Новости Просто введи номер телефона и читай чужие переписки. Как NSO Group превратила тотальную слежку в удобный веб-сервис

NewsMaker

I'm just a script
Премиум
28,411
46
8 Ноя 2022
NSO Group создаёт эксплойты, регистрирует анонимные аккаунты, обслуживает серверы и круглосуточно следит за работой клиентских систем.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
0yf92yasg0bm6cm0cqind49f43wduxic.jpg

<div itemprop="articleBody">Чтобы взломать смартфон с помощью Pegasus, оператору зачастую достаточно знать номер телефона жертвы. Всю остальную работу берёт на себя сложная инфраструктура NSO Group, которая определяет модель устройства, подбирает способ заражения, скрывает источник атаки и доставляет похищенные данные заказчику. Новое техническое исследование впервые подробно показывает весь процесс глазами человека, сидящего за панелью управления шпионской системой.

Авторы разбора изучили внутренние презентации, инструкции и маркетинговые материалы NSO Group, которые стали публичными в ходе многолетнего судебного разбирательства компании с WhatsApp и <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Meta</span>. Документы подтверждают многие выводы прежних расследований, но одновременно раскрывают устройство Pegasus значительно глубже. Шпионская платформа выглядит не как отдельная вредоносная программа, а как полноценный сервис наблюдения с операторами, аналитиками, серверами, сетями анонимизации и круглосуточной технической поддержкой.

Основные серверы с панелью управления и архивом похищенной информации обычно устанавливают прямо в стране заказчика, например в защищённой серверной государственного ведомства. Однако ключевые элементы системы остаются под контролем NSO Group. Компания разрабатывает эксплойты, обслуживает каналы доставки, разворачивает промежуточные узлы и следит за техническим состоянием клиентских комплексов. Без постоянной помощи разработчика Pegasus быстро теряет работоспособность, поскольку обновления iOS, Android и популярных приложений регулярно закрывают используемые уязвимости.

Следы заказчика скрывает специальная сеть Pegasus Anonymizing Transmission Network, по принципу работы напоминающая закрытый <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>. Вредоносный код и похищенные сведения проходят через цепочку серверов в разных странах, поэтому жертва или исследователь не видят реальное расположение управляющей системы. Отдельное подразделение NSO Group под названием White Services регистрирует домены, электронные адреса, учётные записи мессенджеров и серверы для каждого клиента. Часть инфраструктуры, судя по судебным материалам, оплачивали криптовалютой, чтобы затруднить поиск владельцев.

Каждый заказчик получает изолированный набор технических ресурсов. Такой подход должен был защищать клиентов от разоблачения, но в итоге помог исследователям связывать разные атаки между собой. Одинаковая учётная запись iCloud, домен или сервер, найденные на нескольких заражённых устройствах, указывают на одного оператора Pegasus. Авторы анализа не обнаружили случаев, когда один и тот же атакующий аккаунт одновременно обслуживал нескольких клиентов NSO Group.

Работа оператора начинается с создания дела в браузерной панели Pegasus. Внутри дела можно объединить несколько целей, связанных с одной организацией, расследованием или разведывательной задачей. Система поддерживает разные роли и уровни доступа. Администраторы управляют платформой, операторы запускают заражения, а аналитики изучают собранную информацию. Каждый сотрудник видит только назначенные ему дела, поэтому рядовой пользователь может не знать общий масштаб слежки.

После добавления телефонного номера Pegasus проводит предварительную разведку. Платформа пытается выяснить, принадлежит ли номер смартфону, какая операционная система установлена, включён ли аппарат, к какой мобильной сети подключена жертва, находится ли телефон в роуминге и какие приложения доступны для атаки. В материалах упоминаются WhatsApp и iMessage. Некоторые проверки требуют отправки скрытых запросов устройству или сетевым сервисам, поэтому даже неудачная попытка взлома способна оставить следы в журналах.

Полученные сведения помогают системе выбрать подходящий «вектор», то есть эксплойт или способ доставки вредоносного кода. Оператор при этом может не видеть конкретную уязвимость. Интерфейс предлагает лишь общие варианты вроде скрытой атаки на iOS, скрытой атаки на Android или заражения после действия пользователя.

