Kihagyás

Eszközintegritás

Az itt felsorolt eszközök segítségével ellenőrizheted mobileszközeid integritását, és kereshetsz rajtuk olyan kémprogramok vagy kártevők — például Pegasus, Predator vagy KingsPawn — által hagyott kompromittálódási jeleket. Ez az oldal elsősorban a mobilbiztonságra összpontosít, mert a mobileszközök rendszere jellemzően csak olvasható és jól ismert konfigurációjú, ezért a rosszindulatú módosítások könnyebben észlelhetők, mint hagyományos asztali rendszereken. A jövőben az oldal témakörét tovább bővíthetjük.

Ez haladó témakör

Ezek az eszközök bizonyos felhasználók számára hasznosak lehetnek. Olyan funkciókat kínálnak, amelyek miatt a legtöbb embernek nem kell aggódnia, és hatékony használatukhoz gyakran mélyebb technikai tudás szükséges.

Kritikusan fontos megérteni, hogy a nyilvánosan ismert kompromittálódási jelek keresése nem elegendő annak megállapításához, hogy egy eszköz „tiszta”, illetve hogy nem célozza egy adott kémprogram. A nyilvánosan hozzáférhető ellenőrző eszközök nem feltétlenül ismerik a legújabb biztonsági fejleményeket, ezért hamis biztonságérzetet adhatnak.

Általános tanácsok

A modern mobileszközök rendszerszintű kihasználásainak többsége — különösen a zero-click támadások — nem perzisztens, vagyis újraindítás után nem maradnak aktívak és nem indulnak el automatikusan. Ezért erősen javasoljuk az eszköz rendszeres újraindítását. Mindenkinek legalább hetente egyszer érdemes újraindítania a készülékét; ha különösen aggódsz a nem perzisztens kártevők miatt, mi és sok biztonsági szakértő napi újraindítást javaslunk.

Ez arra kényszeríti a támadót, hogy a hozzáférés fenntartásához rendszeresen újrafertőzze az eszközt — ami természetesen nem lehetetlen. Az újraindítás a perzisztens kártevőktől nem véd, de modern biztonsági funkciók, például a secure/verified boot miatt ezek mobileszközökön ritkábbak.

Információk kompromittálódás után és felelősségi nyilatkozat

Ha az alábbi eszközök valamelyike Pegasus, Predator, KingsPawn vagy más kémprogram lehetséges jelenlétét jelzi, azt javasoljuk, fordulj a következőkhöz:

  • Emberi jogi aktivistaként, újságíróként vagy civil szervezet tagjaként: Amnesty International Security Lab
  • Vállalati vagy kormányzati eszköz kompromittálódása esetén: a szervezeted, részleged vagy hivatalod megfelelő biztonsági kapcsolattartója
  • Helyi bűnüldöző szerv

Ezen túl közvetlen segítséget nem tudunk nyújtani. Szívesen megvitatjuk a konkrét helyzetedet vagy az eredményeket a közösségi felületeken, de nem valószínű, hogy az ezen az oldalon leírtakon túl érdemi segítséget tudunk adni.

Az itt szereplő eszközök csak kompromittálódásra utaló jeleket képesek felismerni, eltávolítani azokat nem. Ha arra gyanakszol, hogy kompromittálták az eszközödet, fontold meg, hogy:

  • teljesen lecseréled az eszközt;
  • lecseréled a SIM/eSIM-hez tartozó telefonszámot;
  • nem állítasz vissza biztonsági mentést, mert maga a mentés is kompromittált lehet.

Ezek az eszközök az eszközödről elérhető információk és a nyilvánosan hozzáférhető kompromittálódási indikátorok alapján végeznek elemzést. Két dolgot különösen fontos észben tartani:

  1. A kompromittálódási indikátorok valóban csak jelzések. Nem bizonyítékok, és időnként téves pozitív eredményt adhatnak. Ha egy indikátort észlelnek, további vizsgálatra van szükség a lehetséges fenyegetés megértéséhez.
  2. Az eszközök által keresett indikátorokat fenyegetéskutató szervezetek publikálják, de nem minden ismert jel kerül nyilvánosságra. Ezért téves negatív eredmény is előfordulhat, ha az eszközt olyan kémprogram fertőzte meg, amelyre nincs nyilvános indikátor. Megbízható, átfogó digitális kriminalisztikai támogatáshoz és triázshoz nem nyilvános indikátorokhoz, kutatásokhoz és fenyegetési hírszerzési adatokhoz is hozzáférés szükséges.

