How to Detect Pegasus Spyware on iOS and Android?

Pegasus is al enkele weken het onderwerp van gesprek in grote mediakanalen, waardoor brandende kwesties als vrijheid van meningsuiting en privacyzorgen weer actueel zijn. De ophef over Pegasus is redelijk begrijpelijk: het is een van de krachtigste en meest heimelijk opererende software in zijn niche. Nu steeds meer getuigen hun ervaringen met Pegasus delen, willen mensen weten hoe ze Pegasus-spyware kunnen detecteren en welke beveiligingsmaatregelen ze moeten nemen om hun privégegevens intact te houden.

In dit artikel behandelen we:

Wat is Pegasus?

Pegasus is een surveillancesysteem ontworpen om overheden te helpen bij de bestrijding van terrorisme en criminaliteit, aldus NSO Group, een in Israël gevestigd technologiebedrijf dat deze software heeft ontwikkeld.

Wanneer Pegasus echter in verkeerde handen valt, is het niets meer dan spyware die zeer gevoelige persoonlijke informatie uit de mobiele apparaten van de doelwitten extraheert.

De reden dat de software is vernoemd naar een mythologisch Grieks wezen, ligt in het vermogen om op afstand te worden geïnstalleerd, letterlijk, via de lucht. Dit laatste is een onderscheidend kenmerk van Pegasus, aangezien de meeste malware enige vorm van gebruikersinteractie vereist, zoals het klikken op een link of een knop.

Hoe werkt Pegasus?

Volgens de officiële productdocumentatie van Pegasus kan de software op afstand worden geïnstalleerd of rechtstreeks in de telefoon van het doelwit worden geïnjecteerd.

Installatie op afstand

Deze methode van Pegasus-injectie vereist het telefoonnummer of e-mailadres van de beoogde persoon; echter, weinig tot geen gebruikersactiviteit is nodig om de installatie te starten. Dit laatste kan gebeuren via:

  • Over-the-Air (OTA). De naam van deze techniek is nogal metaforisch en verwijst naar de gelijkenis van de spywaretransmissiemodus met de moeiteloze vlucht van het gevleugelde paard uit de Griekse oudheid. De exacte technische realisatie is een commercieel geheim, maar dit kenmerk onderscheidt Pegasus van een reeks vergelijkbare oplossingen. De OTA-methode maakt hoogstwaarschijnlijk gebruik van zero-day en zero-click kwetsbaarheden. Wat er gebeurt, is dat de bedreigingsagent het telefoonnummer of e-mailadres van het slachtoffer gebruikt om een pushmelding te sturen die het apparaat activeert om Pegasus te installeren. Het hele proces gebeurt heimelijk, zonder enige betrokkenheid van de getroffen gebruiker. De installatie wordt voltooid zonder enige melding die het doelwit verstoort, waardoor deze zich niet bewust is van de inbraak.
  • Phishingbericht. Deze techniek is bekend bij cyberbeveiligingsexperts en het grote publiek. Een zorgvuldig opgesteld sms- of e-mailbericht wordt naar het doelwit gestuurd. De inhoud verleidt de persoon om het te openen en op een kwaadaardige link te klikken. Na een succesvolle klik, al dan niet per ongeluk, start Pegasus de installatie, opnieuw in volledige stilte.

Fysieke installatie

Pegasus kan ook handmatig worden geïnstalleerd, en de hele procedure duurt ongeveer vijf minuten. Uiteraard is deze methode onmogelijk zonder fysieke toegang tot de telefoon van het doelwit. Na de installatie kan het apparaat op afstand worden gevolgd, net als in de bovenstaande gevallen.

Gegevensbeheer

Alle gegevens die Pegasus verzamelt, gaan naar een versleutelde en goed verborgen buffer. Om het proces van tijdelijke gegevensopslag te maskeren, verbruikt de buffer niet meer dan 5% van de opslag van de telefoon – een vrij klein percentage, dat waarschijnlijk geen argwaan zal wekken bij de gebruiker. Bovendien wordt de buffer gewist zodra de gegevens succesvol naar de server zijn verzonden.