Приоритет получают атаки без клика, когда владельцу телефона не нужно открывать ссылку или подтверждать установку. Если подходящего эксплойта нет, Pegasus предлагает подготовить сообщение с вредоносной ссылкой. Панель помогает создать правдоподобную приманку, замаскированную под новость, уведомление или страницу знакомого сервиса. После нажатия ссылка запускает цепочку эксплойтов, взламывает браузер и устанавливает шпионский модуль.

Внутренние документы упоминают несколько кодовых названий таких инструментов. Вектор Heaven, появившийся примерно в январе 2018 года, позволял незаметно заражать широкий круг Android-смартфонов через WhatsApp. Другие варианты семейства Hummingbird назывались Eden и Erised, причём последний, судя по материалам, работал только на устройствах Samsung. Для iPhone применялись векторы Diablo и Dragonfly, атаковавшие компоненты iOS и iMessage. После закрытия уязвимостей NSO Group выпускала новые варианты.

Pegasus также поддерживал заражение через мобильную сеть. При сотрудничестве с оператором связи интернет-трафик жертвы можно было незаметно перенаправить на сервер с эксплойтом во время обычного просмотра сайтов. В документации встречаются и атаки при физическом доступе к смартфону, а один частично скрытый раздел, вероятно, описывает заражение через беспроводные интерфейсы на небольшом расстоянии от цели.

Если прямой взлом оказывается невозможен, NSO Group предлагала тактику «ближнего круга». Вместо основной цели оператор заражает смартфоны коллег, друзей или членов семьи, чтобы собирать нужные сведения через их переписку, встречи и контакты. Подобные атаки ранее фиксировали против родственников журналистов и представителей политической оппозиции, включая несовершеннолетних.

После успешной установки Pegasus превращает смартфон в универсальное средство наблюдения. Панель сортирует полученные сведения по категориям, включая звонки, сообщения, электронную почту, календарь, контакты, историю браузера, документы, приложения и фотографии. Отдельный раздел хранит пароли, токены авторизации и другие учётные данные. Такой доступ позволяет продолжить слежку через облачные аккаунты даже после удаления шпионского модуля с телефона. Внутреннее описание продукта обещало непрерывный поток данных из облака на протяжении нескольких месяцев.

Оператор может не только читать уже собранную информацию, но и отправлять смартфону команды. Среди доступных функций названы включение микрофона, определение местоположения, создание снимка камерой и захват экрана. Запись звука можно запланировать заранее, например на время важной встречи, найденной в календаре жертвы.

За работой клиентских комплексов круглосуточно следит сетевой центр NSO Group. Представители компании утверждали, что сотрудники поддержки видят технические предупреждения, но не получают доступ к содержимому украденных данных. Тем не менее система должна передавать разработчику хотя бы часть телеметрии, иначе специалисты не смогли бы замечать сбои, разоблачённые серверы и неудачные попытки заражения.

Опубликованные документы также подтверждают подлинность базы телефонных номеров, которая легла в основу расследования Pegasus Project в 2021 году. В судебных материалах нашлись номера сотрудников NSO Group и тестовых устройств, которые компания использовала для демонстрации Pegasus потенциальным покупателям. Те же номера появились в утёкшей базе в совпадающие даты. Два набора записей удалось связать с внутренними демонстрационными системами Sales 3 и Sales 6. Ранее NSO Group заявляла, что утечка не связана с её технологиями.

Новые материалы показывают, насколько мало технических знаний требуется конечному оператору Pegasus. Государственный сотрудник работает с привычной веб-панелью, вводит номер телефона и выбирает предложенный вариант атаки, тогда как поиск уязвимости, подготовку инфраструктуры и скрытую доставку берёт на себя NSO Group. За внешне простым интерфейсом работает постоянно обновляемая система, которая способна проникнуть в смартфон без единого действия владельца и сохранить доступ к его цифровой жизни даже после исчезновения заражения.
 
Источник новости
www.securitylab.ru

Похожие темы