¿Cómo verificar si su teléfono ha sido infectado por Pegasus?

Pegasus: un software diseñado para vigilar teléfonos iOS y Android

Pegasus es un software desarrollado por la empresa NSO Group que permite extraer información de teléfonos iOS y Android. Los datos recuperados pueden incluir mensajes enviados o recibidos, contactos, acceso al micrófono y a la cámara, datos GPS e incluso llamadas. Este artículo explica cómo comprobar si su teléfono ha sido infectado por Pegasus.

¿Cómo infecta Pegasus un teléfono?

Pegasus se instala en un teléfono mediante ataques informáticos basados en:

  • un ataque de tipo «spear-phishing» (o « phishing dirigido »), es decir, mediante el envío de un señuelo que requiere que el objetivo realice una acción como hacer clic, lo cual desencadena la instalación de Pegasus;
  • la explotación de una vulnerabilidad que afecta al sistema objetivo (iOS o Android), mediante el envío de un mensaje que contiene un exploit, es decir, un kit de ataque para aprovechar dicha vulnerabilidad.

Cuando la instalación se basa en la explotación de una vulnerabilidad, puede tratarse de fallos aún desconocidos por la comunidad internacional, también llamados «vulnerabilidades de día cero» (Zero-Day). Estas vulnerabilidades, mantenidas en secreto, son temibles: al ser desconocidas, no existe ningún mecanismo para identificarlas. En consecuencia, también tienen un coste extremadamente elevado.

El valor de una vulnerabilidad de día cero reside precisamente en mantener ese secreto: en cuanto se detectan, se publican a nivel internacional y se lanza un parche de seguridad que las neutraliza. Una vez descubierta, esta vulnerabilidad pasa a formar parte de las vulnerabilidades «conocidas» o «de un día» (One-Day), registradas en la base de datos CVE (Common Vulnerabilities and Exposures).

¿Está Pegasus instalado en su teléfono y lo ha infectado?

La adquisición del software Pegasus está reservada a organismos muy específicos, tanto por la inversión financiera requerida como por la selección de clientes que realiza NSO Group.

Dadas estas condiciones, es estadísticamente poco probable que Pegasus esté instalado en su teléfono.

¿Cómo comprobar si su teléfono ha sido infectado por Pegasus?

Amnesty International pone a disposición una herramienta llamada MVT (Mobile Verification Toolkit), bajo una licencia derivada de la Mozilla Public License v2.0. El uso de MVT está sujeto al consentimiento previo y explícito del propietario del teléfono que se va a analizar.

Esta herramienta permite analizar archivos extraídos de un teléfono y buscar en ellos indicadores de compromiso (también conocidos como IoC, por sus siglas en inglés).

Además de MVT, Amnistía Internacional también proporciona un conjunto de datos en formato STIX2 (Structured Threat Information Expression) en GitHub.

El uso de MVT con el conjunto de datos en formato STIX2 requiere ciertos conocimientos técnicos; por ello, Cyberwatch le ofrece aquí un tutorial para comprobar si su teléfono ha sido infectado por Pegasus o no.

Tiempo necesario: 4 horas.

1. Descargue e instale el proyecto MVT

La instalación de MVT se describe detalladamente en el repositorio Git del proyecto.

Para instalar MVT en un sistema Linux:
Instale los requisitos previos con el comando: sudo apt install python3 python3-pip libusb-1.0-0
Luego, instale MVT con el comando: pip3 install mvt

Para instalar MVT en un sistema macOS:
Instale Brew mediante el comando:

/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"

Instale los requisitos previos con el comando: brew install python3 libusb
Luego, instale MVT con el comando: pip3 install mvt

Para instalar MVT en un sistema Windows:
Instale WSL (Windows Subsystem for Linux) siguiendo la documentación oficial de Microsoft.
A continuación, instale una máquina Linux en su sistema Windows y siga el procedimiento para Linux.

2. Descargue el archivo de indicadores de compromiso de Pegasus

Obtenga el archivo pegasus.stix2 desde el siguiente enlace de GitHub y anote su ubicación en su ordenador.

3. Identifique el tipo de teléfono

El proceso de verificación del teléfono con MVT depende del sistema operativo. Por lo tanto, debe comprobar si el teléfono que va a analizar utiliza Android o iOS.

Si el teléfono que va a analizar utiliza iOS, pase al paso 4. Si el teléfono utiliza Android, pase directamente al paso 7.

