulad ng iMessage, WhatsApp at iba pang secure messenger ay maaaring protektahan ang data sa pagitan ng mga endpoint, ngunit ang spyware na kumokontrol sa isang endpoint ay maaaring magbasa ng mga mensahe sa screen, kumuha ng mga keystroke o direktang mag-record ng audio.

Iniulat ng Network World na ang pag-atake ay maaaring magnakaw ng malawak na hanay ng impormasyon at naiugnay sa mga target na higit pa sa Mansoor, kabilang ang isang imbestigatibong mamamahayag. Samakatuwid, inilipat ng insidente ang debate mula sa teoretikal na pag-access patungo sa ipinakitang kompromiso ng mga ganap na na-update na device ng mga mamimili.

Pinatitibay din nito ang argumento ng Apple na ang sinasadyang "mga pinto sa likod" para sa mga tagapagpatupad ng batas ay magdaragdag ng panganib sa mga sistemang nahaharap na sa mga sopistikadong pagsisikap na makapasok. Ang hindi pagkakaunawaan ng Federal Bureau of Investigation sa Apple hinggil sa telepono ng gunman sa San Bernardino ay nakatuon sa sapilitang tulong; Ipinapakita ng Pegasus ang isang komersyal na merkado na humahabol sa pag-access nang walang kooperasyon ng tagagawa.

Ang pag-update ang agarang depensa

Dapat i-install ng mga user ang iOS 9.3.5 sa pamamagitan ng Mga Setting, Pangkalahatan at Software Update. Available ang patch para sa iPhone 4s at mas bago, iPad 2 at mas bago, at ikalimang henerasyon ng iPod Touch at mas bago. Ang mga device na hindi makakatanggap ng mga kasalukuyang update sa seguridad ay nananatiling mas lantad habang umuunlad ang mga pamamaraan ng exploit.

Ang teknikal na ulat ng BleepingComputer ay nagpapayo ng agarang pag-install at inilalarawan ang kadena bilang isang malayuang jailbreak na ginagamit upang ilagay ang Pegasus sa isang target na device. Dapat ding ituring ng mga gumagamit ang mga hindi inaasahang link—lalo na ang mga may dala na mga apurahan o emosyonal na mga pahayag—nang may paghihinala.

Ang pinakamahalagang aral ay hindi ang pagiging kakaiba ng mga iPhone na walang seguridad. Ito ay ang isang malawak na pinagkakatiwalaang plataporma na nakaakit ng isang sopistikado at mahusay na pinondohan na pag-atake na may kakayahang pagsamahin ang ilang bihirang kahinaan. Isinara na ng Apple ang mga partikular na pinto na natukoy ng mga mananaliksik, ngunit nananatili ang mga komersyal na insentibo upang makahanap ng iba pa.

Ang pagtanggi ni Mansoor na mag-tap sa isang link ay pumigil sa isang hindi nakikitang kompromiso at naglantad ng isang kakayahan sa pagmamatyag na maaaring nanatiling lihim. Para sa daan-daang milyong gumagamit ng iOS, ang indibidwal na kilos na iyon ay lumikha ng isang patch. Para sa mga pamahalaan, mga kumpanya ng seguridad at mga tagagawa ng teknolohiya, inihayag nito kung gaano kabilis maaaring gumuho ang hangganan sa pagitan ng naka-target na paniniktik at panganib ng mamimili kapag ang isang zero-day na armas ay natagpuan sa kagubatan.