Welke gegevens kan Pegasus verzamelen?

Pegasus is ongetwijfeld zeer krachtige en zeer invasieve spyware. Met zero-click aanvallen, of het nu een ongelezen iMessage, een onbeantwoorde FaceTime-oproep of een WhatsApp-oproep is, kan het doelwit-apparaten op de meest heimelijke manier binnendringen.

Eenmaal binnen kan Pegasus onmiddellijk alle beschikbare gegevens extraheren en in realtime monitoren, zoals:

  • SMS
  • E-mails
  • Instant messenger-chats (inclusief versleutelde zoals Signal of Telegram)
  • Agenda-items
  • Browsinggeschiedenis en opgeslagen favorieten
  • Locatietracking (GPS en Cell-ID)
  • Apparaatinformatie (model, netwerk, verbinding, batterijniveau, etc.)

Pegasus kan het apparaat ook vragen om een reeks andere verzoeken uit te voeren, zoals:

  • GPS inschakelen voor gegevensverzameling en het daarna meteen uitschakelen
  • De microfoon inschakelen en beginnen met opnemen (in ruststand)
  • Oproepen opnemen
  • Bestanden en mappen ophalen
  • Foto’s maken met de camera’s aan de voor- en achterkant (in ruststand, geen flitser, de beeldkwaliteit kan worden aangepast voor snellere overdracht)
  • Screenshots maken
Hulp nodig bij beveiligingstesten?

Ga en krijg het

Slachtoffers van Pegasus-spyware

Pegasus is geen nieuw fenomeen. Het bestaat al lange tijd en de eerste keer dat de wereld erachter kwam, was in 2016, toen een mislukte poging om de iPhone van een mensenrechtenactivist te jailbreaken verder onderzoek en een piek in de media-aandacht aanwakkerde.

Sindsdien heeft Pegasus nog een paar keer het nieuws gehaald. In 2017 werden bijvoorbeeld meer dan 70 Pegasus-injectiepogingen gemeld door Mexicaanse journalisten. In 2019 klaagde WhatsApp NSO aan wegens het misbruiken van hun instant messenger-kwetsbaarheid om de apparaten van WhatsApp-gebruikers te hacken.

In 2021 is Pegasus weer in de belangstelling, wat zorgen oproept over de persvrijheid en het misbruik van surveillance door inlichtingendiensten wereldwijd.