Külső ellenőrző eszközök

Az alábbi fenyegetés(ek) ellen nyújt védelmet:

A külső ellenőrző eszközök a számítógépeden futnak, és kriminalisztikai nyomok után vizsgálják a mobileszközt, amelyek segíthetnek lehetséges kompromittálódás felismerésében.

Veszély

A nyilvános kompromittálódási indikátorok nem elegendők annak megállapításához, hogy egy eszköz „tiszta” és nem célozza egy adott kémprogram. Kizárólag ezekre támaszkodva lemaradhatsz új kriminalisztikai nyomokról, és hamis biztonságérzet alakulhat ki.

A megbízható, átfogó digitális kriminalisztikai támogatáshoz és triázshoz nem nyilvános indikátorokra, kutatásokra és fenyegetési hírszerzési adatokra is szükség van.

A civil társadalom számára ilyen támogatást nyújt az Amnesty International Security Lab és az Access Now Digital Security Helpline.

Ezek az eszközök téves pozitív találatokat is adhatnak. Ha kompromittálódási indikátort találnak, mélyebbre kell ásnod a tényleges kockázat megállapításához. Egyes találatok korábban meglátogatott webhelyekből származhatnak, a sokéves leletek pedig valószínűleg téves pozitívak vagy egy korábbi, már nem aktív kompromittálódás nyomai.

Mobile Verification Toolkit

MVT logó MVT logó

A Mobile Verification Toolkit (MVT) olyan segédprogramok gyűjteménye, amelyek leegyszerűsítik és automatizálják a mobileszközök vizsgálatát ismert kémprogram-kampányok általi célzás vagy fertőzés lehetséges nyomai után. Az MVT-t az Amnesty International fejlesztette, és 2021-ben a Pegasus Project keretében adta ki.

Honlap

Letöltések

Figyelmeztetés

Az MVT használata önmagában nem elegendő annak megállapításához, hogy egy eszköz „tiszta”, és nem célozza egy adott kémprogram.

Az MVT leginkább iOS-eszközök vizsgálatára hasznos. Az Android nagyon kevés olyan diagnosztikai adatot tárol, amely potenciális kompromittálódás triázsához használható, ezért az mvt-android képességei is korlátozottak. Ezzel szemben a titkosított iOS iTunes-mentések az eszközön tárolt fájlok kellően nagy részét tartalmazzák ahhoz, hogy sok esetben gyanús artefaktumokat lehessen felismerni. Ettől függetlenül az MVT iOS- és Android-elemzéshez is hasznos eszközöket ad.

Ha iOS-t használsz és magas kockázatnak vagy kitéve, további három javaslatunk van:

  1. Készíts és őrizz meg rendszeres — például havi — iTunes-mentéseket. Ha a jövőben új fenyegetéseket fedeznek fel, ezek segítségével az MVT-vel utólag is azonosíthatók és elemezhetők korábbi fertőzések.
  2. Rendszeresen generálj sysdiagnose naplókat, és készíts róluk külső biztonsági mentést. Ezek később felbecsülhetetlen értékűek lehetnek kriminalisztikai vizsgálat során.

    A folyamat modellenként eltér, de újabb telefonokon a Power + Volume Up + Volume Down gombokat kell egyszerre nyomva tartani, amíg rövid rezgést nem érzel. Néhány perc múlva az időbélyeggel ellátott sysdiagnose napló a Settings > Privacy & Security > Analytics & Improvements > Analytics Data menüben jelenik meg.

