Pegasus és un spyware instalat en dispositius que eixecuten certes versions de iOS (el sistema operatiu mòvil de Apple) i Android, desenrollat per la firma cibernètica israelita, NSO. Descobert en agost de 2016 despuix d'un intent fallanc d'instalar-ho en un iPhone pertanyent a un activiste de drets humans, una investigació va revelar detalls sobre el software espia, les seues capacitats i les vulnerabilitats de seguritat que va explotar. Pegasus és capaç de llegir mensages de text, rastrejar cridades, recopilar contrasenyes, rastrejar l'ubicació del teléfon i recopilar informació de les aplicacions. Apple va llançar la versió 9.3.5 del seu software iOS per a corregir les vulnerabilitats. Les notícies del spyware varen atraure una gran atenció dels mijos. Va ser cridat "l'atac de teléfon inteligent més sofisticat de l'història", i es va convertir en la primera volta en l'història de l'iPhone en que es va detectar un atac remot de jailbreak. La companyia que va crear el spyware, NSO, va declarar que brinden a "els governs autorisats tecnologia que els ajuda a combatre el terrorisme i el crim".

Detalls del spyware

No és necessari que l'usuari faça clic en cap enllaç, Pegasus habilita secretament un jailbreak explotant vulnerabilitats en el dispositiu i pot llegir mensages de text, rastrejar cridades, recopilar contrasenyes, rastrejar l'ubicació del teléfon, [1]  aixina com recopilar informació d'aplicacions que inclouen (entre atres) iMessage, Gmail, Viber, Facebook, WhatsApp, Telegram i Skype. [2]

Pegat

Apple va llançar la versió 9.3.5 de iOS per a la seua llínea de productes per a teléfons inteligents iPhone en agost de 2016. Els detalls de l'actualisació varen ser correccions per a les tres vulnerabilitats de seguritat crítiques que va explotar Pegasus. [3]

Descobriment del spyware

Les vulnerabilitats es varen trobar dèu dies ans que es llançara l'actualisació iOS 9.3.5. El defensor àrap dels drets humans Ahmed Mansoor va rebre un mensage de text que prometia "secrets" sobre la tortura que ocorria en les presons dels Emirats Àraps Units ", junt en un enllaç. Mansoor va enviar l'enllaç a Citizen Lab. Es va realisar una investigació en la colaboració de la companyia de seguritat Lookout que va revelar que si Mansoor haguera seguit l'enllaç, hauria fet jailbreak al seu teléfon en el lloc i implantat el spyware en ell. [4]  Citizen Lab va vincular l'atac a una companyia privada de software espia israelita coneguda com NSO, que ven Pegasus als governs per "intercepción llegal", pero existixen sospites de que s'aplica per a atres propòsits. [5]  A més de maig de 2022, NSO era propietat d'una firma europea de capital privat, Novalpina Capital. [6] [7]

Sobre l'extensió del problema, Lookout va explicar en una publicació del blog: "Creem que este software espia ha estat en llibertat per una cantitat significativa de temps basat en alguns dels indicadors dins del còdic" i va senyalar que el còdic mostra signes d'una "taula de mapage de kernel que té valors des de iOS 7". [8]  El New York Times i The Times of Israel varen informar que sembla que els Emirats Àraps Units estaven utilisant este software espia en 2013. [9] [10] [11] Un parell de demandes llegals afirmen que NSO va ajudar als clients a operar el software i, per lo tant, va participar en numeroses violacions dels drets humans iniciades pels seus clients.

Vulnerabilitats

Lookout va proporcionar detalls de les tres vulnerabilitats:

  • CVE-2016-4655: Fuga d'informació en el kernel: una vulnerabilitat de mapage de la base del kernel que filtra informació a l'atacant i li permet calcular l'ubicació del kernel en la memòria. [12]
  • CVE-2016-4656: La corrupció de la memòria del núcleu du a Jailbreak: vulnerabilitats a nivell de kernel de iOS de 32 i 64 bits que permeten a l'atacant lliberar en secret el dispositiu i instalar un software de vigilància. [13]
  • CVE-2016-4657: Corrupció de la memòria en Webkit: una vulnerabilitat en Safari WebKit que permet a l'atacant posar en perill el dispositiu quan l'usuari fa clic en un enllaç. [14]

Reaccions

Notícies

La notícia del spyware va rebre una important atenció dels mijos, [15] [16] [17] [18] particularment per ser cridat "l'atac de teléfon inteligent més sofisticat", [19] [20] i, per ser la primera volta en l'història de l'iPhone quan es detecta un atac remot de jailbreak. [21]

