Pegasus explota una falla de HomeKit para atacar a los iPhone

Amnistía Internacional informa que en Serbia se está espiando a activistas y periodistas independientes utilizando dos herramientas: el software espía Pegaso (de la empresa israelí NSO Group), y una herramienta probablemente desarrollada localmente llamada NoviSpy.

Pegasus es un software espía muy conocido que se utiliza para vigilar y atacar a los usuarios; aprovecha vulnerabilidades de día cero (no desconocidas para los desarrolladores del sistema operativo) para realizar ataques con los que interceptar mensajes, correos electrónicos, fotografías y archivos multimedia, transformando el teléfono en una herramienta de vigilancia.

NoviSpy es nuevo, quizás un software “fabricado en Serbia” o importado del extranjero, y se utiliza para espiar, entre otras cosas, a activistas medioambientales y de la sociedad civil. Amnistía informes que en febrero de 2024 el periodista independiente serbio Slavisa Milanov La policía lo detuvo con el pretexto de realizarle una prueba de alcoholemia. Lo llevaron a la comisaría y le ordenaron que entregara el teléfono inteligente, uno Xiaomi Redmi Note 10S. Luego comenzó el interrogatorio por parte de agentes vestidos de civil sobre su trabajo.

Mientras respondía a las preguntas, ya atónito porque lo pararon porque sospechaban que él, abstemio, conducía en estado de ebriedad, la sospecha se duplicó cuando no le preguntaron su PIN.

Al final de los interrogatorios, la sospecha se confirmó: Milanov se dio cuenta de que el teléfono inteligente que le habían devuelto había sido manipulado y los datos habían desaparecido; Luego se dirigió al Laboratorio de Seguridad de Amnistía Internacional pidiendo que analizaran el dispositivo.

El análisis reveló que, durante el interrogatorio, se había utilizado un producto de la empresa israelí Cellebrite para desbloquear el teléfono inteligente y extraer datos y que un software espía hasta ahora desconocido, NoviSpy, quizás fabricado en Serbia o importado del extranjero.

El incidente llevó a Amnistía Internacional a llevar a cabo una investigación que reveló que la policía y la Agencia de Seguridad de la Información de Serbia (Bezbedonosno-informativna Agencija – Bia) utilizan regularmente NoviSpy para infectar los teléfonos inteligentes de periodistas y activistas. Una vez instalado, NoviSpy puede activar de forma remota su micrófono y cámara y causar muchos otros daños.

Cellebrite, en cambio, se especializa en desbloqueo de dispositivos y extracción de datos. Al igual que la otra empresa israelí, NSO Group, conocida por vender el software espía Pegasus en todo el mundo, Cellebrite afirma que sus productos se venden únicamente a gobiernos con el único objetivo de facilitar la lucha contra el terrorismo.

También en este caso se aprovechó una vulnerabilidad que los programadores del sistema Android desconocían hasta que fue subsanada en octubre.

La policía y los servicios serbios también han utilizado estos productos para espiar a activistas medioambientales y de la sociedad civil. El engaño es siempre el mismo: confiscar el teléfono inteligente durante los interrogatorios y devolverlo manipulado al final.

En octubre, un activista del movimiento Krokodil, organización que promueve el diálogo y la reconciliación en los Balcanes Occidentales, fue citado para ser interrogado por la BIA después de que su sede hubiera sido atacada por asaltantes desconocidos con acento ruso: Krokodil había condenado el ataque a Ucrania.

El activista entregó su Samsung Galaxy S24+ con el resultado que conocemos. Amnistía Internacional realizó un análisis del dispositivo y descubrió que NoviSpy estaba copiando datos y tomando capturas de pantalla de correos electrónicos y mensajes en Signal y WhatsApp.

“El efecto que esta forma de espionaje tiene sobre el activismo es traumático”, explica Amnistía. “La gente se desanima a hablar entre ellos, se invade su privacidad, se refugian en el aislamiento”.

De particular interés es la forma en que supuestamente fueron atacados los dispositivos Apple: explotando una falla Kit de hogar (La plataforma de hogar inteligente de Cupertino). Se desconocen los detalles sobre este último defecto porque: informes 9to5 Mac: Apple todavía está resolviendo el problema.

Pegasus aprovecha un fallo de HomeKit para atacar los iPhone - macitynet.it
Pegasus explota una falla de HomeKit para atacar a los iPhone

En 2021, Apple presentó una demanda contra NSO Group y su empresa matriz para establecer la responsabilidad por la vigilancia y la focalización de los usuarios. NSO Group y sus clientes dedican los vastos recursos y capacidades de los estados nacionales a llevar a cabo ataques cibernéticos altamente dirigidos, que les permiten acceder al micrófono, la cámara y otros datos confidenciales en dispositivos Apple y Android.

Apple ha previsto a partir de iOS 16 un “modo de aislamiento” lo que ayuda a proteger los dispositivos de personas en riesgo de ataques cibernéticos extremadamente raros y altamente sofisticados.

Apple explica que cuando el modo de aislamiento está habilitado, el dispositivo no funciona como de costumbre. “Para reducir la superficie de ataque que podría ser explotada por software espía mercenario altamente dirigido, se imponen límites de seguridad estrictos en algunas aplicaciones y funciones y en algunos sitios web; Además, es posible que algunas funciones no estén disponibles».

Para activar el modo de aislamiento, debe abrir Configuración, desde aquí Privacidad y seguridad, desplácese hacia abajo, toque Modo de bloqueo y luego «Activar modo de aislamiento». Apple señala que cuando llega este modo, algunas aplicaciones y funciones tienen un comportamiento diferente y limitado: para reducir la superficie de ataque que podría ser potencialmente explotada por software espía mercenario altamente dirigido, se imponen límites estrictos a algunas aplicaciones y funciones y a algunos sitios web en términos de de seguridad; Además, es posible que algunas funciones no estén disponibles.