Apple 向受到针对的 iPhone 用户发出新的雇佣型间谍软件警报
Citizen Lab 研究员 John Scott-Railton 敦促收件人通过 Apple 核实该警告并寻求安全专家的帮助。
By Ryan Merket · Published
Primary source: X - John Scott-Railton
Why it matters
An Apple warning indicates individual targeting by a well-funded spyware operation, requiring account verification and specialized incident response.

Apple 在 8 月 13 日发出新一轮威胁通知,警告部分 iPhone 用户他们已被佣兵式间谍软件单独针对,据 John Scott-Railton (@jsrailton) 报道,他是 University of Toronto's Citizen Lab 的高级研究员。
Scott-Railton(领导 Citizen Lab 的 Targeted Threats 团队)在 一条包含六个帖子的 X 线程 中告诉收件人应立即寻求专家安全帮助。他以 Pegasus(由 NSO Group 开发的间谍软件)为例,说明政府关联的监视行动中使用的技术类型。
Apple 也在 8 月 13 日 更新了其威胁通知指南。Apple 将这些警告描述为高置信度的提醒,表示某人已被单独针对,通常是因为其身份或工作。记者、活动家、政治人物和外交官等群体历来是收到此类通知的对象。
该警告不会识别间谍软件供应商、发动攻击的操作者或触发 Apple 检测的活动。Apple 表示,披露这些细节可能会帮助间谍软件操作者改变其方法以避免被发现。
通过 Apple 验证警报
收件人应首先在不点击消息中的链接或附件的情况下确认通知。Apple 表示,真正的警告会直接出现在被针对用户的 iPhone 上,包括锁屏(Lock Screen)和 Settings 中。Apple 还会向与用户 Apple Account 关联的邮箱发送电子邮件。
用户登录后,在 account.apple.com 的顶部应出现一份警告副本。如果该处或 iPhone Settings 中不存在警报,则该消息可能是冒充行为,应由安全专家审查。
Apple 的威胁通知绝不会要求收件人打开文件、安装应用或配置描述文件、透露 Apple Account 密码,或通过电子邮件或电话提供验证码。这个区别很重要,因为伪造的间谍软件警告会给攻击者提供一个合理的借口,向已经相信自己正被监视的人发送网络钓鱼链接。
Apple 表示,自 2021 年以来每年已多次发送这些通知,并已覆盖超过 150 个国家的用户。Apple 尚未具体说明 8 月 13 日这一轮通知覆盖了多少人或多少国家。
寻求专业帮助
Scott-Railton 敦促收件人不要单独处理该事件。Apple 的指引将收到通知的用户引导至由 Access Now (@accessnow) 运营的 Digital Security Helpline,该热线为符合条件的民间社会成员(包括记者、活动家和人权捍卫者)提供免费的全天候事件响应。
Access Now 可以提供量身定制的安全建议并帮助调查可疑设备或消息。该非营利组织不参与 Apple 的检测过程,也不会收到关于 Apple 为什么选择特定账户进行通知的信息。
用户应保留该警告并在抹除、更换或大范围更改受影响设备之前寻求建议。专家可能需要设备记录来确定发生了什么,并根据用户的工作、联系人和暴露情况建议后续步骤。
启用 Lockdown Mode
Apple 和 Scott-Railton 还建议对收到通知或有可靠理由预期会遭到高级针对的人启用 Lockdown Mode。该可选设置通过限制消息附件、复杂的网页技术、不熟悉的 FaceTime 呼叫、服务邀请、设备连接和配置描述文件等,减少攻击者可利用的设备功能。
在 iPhone 或 iPad 上,用户可在 Settings, Privacy & Security 和 Lockdown Mode 下启用该功能。激活后设备会重启。Apple 建议先将每台设备更新到可用的最新软件,然后在支持的 iPhones、iPads 和 Macs 上分别启用 Lockdown Mode。为 iPhone 启用该功能也会在配对的 Apple Watch 上激活该模式。
Lockdown Mode 会改变某些网站、消息和 Apple 服务的工作方式。这些限制是刻意为之:该设置移除了复杂间谍软件开发者可能用作切入点的功能。
对于尚未收到 Apple 警报但想审查自己在网络钓鱼、账户被盗和数据收集方面更广泛暴露的人,Consumer Reports Security Planner (https://securityplanner.consumerreports.org/) 会生成一套个性化的安全建议。然而,已确认的 Apple 威胁通知则需要直接的事件响应协助,而非常规的安全检查清单。