Comentari de NSO

Donen Tynant, de The Guardian, va escriure un artícul que incloïa comentaris de NSO, a on varen afirmar que brinden als "governs autorisats una tecnologia que els ajuda a combatre el terrorisme i el crim", encara que el Grup li va dir que no tenia coneiximent de cap incident. [22]

Escepticisme del programa Bug-Bounty

Despuix de la notícia, els crítics varen afirmar que el programa de recompenses d'errors d'Apple, que recompensa a les persones per trobar falles en el seu software, podria no haver oferit recompenses suficients per a evitar que es vengueren exploits en el mercado negro, en lloc de que s'informara a Apple. Russell Brandom, de The Verge, va comentar que el programa de recompenses per errors d'Apple, que recompensa a les persones que conseguixen trobar falles en el seu software, té un màxim de pagaments de $ 200 000, "solament una fracció dels millons que es gasten regularment en atacs iOS en el mercat negre.". Continua preguntant per qué Apple no "es lliura de les vulnerabilitats de seguritat?", Pero també escriu que "tan pronte com es varen notificar les vulnerabilitats [de Pegasus], Apple les va arreglar, pero queden molts atres errors. Mentres que les companyies de software espia veuen una compra de exploits com un pagament únic per anys d'accés, la recompensa d'Apple té que pagar-se cada volta que apareix una nova vulnerabilitat ". Brandom també va escriure; "Els mateixos investigadors que participen en la recompensa d'errors d'Apple podrien guanyar més diners venent les mateixes troballes a un agent explotador". Va concloure l'artícul per escrit; "És difícil dir quànt dany podria haver segut causat si Mansoor haguera fet clic en l'enllaç del software espia... L'esperança és que, quan el pròxim investigador trobe el pròxim error, el pensament importe més que els diners". [23]

Crítiques pel seu us

El Salvador

En novembre de 2021, periodistes de El Salvador varen denunciar haver rebut un correu electrònic provinent de Apple, [24] en el que es llegia

"Apple considera que vosté està sent objecte d'agressors finançats per l'Estat que estan tractant -de manera remota- d'accedir a l'iPhone associat al seu ANEU d'Apple"

Despuix d'un peritaje realisat per Citizen Lab i Access Now, es va concloure que els celulars dels periodistes varen estar infectats entre juliol de 2020 i novembre de 2021. [25] El Govern de Nayib Bukele, fins a 2023, jamai es va pronunciar sobre les acusacions.

La Comisión Interamericana de Derechos Humanos va ordenar l'investigació d'estos delictes a la Fiscalía General de la República (El Salvador), els qui poc han fet per a averiguar quí va estar darrere d'estos atacs que vulneren la llibertat de prensa. [26]

Mèxic

El spyware ha segut utilisat contra periodistes activistes de drets humans i polítics en Mèxic. [27] Segons un reportage publicat per el New York Times, el govern mexicà va ser el primer client del malware, escomençant en l'administració de Felipe Calderón Hinojosa i usat exponencialment en el sexeni de Peña Nieto. En 2021 la Ret en Defensa dels Drets Digitals (R3D) va denunciar que el software es va utilisar per a espiar al periodiste Ricardo Raphael, a l'activiste de drets humans Raymundo Ramos Vázquez, aixina com a un periodiste de Animal Político, el nom del qual no va ser publicat. [28] En 2023 R3D va donar a conéixer que dos persones pertanyents a l'associació civil Centre Prodh havien segut víctimes d'espionage. [29]

República Dominicana

Amnistía Internacional va denunciar que el dispositiu mòvil de la periodista Nuria Piera havia segut marcat i infectat pel software Pegasus en tres ocasions entre els anys 2020 i 2021. Es va detectar que la primera infecció de Pegasus al dispositiu de Piera va ser el 20 de juliol de 2020. [30]

Perú

Durant el govern de Pedro Castillo, el president li va solicitar al ciutadà espanyol Jorge Hernández, àlies "L'Espanyol", la creació d'un equip especial d'inteligència clandestí per a chuponear i atentar contra els seus opositors. D'esta forma, es va dispondre l'adquisició del software Pegasus per a tals fins. [31] Com a part de dita operació, Castell va donar autorisació a "L'Espanyol" i a Henry Shimabukuro per a que s'encarreguen de l'adquisició de l'equip. En això en ment, abdós personages es varen contactar en Carlos Barba Daza, empresari de seguritat i assessor de l'en eixe moment congressiste fujimorista Luis Cordero Jon Tay, al que se li va oferir ser el nou cap de la Direcció Nacional d'Inteligència (DINI), que no va acceptar. Despuix, li varen encarregar a Barba que realisara la busca del software Pegasus en Panamá. [32] Ya en dit país, Barba es va posar en contacte en Corder Jon Tay, realisant una visita en una fira tecnològica. Encara que es varen posar en contacte en l'empresa de Pegasus, l'empresa es va negar a seguir negociant argumentant que volien parlar en algú "degudament acreditat pel govern". Finalment, no es va comprar. [33]