PEGASUS SPYWARE IN CIJFERS
Cliëntlanden Getroffen Individuen Algemene Statistieken
Azerbeidzjan Journalisten 50.000 telefoonnummers gelekt
Bahrein Mensenrechtenactivisten 600+ overheidsfunctionarissen getarget
Hongarije Kabinetsministers 189 journalisten getarget
India Diplomaten 85 mensenrechtenactivisten getarget
Kazachstan Militaire officieren 65 bedrijfsbestuurders getarget
Mexico Veiligheidsagenten 37 bevestigde aanvallen
Marokko Bedrijfseigenaren 40+ landen zijn NSO-klanten
Rwanda C-level executives 60+ organisaties gebruiken NSO-diensten
Saoedi-Arabië Staatshoofden 17 mediakanalen onderzoeken het probleem
VAE Premiers 2018 – eerste zero-click aanval waargenomen
VAE Leden van koninklijke families 1400 WhatsApp-gebruikers getroffen
Bronnen: BBC, The Washington Post, Amnesty International
PEGASUS SPYWARE IN CIJFERS
CLIËNTLANDEN
Azerbeidzjan
GETROFFEN INDIVIDUEN
Journalisten
ALGEMENE STATISTIEKEN
50.000 telefoonnummers gelekt
CLIËNTLANDEN
Bahrein
GETROFFEN INDIVIDUEN
Mensenrechtenactivisten
ALGEMENE STATISTIEKEN
600+ overheidsfunctionarissen getarget
CLIËNTLANDEN
Hongarije
GETROFFEN INDIVIDUEN
Kabinetsministers
ALGEMENE STATISTIEKEN
189 journalisten getarget
CLIËNTLANDEN
India
GETROFFEN INDIVIDUEN
Diplomaten
ALGEMENE STATISTIEKEN
85 mensenrechtenactivisten getarget
CLIËNTLANDEN
Kazachstan
GETROFFEN INDIVIDUEN
Militaire officieren
ALGEMENE STATISTIEKEN
65 bedrijfsbestuurders getarget
CLIËNTLANDEN
Mexico
GETROFFEN INDIVIDUEN
Veiligheidsagenten
ALGEMENE STATISTIEKEN
37 bevestigde aanvallen
CLIËNTLANDEN
Marokko
GETROFFEN INDIVIDUEN
Bedrijfseigenaren
ALGEMENE STATISTIEKEN
40+ landen zijn NSO-klanten
CLIËNTLANDEN
Rwanda
GETROFFEN INDIVIDUEN
C-level executives
ALGEMENE STATISTIEKEN
60+ organisaties gebruiken NSO-diensten
CLIËNTLANDEN
Saoedi-Arabië
GETROFFEN INDIVIDUEN
Staatshoofden
ALGEMENE STATISTIEKEN
17 mediakanalen onderzoeken het probleem
CLIËNTLANDEN
VAE
GETROFFEN INDIVIDUEN
Premiers
ALGEMENE STATISTIEKEN
2018 – eerste zero-click aanval waargenomen
CLIËNTLANDEN
VAE
GETROFFEN INDIVIDUEN
Leden van koninklijke families
ALGEMENE STATISTIEKEN
1400 WhatsApp-gebruikers getroffen

Hoe detecteer ik Pegasus-spyware op iOS en Android?

Hoewel Pegasus geen bedreiging vormt voor de gemiddelde mobiele gebruiker – dit soort campagnes kost immers miljoenen dollars – is het altijd goed om op de hoogte te blijven van de nieuwste beveiligingsoplossingen.

Wat stalkerware betreft, deze zorgt er meestal voor dat uw telefoon zich vreemd gedraagt. Als u aandachtig genoeg bent, kunt u enkele rode vlaggen opmerken, zoals:

  • Onverwachte meldingen of oproepen
  • Batterijverbruik
  • Verhoogd opslagverbruik
  • Onredelijke oververhitting
  • Willekeurige afsluitingen en herstarts
  • Langdurige afsluitingstijd of moeite om het apparaat opnieuw op te starten
  • Trage prestaties
  • Bestanden met ongebruikelijke extensies
  • Vreemde geluiden tijdens gesprekken
  • Scherm dat oplicht in stand-by modus
  • Verdachte apps die u zich niet herinnert te hebben geïnstalleerd of gebruikt

Het probleem is echter dat spyware-ontwikkelaars zich bewust zijn van deze tekenen en voortdurend hun aanvalsstrategieën uitbreiden om sporen van malware op uw apparaat te verdoezelen. Pegasus veroorzaakt bijvoorbeeld minimaal batterijverbruik en stopt met het verzenden van gegevens wanneer het laadniveau onder 5% daalt.

Hier rijst dus de vraag hoe Pegasus-spyware te detecteren. Het is gemakkelijk om verward te raken en te verdrinken in de overvloed aan moderne beveiligingsapps. We zullen het voor u uiteenzetten en ons alleen richten op de apps die speciaal zijn ontworpen om sporen van Pegasus-spyware op mobiele telefoons te identificeren.

Mobile Verification Toolkit

Deze app is uitgebracht door Amnesty International, een mensenrechtenorganisatie met meer dan tien miljoen leden wereldwijd. De organisatie verzamelt al jaren informatie over Pegasus-spyware en heeft de resultaten van haar onderzoek gebruikt om een beveiligingsapp te bouwen die forensische analyses uitvoert van iOS en Android apparaten.

De broncode van MVT is openbaar beschikbaar, dus het kan als open source worden beschouwd, hoewel de licentie enkele gebruiksbeperkingen oplegt, voornamelijk om gevallen van vijandige forensische analyse te voorkomen. Dit alles impliceert dat de tool alleen kan worden gebruikt als de persoon wiens telefoon wordt gescand, toestemming heeft gegeven.

Momenteel heeft MVT geen GUI, wat betekent dat enige kennis van command-line tools vereist is. Bovendien is het voornamelijk ontworpen voor forensische experts en onderzoekers, dus niet-technische gebruikers zullen nog steeds professionals om hulp moeten vragen.

Desalniettemin, als u een technisch onderlegde gebruiker bent die geïnteresseerd is in het verkennen van de tool, vindt u hier de MVT-documentatie over hoe u deze kunt installeren en uitvoeren.

MVT-functies

MVT kan alleen op Linux en Mac draaien, dus Windows-gebruikers moeten ook het Windows Subsystem for Linux installeren om het te kunnen gebruiken.

Hoewel MVT kan worden gebruikt om zowel iOS- als Android-telefoons te scannen, levert het betere resultaten op voor Apple-apparaten, en de functionaliteit voor Android is vrij beperkt.

Dit zijn de belangrijkste dingen die u met MVT kunt doen om uw forensische analyse te vergemakkelijken:

  • Versleutelde iOS-gegevens decoderen
  • Gegevens van meerdere iOS-apps en de systeemdatabase verwerken en parsen
  • Informatie ophalen over geïnstalleerde Android-apps
  • Het adb-protocol gebruiken om diagnostische informatie van het Android-apparaat op te halen
  • De geëxtraheerde records scannen op de aanwezigheid van kwaadaardige indicatoren in STIX2-formaat
  • Een chronologische tijdlijn maken van alle opgehaalde records
  • Een chronologische tijdlijn maken van verdachte artefacten en potentieel gevaarlijke sporen

MVT-uitdagingen

Nogmaals, MVT is geen tool waarmee men moet knoeien, aangezien onjuist gebruik kan leiden tot verlies van persoonlijke gegevens of verslechtering van de apparaatprestaties. Als het aanmaken van een iTunes- of Finder-back-up bijvoorbeeld niet het gewenste resultaat opleverde, zou het jailbreaken van de telefoon de volgende stap zijn. Dit laatste wordt echter niet aanbevolen als u die iPhone nog wilt gebruiken.

Al met al zijn dit de factoren waarmee u rekening moet houden voordat u MVT gebruikt:

  • False positives komen vaak voor (hier is deskundig advies nodig om de waarschuwingen te filteren)
  • Toegang tot het volledige bestandssysteem vereist een jailbreak
  • Niet elke iPhone of iOS-versie is geschikt voor jailbreak
  • Jailbreaken kan sommige records vervuilen of het apparaat laten falen
  • Android-controles zijn beperkt tot het analyseren van APK’s en sms-berichten
  • De tool is moeilijk te gebruiken voor niet-technische gebruikers

iVerify 20.0

Volgens Ryan Stortz, Head of Product bij Trail of Bits, zal de nieuwste versie van iVerify u nu waarschuwen voor sporen van Pegasus-spyware op uw telefoon.

Ingebedde Tweet

In tegenstelling tot MVT is iVerify een propriëtaire, consumentgerichte software, wat betekent dat het een eenvoudig te gebruiken GUI en adminpaneel heeft. Het product biedt twee abonnementen – één voor enterprise en één voor individuele beveiliging, direct beschikbaar in de App Store.

Voor bedrijven is iVerify op abonnementsbasis, met kosten van $3 per gebruiker per maand, terwijl individuele consumenten de app kunnen aanschaffen met een eenmalige aankoop voor $2,99.

iVerify-functies

Zoals elke andere app in de cybersecurity-niche, kan iVerify geen 100% bescherming garanderen. De app voert elke tien minuten beveiligingscontroles uit om het systeem van de telefoon te scannen op tekenen van jailbreaks en infecties. Het zal bijvoorbeeld aandacht besteden aan bekende kwaadaardige bestanden of verdachte mappen en URL-handlers die er in de eerste plaats niet hadden mogen zijn.

Laten we enkele van de kernfuncties van de app bekijken:

  • Apparaatsynchronisatie om ervoor te zorgen dat alle cruciale instellingen correct zijn geconfigureerd
  • Beschermingsgidsen om gebruikers te informeren over hoe ze meerdere beveiligingslagen kunnen implementeren
  • Dreigingsdetectie om in realtime te reageren op beveiligingswaarschuwingen
  • Beveiligde accounts om de beveiliging van socialemediaplatforms en serviceaccounts te verifiëren
  • Veilig browsen om uw privacy tijdens het zoeken te beschermen

Dus als u zich ooit afvraagt: ‘Hoe vind ik spyware op mijn telefoon’, weet u onmiddellijk welke kosteneffectieve en betrouwbare app u kunt gebruiken.

Enterprise-gebruikers hebben ook verschillende exclusieve functies, zoals een risicoanalyse-dashboard voor directe inzichten in de gehele organisatie, naadloze gebruikersimport vanuit Okta, GSuite of Azure AD, en een adminpaneel om apparaten te beheren.

iVerify-uitdagingen

Zoals we hierboven vermeld hebben, is iVerify ontworpen voor eindgebruikers, dus het vereist geen sterke technische achtergrond voor consumenten om het te kunnen installeren en direct van de voordelen te genieten. Tegelijkertijd is het product nog in ontwikkeling en heeft het enkele tekortkomingen, zoals:

  • Integraties voor ledenbeheer zijn beperkt (Okta voor SSO, GSuite, Azure AD)
  • Ondersteuning voor Android moet nog worden uitgebracht
  • iVerify kan niet zien of specifieke apps zijn geïnstalleerd
  • iVerify scant geen netwerkgegevens

Andere spyware zoals Pegasus

Pegasus is niet de enige spyware die in het oog van de storm is komen te staan. Als we Google raadplegen en dieper graven naar Pegasus-alternatieven, zullen we snel verschillende opties ontdekken. En we hebben het niet over “massamarkt” spyware zoals Spyera, XNSPY, of FlexiSPY. Deze laatste oplossingen zijn voornamelijk ontworpen voor ouderlijk toezicht, monitoring van werknemers of paranoïde echtgenoten. Bovendien kunnen ze niet op afstand worden geïnstalleerd, omdat ze handmatige installatie vereisen en sommige functies mogelijk een jailbreak of root-toegang vereisen.

Over surveillancetools met landelijke of wereldwijde impact gesproken, we kunnen er een paar noemen.

FinFisher

FinFisher, ook bekend als FinSpy, is de cyberonderzoekssoftware ontwikkeld door een in Duitsland gevestigd IT-bedrijf in 2008. Volgens de officiële website biedt het bedrijf zijn diensten uitsluitend aan wetshandhavings- en inlichtingendiensten, en is de missie om georganiseerde misdaad te bestrijden.

FinSpy is een multi-platform oplossing die Windows-, macOS-, Linux-, iOS- en Android-systemen infecteert. Om FinSpy op een iOS-apparaat te installeren, zou de bedreigingsagent eerst het besturingssysteem handmatig moeten jailbreaken en pas daarna de spyware kunnen installeren. De infectie op afstand gebeurt via sms, e-mail of WAP-push. Wat Android betreft, maakt FinSpy het ook mogelijk om root-privileges te gebruiken op een niet-geroot apparaat door bekende kwetsbaarheden te exploiteren.

FinSpy lijkt op Pegasus in die zin dat het ook informatie kan verzamelen van instant messengers, waaronder de meest veilige – Telegram, Signal en Threema. Bovendien kan FinSpy VoIP-gesprekken opnemen, of het nu WhatsApp, Skype, WeChat, LINE, Signal of Viber betreft.

Candiru

Candiru is spyware ontwikkeld door een in Israël gevestigd bedrijf dat momenteel geregistreerd is onder de naam Saito Tech Ltd. De clientèle van de spyware bestaat voornamelijk uit overheidsorganisaties en autoritaire leiders. Candiru kan desktop-, mobiele en cloud-gebruikers infecteren.

In tegenstelling tot FinFisher wordt Candiru niet openlijk op de markt gebracht en de infrastructuur ervan blijft goed verborgen. Gezien het door TheMarker gelekte voorstel beschrijft Candiru, de spyware kan veel privégegevens extraheren en actief monitoren – van contacten, sms’jes en browsergeschiedenis tot Dropbox, Google Drive en instant messenger-inhoud. Candiru kan ook oproepen onderscheppen, de omgeving opnemen, screenshots maken en het wifi-netwerk en de wijzigingen ervan weergeven.

Intellexa

Stel je voor dat je niet één spywareoplossing hebt, maar een complete surveillancekit, een totaaloplossing voor offensieve cybersecurity. Dat is precies wat Intellexa beweert aan te bieden.

Intellexa positioneert zich als een alliantie van cyber intelligence-organisaties die inspelen op de behoeften van inlichtingen- en wetshandhavingsinstanties. Het heeft de expertise van drie technologiebedrijven gecombineerd – Nexa, WiSpear en Cytrox – gespecialiseerd in sensorinterception & big data analytics, wifi-surveillanceoplossingen en gegevensverzameling van eindpuntapparaten en cloudservices.

Hoe bescherm ik mezelf tegen spyware?

Hoewel Pegasus op veel gebieden nog steeds een mysterie is, vooral als het gaat om de technische realisatie, kan het volgen van beproefde beveiligingsmaatregelen en aanbevelingen veel bijdragen aan het beschermen van uw privacy en gegevensintegriteit.

Hier zijn enkele eenvoudige stappen die u kunt nemen om de schade van Pegasus zelf en Pegasus-achtige spyware te verminderen:

  • Herstart uw telefoon. Op deze manier kunt u Pegasus tijdelijk laten stoppen met functioneren. Deze truc is alleen van toepassing op iOS-apparaten.
  • Ga terug naar de standaardinstellingen. Voordat u deze stap zet, is het belangrijk om te onthouden dat een fabrieksreset alle persoonlijke gegevens zal wissen, samen met potentiële malware-sporen. Een fabrieksreset garandeert geen verwijdering van Pegasus, vooral omdat gegevensherstel nog steeds mogelijk is.
  • Update uw software. Houd uw besturingssysteem en alle geïnstalleerde apps tijdig up-to-date om het risico op het misbruiken van zero-day kwetsbaarheden te verkleinen.
  • Verwijder verdachte apparaten. Controleer of uw instant messengers en online accounts zijn verbonden met onbekende apparaten.
  • Wijzig wachtwoorden. Schrijf alle wachtwoorden op die op uw smartphone zijn opgeslagen en reset ze allemaal.

Samenvatting

De recente bevindingen over de intrusiviteit en subtiele aard van Pegasus hebben velen van ons ertoe aangezet onze houding ten opzichte van persoonlijke en bedrijfsbeveiliging te heroverwegen. Hoewel Pegasus een zaak van internationale zorg is, zijn wij allemaal verantwoordelijk voor het informeren van onszelf en het implementeren van de nodige beveiligingscontroles om onze identiteit en gegevensintegriteit te beschermen. Pegasus is in veel opzichten uniek, maar het is niet de enige spyware op de markt; talloze andere apps kunnen zijn misbruikt. Als u vreest dat iemand u bespioneert of dat de beveiliging van uw bedrijf achterblijft, neem dan contact op met een professionele beveiligingsexpert voordat de indringer uw elke beweging afluistert.

Bent u ooit sporen van spyware op uw apparaten tegengekomen? Deel uw verhalen in de comments!

Wist u dat er jaarlijks meer dan 5,6 miljoen malwareaanvallen plaatsvinden?

Bescherm uw software tegen hackers tijdens de ontwikkelingsfase.
Hoe detecteer ik Pegasus-spyware op iOS en Android?