Pegasus: архитектура шпионского ПО и атаки нулевого клика
Шпионский «конструктор»: как устроена экосистема Pegasus изнутри
Система шпионского ПО Pegasus, разработанная израильской компанией NSO Group, превратилась в многогранный инструмент целевого наблюдения, продаваемый государственным структурам по модели «вредоносное ПО как услуга». Совокупность технических документов, раскрытых в ходе судебного разбирательства по иску WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta), в сочетании с глубокими криминалистическими исследованиями Лаборатории безопасности Amnesty International, предоставила уникальную возможность реконструировать внутренние механизмы одной из самых скрытных кибершпионских платформ современности. Документация раскрывает архитектуру, построенную на принципах тотальной анонимизации операторов и максимального упрощения процесса взлома для клиентов.
Панель управления и минимальные технические требования
Pegasus проектировался как инструмент, практически полностью снимающий с правительственных заказчиков бремя технической реализации атаки. Оператор шпионского ПО взаимодействует с системой через интуитивно понятный user dashboard, который позволяет управлять всеми критическими процессами в режиме реального времени: от выбора конкретных целей и доставки полезной нагрузки до первичного анализа эксфильтрованных данных. Такая архитектура сводит к минимуму требования к квалификации персонала на стороне клиента, превращая сложный процесс киберразведки в рутинную работу с панелями интерфейса.
Векторы заражения: искусство атаки без ведома жертвы
В арсенале Pegasus четко прослеживается иерархия векторов проникновения, которые классифицируются на две основные группы:
- Методики zero-click — наиболее ценные и скрытые техники, не требующие какого-либо прямого взаимодействия со стороны цели. Для заражения достаточно того, чтобы устройство просто находилось в сети.
- Методики one-click — атаки, предполагающие минимальное действие жертвы (например, переход по ссылке), и применяющиеся в случаях, когда использование zero-click-эксплойтов невозможно.
Приоритет всегда отдается векторам zero-click. Согласно задокументированным кибератакам, нацеленным как на iPhone, так и на Android, ключевые эксплуатации происходили через уязвимости в популярных сервисах обмена мгновенными сообщениями. Наиболее заметные инциденты были связаны с взломами посредством отправки специально сформированных пакетов данных в WhatsApp и iMessage, после чего код внедрялся в память устройства незаметно для владельца.
Ghost Architecture: анатомия оперативной безопасности
Ключевой элемент ценности NSO Group как бизнеса — гарантия нераскрытия личности заказчика и факта проведения операции. Для этого архитектура Pegasus жестко сегментирована: компоненты, устанавливаемые на стороне клиента, и инфраструктура, управляемая непосредственно NSO, функционируют независимо, поддерживая высокий уровень анонимности. Такая схема намеренно скрывает происхождение операций слежки.
Оперативная архитектура спроектирована так, чтобы исключить любую связь между разными заказчиками и их целями. В структуре NSO Group за это отвечает White Services department. Его задача — развертывать и настраивать уникальную инфраструктуру для каждого государственного клиента. Это гарантирует соблюдение жесткого принципа сегрегации: заражения от разных операторов не пересекаются, что предотвращает случайное раскрытие факта слежки одной группы целей другой. Для дополнительного усложнения атрибуции финансовые транзакции за обслуживание часто проводятся через криптовалюты, обрывая традиционные следы в банковской системе.
Траектория атаки: от селекции до заражения
Процесс целевой слежки запускается оператором вручную и начинается с ввода всего лишь одного идентификатора — номера телефона — в интерфейс системы Pegasus. Следующим этапом платформа автоматически запускает процесс идентификации устройства, собирая критически важные данные, такие как модель аппарата, версия операционной системы и установленные приложения. На основе этой цифровой разведки оператор получает от системы рекомендацию с перечнем наиболее подходящих векторов заражения, применимых к конкретному девайсу жертвы. Это позволяет выбирать наиболее эффективный эксплойт, практически исключая вероятность провала операции из-за технической несовместимости.
Атрибуция и доказательная база: роль Indicators of Compromise
Точность данных криминалистического анализа, полученных Amnesty International, нашла полное подтверждение при сопоставлении с внутренними документами NSO Group, изъятыми в ходе процесса WhatsApp. Материалы показали, что множество целевых телефонных номеров четко коррелируют с конкретными группами государственных клиентов, арендующих доступ к системе.
Выследить операторов удалось благодаря педантичному выявлению специфических для клиентов Indicators of Compromise (IoC). Поскольку White Services department создает для каждого пользователя системы уникальную цифровую среду, исследователи смогли эффективно кластеризовать атаки. Наличие повторяющихся уникальных идентификаторов в инфраструктуре позволило связать разрозненные случаи слежки в единые кампании, а также выявить географические и тематические связи между группами жертв, что сыграло решающую роль в атрибуции атак одному и тому же оператору.
Постоянная эволюция и этические дилеммы
Совокупность выводов, полученных из документации NSO Group и независимых расследований Amnesty International, рисует леденящую картину. Перед нами не статичная вредоносная программа, а постоянно эволюционирующая киберугроза, которая методично эксплуатирует уязвимости в самых распространенных платформах связи. Постоянная гонка вооружений в разработке новых векторов zero-click подчеркивает фундаментальную уязвимость современной цифровой экосистемы и ставит перед обществом беспрецедентные по своей остроте этические и конфиденциальные проблемы. Способность бесконтрольно проникать в личное пространство через незакрытые бреши в коде остается вызовом для всей индустрии кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



