Apple avvisa di nuovo sullo spyware mercenario: l’avviso arriva sulla schermata di blocco
Il 13 agosto Apple ha inviato un’altra tornata di avvisi alle persone che secondo i suoi rilevamenti sono state colpite da spyware mercenario, quello commerciale venduto agli stati. Questa ondata ha raggiunto utenti in 110 paesi; dal 2021 il totale supera i 150. La novità è dove compare l’avviso: ora è una notifica sulla schermata di blocco dell’iPhone e nelle impostazioni, non più soltanto un’email che può restare chiusa per una settimana.
A chi arrivano e perché contano
Lo spyware mercenario non è il malware di un download sospetto. Viene costruito su commessa, costa una fortuna per bersaglio e si vende ad apparati statali, quindi finisce addosso a giornalisti, attivisti, avvocati, politici e diplomatici, non al pubblico generale. L’infezione spesso non richiede alla vittima alcuna azione.
Apple è volutamente prudente nel linguaggio. Non nomina né l’attaccante né il paese dietro l’attacco e non pubblica che cosa abbia fatto scattare un singolo avviso: spiegare il rilevamento aiuterebbe i fornitori ad aggirarlo la volta successiva. L’avviso dice che probabilmente siete stati presi di mira, e si ferma lì.
Come distinguere un avviso vero da uno falso
Un avviso autentico di Apple non chiede mai di aprire un link, un file, installare un’app o un profilo, né di comunicare una password o un codice di verifica. Per controllare basta entrare su account.apple.com: se Apple ve lo ha davvero inviato, compare in cima alla pagina. Lo stesso avviso arriva anche agli indirizzi email collegati all’account, da [email protected]. Tutto ciò che arriva con un link e la fretta è phishing che sfrutta la notizia.
Che cosa fare se ne ricevete uno
- Prenderlo sul serio anche se non capite perché proprio voi. La lista dei bersagli la decide chi ha comprato lo strumento.
- Attivare la modalità isolamento, Lockdown Mode. Toglie le funzioni su cui questi attacchi si appoggiano e, dice Apple, finora non è stato visto un dispositivo compromesso con la modalità attiva.
- Aggiornare il sistema su tutti i vostri dispositivi e riavviare il telefono. Alcuni impianti non sopravvivono a un riavvio e gli aggiornamenti chiudono le vie di installazione.
- Chiedere aiuto a esperti invece di improvvisare: Access Now tiene una linea gratuita di sicurezza digitale attiva ventiquattro ore su ventiquattro proprio per questi casi.
- Cambiare le password importanti da un altro dispositivo pulito e considerare letto da estranei tutto ciò che è stato digitato sul telefono sospetto.
Perché la geografia continua a crescere
Più di 150 paesi non dice che gli attaccanti siano ovunque. Dice che esiste un mercato: questi strumenti si vendono come prodotto, con contratto e assistenza, e ogni nuovo stato cliente porta la propria lista di persone da osservare. Da qui le ondate invece di un flusso continuo, e da qui il fatto che un’ondata racconti dei compratori quanto degli infettati.
Per tutti gli altri la lezione pratica è noiosa e utile: installare gli aggiornamenti senza rimandare, riavviare ogni tanto i dispositivi e diffidare di qualsiasi messaggio che spinga ad aprire subito qualcosa. La modalità isolamento esiste per chi ha ragioni di aspettarsi un attacco, e per quella persona è l’interruttore più efficace sul dispositivo.
• About Apple threat notifications and protecting against mercenary spyware - Apple Support
• If Apple sends you a push notification alerting you to a spyware attack, take it seriously - TechCrunch
• Apple sends new Threat Notification alerts over mercenary spyware attacks - BleepingComputer
• Apple sends fresh wave of mercenary spyware warnings worldwide - 9to5Mac