Colòmbia

Durant l'administració de Iván Duque es va fer compra del software Pegasus, sent adquirit en recursos lícits d'Estats Units i usat per a la lluita contra el narcotràfic encara que el president Gustavo Petro ha assegurat que dit software ha segut usat per a espiar als militants i afins a la coalició Pacto Histórico. [34]

Vore també

Referències

  1. ↑ «IPhone Users Urged to Update Software After Security Flaws Are Found». The New York Times.
  2. ↑ «Everything We Know About NSO Group: The Professional Spies Who Hacked iPhones With A Single Text». Forbes.
  3. ↑ «Apple Releases iOS 9.3.5 With Fix for Three Critical Vulnerabilities Exploited by Hacking Group». MacRumors.
  4. ↑ «Who are the hackers who cracked the iPhone?». BBC News.
  5. ↑ Ahmed, Azam, and Perlroth, Nicole, Using Texts as Lures, Government Spyware Targets Mexican Journalists and Their Families, The New York Times, June 19, 2017
  6. ↑ «Los creadores de la herramienta de ciberespionaje Pegasus están obstaculizando el trabajo de uno de sus auditores: las preguntas son "ignoradas"» (en es). Business Insider España.
  7. ↑ «Financiers behind NSO Group in struggle for control of private equity firm» (en en). the Guardian.
  8. ↑ «Sophisticated, persistent mobile attack against high-value targets on iOS». Lookout. Archivat des d'el original, el 17 de diciembre de 2016.
  9. ↑ Kirkpatrick. «[1]».
  10. ↑ Perlroth. «[2]».
  11. ↑ «[3]».
  12. ↑ «NVD - CVE-2016-4655». nvd.nist.gov.
  13. ↑ «NVD - CVE-2016-4656». nvd.nist.gov.
  14. ↑ «CVE -CVE-2016-4657» (en en). cve.mitre.org.
  15. ↑ «Inside 'Pegasus,' the impossible-to-detect software that hacks your iPhone». Business Insider. Axel Springer SE.
  16. ↑ «This App Can Tell if an iPhone Was Hacked With Latest Pegasus Spy Malware». Variety. Penske Media Corporation.
  17. ↑ «A Hacking Group Is Selling iPhone Spyware to Governments». Wired. Condé Nast.
  18. ↑ «Apple issues security update to prevent iPhone spyware». USA Today. Gannett Company.
  19. ↑ «What Is The "Pegasus" iPhone Spyware And Why Was It So Dangerous?». The Huffington Post. AOL.
  20. ↑ «Meet Pegasus, the most-sophisticated spyware that hacks iPhones: How serious was it?». International Business Times. IBT Media.
  21. ↑ «A serious attack on the iPhone was just seen in use for the first time». The Verge. Vox Media.
  22. ↑ «Apple issues global iOS update after attempt to use spyware on activist's iPhone». The Guardian.
  23. ↑ «Why can't Apple spend its way out of security vulnerabilities?». The Verge. Vox Media.
  24. ↑ «Periodistas salvadoreños denuncian posible espionaje por parte del Estado». Voz de América.
  25. ↑ «Confirman espionaje contra 35 periodistas y activistas en El Salvador». Diario El Mundo.
  26. ↑ «CIDH exige a El Salvador investigar espionaje contra periodistas y activistas». CIDH exige a El Salvador investigar espionaje contra periodistas y activistas.
  27. ↑ «[4]», The New York Times.
  28. ↑ «CASOS //». Red en Defensa de los Derechos Digitales.
  29. ↑ «[5]», Red en Defensa de los Derechos Digitales.
  30. ↑ «Pegasus descubierto en teléfono de periodista dominicana» (en es). Amnistía Internacional.
  31. ↑ «¿Qué es Pegasus? El software de espionaje que Pedro Castillo quería comprar» (en es). peru21.pe.
  32. ↑ «Pedro Castillo quería espiar a Patricia Benavides y Harvey Colchado para desacreditar y entorpecer investigaciones en su contra» (en es-es). infobae.
  33. ↑ «Legislador Luis Cordero viajó a Panamá junto a exoficial de Inteligencia para presunta compra de equipos de espionaje» (en es-es). infobae.
  34. ↑ «Gustavo Petro ‘estalló' contra Vicky Dávila por escándalo de Pegasus: “Se llama un “watergate” y es un delito”» (en es-es). infobae.