Apple emite nuevas alertas de spyware mercenario a usuarios de iPhone dirigidos

El investigador de Citizen Lab John Scott-Railton instó a los destinatarios a verificar la advertencia con Apple y a buscar ayuda de expertos en seguridad.

By · Published

Primary source: X - John Scott-Railton

Why it matters

An Apple warning indicates individual targeting by a well-funded spyware operation, requiring account verification and specialized incident response.

Apple issues new mercenary spyware alerts to targeted iPhone users — Citizen Lab researcher John Scott-Railton urged recipients to verify the warning through Apple and seek expert security help.

Apple emitió una nueva ronda de notificaciones de amenaza el 13 de agosto advirtiendo a usuarios seleccionados de iPhone que habían sido individualmente apuntados por spyware mercenario, según John Scott-Railton (@jsrailton), investigador sénior en Citizen Lab de la University of Toronto.

Scott-Railton, que dirige el equipo Targeted Threats de Citizen Lab, dijo a los destinatarios en un hilo de seis publicaciones en X que buscaran ayuda experta en seguridad de inmediato. Citó a Pegasus, el spyware desarrollado por NSO Group, como ejemplo de la tecnología usada en operaciones de vigilancia vinculadas a gobiernos.

Apple también actualizó sus directrices de notificación de amenazas el 13 de agosto. Apple describe estas advertencias como alertas de alta confianza de que una persona ha sido individualmente apuntada, a menudo debido a su identidad o trabajo. Periodistas, activistas, políticos y diplomáticos se encuentran entre los grupos que históricamente las han recibido.

La advertencia no identifica al proveedor del spyware, al operador detrás del ataque ni a la actividad que desencadenó la detección de Apple. Apple dice que divulgar esos detalles podría ayudar a los operadores de spyware a alterar sus métodos y evitar la detección.

Verify the alert through Apple

Los destinatarios deben primero confirmar la notificación sin interactuar con enlaces o archivos adjuntos en el mensaje. Apple dice que una advertencia genuina aparece directamente en el iPhone del usuario objetivo, incluyendo en la Lock Screen y en Settings. Apple también envía un correo electrónico a las direcciones asociadas con la Apple Account del usuario.

Una copia de la advertencia debe aparecer en la parte superior de account.apple.com después de que el usuario inicie sesión. Si no hay alerta allí o en iPhone Settings, el mensaje puede ser un intento de suplantación y debe ser revisado por un experto en seguridad.

Las notificaciones de amenaza de Apple nunca piden a los destinatarios que abran un archivo, instalen una app o un perfil de configuración, revelen una contraseña de Apple Account, o proporcionen un código de verificación por correo electrónico o teléfono. Esa distinción importa porque una advertencia de spyware falsificada le da a un atacante un pretexto plausible para enviar un enlace de phishing a alguien que ya cree estar bajo vigilancia.

Apple dice que ha enviado estas notificaciones varias veces al año desde 2021 y ha alcanzado a usuarios en más de 150 países. Apple no ha especificado cuántas personas o países fueron incluidos en la ronda del 13 de agosto.

Seek specialized help

Scott-Railton instó a los destinatarios a no manejar el incidente por su cuenta. Las propias directrices de Apple dirigen a los usuarios notificados a la Digital Security Helpline operada por Access Now (@accessnow), que proporciona respuesta a incidentes gratuita y las 24 horas para miembros de la sociedad civil que califiquen, incluidos periodistas, activistas y defensores de derechos humanos.

Access Now puede ofrecer orientación de seguridad personalizada y ayudar a investigar dispositivos o mensajes sospechosos. La organización sin fines de lucro no participa en el proceso de detección de Apple y no recibe información sobre por qué Apple seleccionó una cuenta particular para la notificación.

Los usuarios deben conservar la advertencia y buscar asesoría antes de borrar, reemplazar o cambiar extensamente el dispositivo afectado. Un especialista puede necesitar registros del dispositivo para determinar lo sucedido y recomendar pasos basados en el trabajo, los contactos y la exposición del usuario.

Turn on Lockdown Mode

Apple y Scott-Railton también recomiendan Lockdown Mode para las personas que recibieron una notificación o tienen motivos creíbles para esperar un objetivo sofisticado. La configuración opcional reduce las funciones del dispositivo disponibles para un atacante al restringir los adjuntos de mensajes, tecnologías web complejas, llamadas desconocidas de FaceTime, invitaciones de servicios, conexiones de dispositivos y perfiles de configuración.

En un iPhone o iPad, los usuarios pueden activarlo en Settings, Privacy & Security y Lockdown Mode. El dispositivo se reinicia tras la activación. Apple recomienda actualizar primero cada dispositivo al software disponible más reciente y habilitar Lockdown Mode por separado en los iPhones, iPads y Macs compatibles. Activarlo en un iPhone también lo activa en un Apple Watch emparejado.

Lockdown Mode cambia cómo funcionan algunos sitios web, mensajes y servicios de Apple. Esas restricciones son deliberadas: la configuración elimina funcionalidades que los desarrolladores de spyware sofisticado pueden usar como punto de entrada.

Para las personas que no han recibido una alerta de Apple pero desean revisar su exposición más amplia a phishing, robo de cuentas y recopilación de datos, el Consumer Reports Security Planner genera un conjunto personalizado de recomendaciones de seguridad. Una notificación de amenaza confirmada por Apple, sin embargo, requiere asistencia directa de respuesta a incidentes en lugar de una lista de verificación de seguridad de rutina.

Reader comments

Conversation for this story loads after sign-in.