  3. Kapcsold be a Lockdown Mode-ot.

Az MVT jailbroken eszközön mélyebb vizsgálatokat is lehetővé tesz. Ha nem tudod pontosan, mit csinálsz, ne jailbreakeld és ne rootold az eszközödet. Ezzel jelentős biztonsági kockázatoknak teszed ki.

iMazing (iOS)

iMazing logó

Az iMazing ingyenes kémprogram-elemző eszközt kínál iOS-hez, amely grafikus felületet biztosít az MVT köré. Így lényegesen könnyebben használható, mint a technológusoknak és kriminalisztikai szakembereknek szánt, parancssoros MVT.

Honlap

Letöltések

Az iMazing automatizálja és interaktívan végigvezet az MVT használatán, miközben különféle fenyegetéskutatók által publikált nyilvános indikátorok után vizsgálja az eszközt. Az MVT-re vonatkozó összes figyelmeztetés erre az eszközre is érvényes, ezért érdemes elolvasnod a fenti MVT-megjegyzéseket is.

Eszközön végzett ellenőrzés

Az alábbi fenyegetés(ek) ellen nyújt védelmet:

Ezek az alkalmazások magára az eszközre telepíthetők, és módosításra utaló jeleket keresnek az eszközön és az operációs rendszeren, valamint ellenőrzik az eszköz identitását.

Figyelmeztetés

Ezeknek az alkalmazásoknak a használata önmagában nem elegendő annak megállapításához, hogy egy eszköz „tiszta”, és nem célozza egy adott kémprogram.

Auditor (Android)

Auditor logó Auditor logó

Az Auditor hardveres biztonsági funkciókkal figyeli az eszköz integritását: aktívan ellenőrzi az eszköz identitását és az operációs rendszer sértetlenségét. Jelenleg csak GrapheneOS-szel vagy a támogatott eszközök gyári operációs rendszerével működik.

Honlap

Letöltések

Az Auditor nem olyan vizsgáló/elemző eszköz, mint az oldal többi megoldása. Ehelyett az eszköz hardverrel támogatott keystore-ját használja arra, hogy ellenőrizhesd az eszköz identitását, és meggyőződhess arról, hogy az operációs rendszert nem módosították vagy downgrade-elték a verified boot megkerülésével. Ez nagyon erős integritás-ellenőrzést ad magára az eszközre, de nem feltétlenül deríti ki, hogy valamely felhasználói alkalmazás rosszindulatú-e.

Az Auditor attesztációt és behatolásészlelést két eszközzel végez: az auditee az ellenőrzött eszköz, az auditor pedig az ellenőrzést végző eszköz. Az auditor bármely Android 10+ eszköz — vagy a GrapheneOS távoli webes szolgáltatása — lehet, míg az auditee-nak egy külön támogatott eszköznek kell lennie. A működés lényege:

  • Az auditor és auditee között Trust On First Use (TOFU) modellben privát kulcs jön létre az Auditor hardverrel támogatott keystore-jában.
  • Az auditor lehet az Auditor alkalmazás egy másik példánya vagy a Remote Attestation Service.
  • Az auditor rögzíti az auditee aktuális állapotát és konfigurációját.
  • Ha a párosítás után módosítják az auditee operációs rendszerét, az auditor észleli az eszköz állapotában vagy konfigurációjában bekövetkező változást.
  • A változásról értesítést kapsz.

Fontos, hogy TOFU modellje miatt az Auditor főként az első párosítás után bekövetkező változásokat képes megbízhatóan felismerni; a párosítás előtti vagy közbeni eltéréseket nem feltétlenül. A hardver és az operációs rendszer eredetiségének ellenőrzéséhez a telepítés után, még az első internetkapcsolat előtt végezz helyi attesztációt.

Az attesztációs szolgáltatásnak nem küldenek személyazonosításra alkalmas információt. Javasoljuk, hogy anonim fiókkal regisztrálj, és a folyamatos megfigyeléshez kapcsold be a távoli attesztációt.

Ha a fenyegetési modelled megköveteli, hogy az attesztációs szolgáltatás elől is elrejtsd az IP-címedet, használhatsz Orbotot vagy VPN-t.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides