A Apple lançou uma atualização de emergência corrigindo três vulnerabilidades desconhecidas no iPhone, depois de os investigadores terem descoberto que um único link enviado por mensagem de texto poderia desbloquear silenciosamente um dispositivo e instalar spyware de nível governamental capaz de ler mensagens, gravar chamadas e rastrear os movimentos do utilizador.

A actualização iOS 9.3.5, lançada na quinta-feira, corrige uma vulnerabilidade a que os investigadores chamam "Trident". O boletim de segurança identifica duas falhas no kernel e uma vulnerabilidade no WebKit, cada uma atribuída ao Citizen Lab e à empresa de segurança móvel Lookout. Juntas, as falhas poderiam dar ao atacante o controlo da vítima após esta clicar num link malicioso.

O ataque foi descoberto não através de uma busca laboratorial de rotina, mas porque Ahmed Mansoor, um defensor dos direitos humanos nos Emirados Árabes Unidos, recebeu mensagens de texto suspeitas que prometiam informações sobre reclusos alegadamente torturados em prisões dos Emirados Árabes Unidos. Em vez de abrir os links, enviou-os para os investigadores.

O ataque começa com uma mensagem cuidadosamente elaborada, dirigida a uma pessoa específica. Se o destinatário clicar na ligação, o browser é explorado, as proteções do kernel do sistema operativo são contornadas e é instalado um spyware sem o processo de aprovação habitual. Esta sequência transforma três falhas distintas num jailbreak remoto fiável.

do Citizen Lab sobre as mensagens de Mansoor ligou a infraestrutura ao NSO Group, uma empresa israelita que vende um produto de vigilância chamado Pegasus a clientes governamentais. O relatório descreve Mansoor como um alvo frequente de vigilância eletrónica devido às suas críticas ao governo dos Emirados Árabes Unidos.

Uma vez instalado, o Pegasus pode intercetar chamadas e mensagens, recolher contactos e calendários, monitorizar comunicações de aplicações encriptadas, ativar o microfone e a câmara e reportar a localização do dispositivo. O spyware tira partido do seu acesso privilegiado dentro do telefone, recolhendo informações após as mensagens terem sido desencriptadas para o utilizador.

Um mercado comercial para o acesso zero-day

A descoberta oferece uma visão rara de uma indústria privada de vigilância que compra ou desenvolve falhas de software não divulgadas e as disponibiliza para uso governamental. Estas vulnerabilidades "zero-day" são valiosas precisamente porque o fabricante e os utilizadores desconhecem a sua existência. Uma cadeia de ataques funcional contra um iPhone atual pode, segundo consta, atingir um preço muito elevado.

A Wired noticiou que o Pegasus é comercializado para agentes estatais e pode retransmitir chamadas, e-mails, digitações, áudio, vídeo e outras informações para um operador. O Grupo NSO afirma que a sua tecnologia se destina a governos que combatem o crime e o terrorismo, mas a tentativa contra Mansoor demonstra como estas ferramentas podem ser dirigidas a figuras da sociedade civil.

da Lookout sobre o Trident explica que a operação utiliza remetentes falsificados e domínios anonimizados para distribuir a ligação maliciosa. Alerta ainda as organizações de que um executivo ou funcionário alvo pode expor informações corporativas no caso de um dispositivo pessoal comprometido se ligar aos serviços da empresa.

A Apple age rapidamente após a divulgação

O Citizen Lab e o Lookout notificaram a Apple a 15 de agosto. Dez dias depois, a empresa distribuiu o iOS 9.3.5 para iPhones, iPads e iPods Touch compatíveis. O curto intervalo ilustra a gravidade das falhas e a importância da divulgação responsável, mas também significa que os utilizadores precisam de instalar a atualização para que a correção os proteja.

O boletim da Apple refere que uma falha poderia expor a memória do kernel, outra poderia executar código arbitrário com privilégios de kernel e o bug do WebKit poderia permitir a execução de código através de conteúdo malicioso na web. A análise da Ars Technica observa que todas as três estavam a ser exploradas antes de as correções serem disponibilizadas, tornando o lançamento uma atualização de segurança urgente, e não um pacote de manutenção de rotina.

É improvável que a grande maioria dos proprietários de iPhone seja selecionada para uma operação Pegasus dispendiosa e personalizada. Mas a existência da vulnerabilidade afeta todos os que executam software vulnerável. Uma vez que o conhecimento de uma falha se espalha, outros atacantes podem tentar reproduzi-la, e uma ferramenta criada para um alvo específico de inteligência pode eventualmente ser adaptada ou vazada.

O limite de segurança move-se dentro do telefone

O Pegasus é especialmente importante porque não precisa de quebrar a encriptação em trânsito. Aplicações como o iMessage, WhatsApp e outros mensageiros seguros podem proteger os dados entre os pontos finais, mas um spyware que controla um ponto final pode ler mensagens no ecrã, capturar as teclas digitadas ou gravar áudio diretamente.

A Network World noticiou que o ataque pode roubar uma vasta gama de informações e foi associado a alvos para além de Mansoor, incluindo um jornalista de investigação. O incidente desloca, portanto, o debate do acesso teórico para a demonstração da violação de dispositivos de consumo totalmente atualizados.

Isto também reforça o argumento da Apple de que "portas das traseiras" deliberadas para as autoridades policiais aumentariam o risco dos sistemas que já enfrentam tentativas sofisticadas de acesso. A disputa do FBI com a Apple sobre o telefone do atirador de San Bernardino focou-se na colaboração forçada; o caso Pegasus demonstra um mercado comercial que procura o acesso sem a cooperação do fabricante.

A atualização é a defesa imediata

Os utilizadores devem instalar o iOS 9.3.5 através de Definições, Geral e Atualização de Software. A atualização está disponível para o iPhone 4s e modelos posteriores, iPad 2 e modelos posteriores e iPod Touch de quinta geração e modelos posteriores. Os dispositivos que não recebem atualizações de segurança recentes permanecem mais vulneráveis ​​à medida que as técnicas de exploração evoluem.

O relatório técnico do BleepingComputer recomenda a instalação imediata e descreve a cadeia como um jailbreak remoto utilizado para instalar o Pegasus num dispositivo alvo. Os utilizadores devem também tratar os links inesperados — especialmente aqueles com alegações urgentes ou apelo emocional — com desconfiança.

A lição mais importante não é que os iPhones sejam excecionalmente inseguros. É que uma plataforma amplamente fiável atraiu um ataque sofisticado e bem financiado, capaz de combinar várias vulnerabilidades raras. A Apple fechou as lacunas específicas identificadas pelos investigadores, mas os incentivos comerciais para encontrar outras mantêm-se.

A recusa de Mansoor em clicar num link impediu uma violação invisível e expôs uma capacidade de vigilância que, de outra forma, poderia ter permanecido secreta. Para centenas de milhões de utilizadores do iOS, este ato individual representou uma correção. Para os governos, empresas de segurança e fabricantes de tecnologia, revelou a rapidez com que a fronteira entre a espionagem dirigida e o risco para o consumidor pode ruir assim que uma vulnerabilidade de dia zero é descoberta em utilização.