4. Caso de un teléfono iOS: preparación de los datos para el análisis

La forma más sencilla de analizar un teléfono iOS consiste en realizar una copia de seguridad del dispositivo y, a continuación, analizarla mediante MVT.

Atención: para obtener la mayor cantidad de datos posible, ¡la copia de seguridad debe estar protegida con contraseña! De lo contrario, contendrá menos información por motivos de seguridad.

Para realizar la copia de seguridad de su teléfono, conecte el iPhone al ordenador mediante un cable USB.

Si utiliza iTunes, ábralo y cree una copia de seguridad local del teléfono, asegurándose de que esté cifrada.

En macOS, también puede realizar la copia de seguridad desde el Finder siguiendo este procedimiento.

La copia de seguridad se encontrará en:

  • en Windows, en %USERPROFILE%\Apple\MobileSync\ o %USERPROFILE%\AppData\Roaming\Apple Computer\MobileSync\ ;
  • en macOS, en ~/Library/Application Support/MobileSync/.

5. Caso de un teléfono iOS: conversión de la copia de seguridad a un formato fácil de manipular

Dado que la copia de seguridad está cifrada inicialmente, es necesario utilizar MVT para descifrar los datos y facilitar su manipulación.

Para ello, ejecute el siguiente comando:

mvt-ios decrypt-backup -p <SU_CONTRASEÑA> -d <RUTA_DESTINO> <RUTA_COPIA_SEGURIDAD_CIFRADA>

reemplazando SU_CONTRASEÑA por la contraseña de cifrado de su copia de seguridad, RUTA_DESTINO por el directorio donde se guardará su copia descifrada, y RUTA_COPIA_SEGURIDAD_CIFRADA por el directorio de su copia de seguridad (ver paso 4).

Espere a que finalice la operación, lo cual puede tardar varios minutos.

6. Caso de un teléfono iOS: análisis de la copia de seguridad descifrada

Ahora podrá iniciar la operación de análisis.

Para ello, ejecute el comando:

mvt-ios check-backup --output <DESTINO_ANÁLISIS> --iocs <UBICACIÓN_IOCS>/pegasus.stix2 <UBICACIÓN_COPIA_DESCIFRADA>

reemplazando DESTINO_ANÁLISIS por el directorio que contendrá los resultados de MVT, UBICACIÓN_IOCS por la ubicación del archivo pegasus.stix2 (ver paso 2), y UBICACIÓN_COPIA_DESCIFRADA por el directorio de su copia de seguridad descifrada (obtenida en el paso 5).

MVT resaltará las actividades sospechosas relacionadas con Pegasus. A continuación, puede pasar al paso 10.

7. Caso de un teléfono Android: preparación de su ordenador

Para Android, la preparación de los datos consiste en:

  • extraer las aplicaciones del teléfono en formato APK para analizarlas en VirusTotal y Koodous;
  • extraer los mensajes para analizarlos con los IOC de Pegasus.

Este procedimiento requiere:

  • la instalación de MVT (ver paso 1);
  • la instalación de ADB (Android Debug Bridge, mediante el procedimiento oficial);
  • la activación del modo desarrollador en su teléfono mediante este procedimiento ;
  • la presencia de Java en su ordenador ;
  • la descarga de ABE (Android Backup Extractor) a través del siguiente repositorio de GitHub (simplemente tome el archivo abe.jar y anote su ubicación en su ordenador).

8. Caso de un teléfono Android: análisis de aplicaciones

Conecte su teléfono al ordenador mediante un cable USB.

A continuación, abra una terminal y ejecute el comando:

mvt-android download-apks --output <DIRECTORIO_DESTINO> --all-checks

reemplazando <DIRECTORIO_DESTINO> por la ubicación de una carpeta en su ordenador donde se descargarán los APK.

9. Caso de un teléfono Android: análisis de SMS

Conecte su teléfono al ordenador mediante un cable USB.

Inicie la extracción con el comando: adb backup com.android.providers.telephony

Obtendrá un archivo llamado backup.ab.

Este archivo no se puede utilizar tal cual y debe convertirse a un formato más sencillo de manipular.

Para ello, ejecute ABE mediante el comando:

java -jar <UBICACION_ABE>/abe.jar unpack <UBICACION_BACKUP>/backup.ab <DESTINO>/backup.tar

sustituyendo cada vez EMPLACEMENT_ABE / EMPLACEMENT_BACKUP / DESTINATION por la ubicación de ABE, la ubicación de la copia de seguridad y el destino del archivo en el formato convertido.

A continuación, descomprima el archivo backup.tar utilizando el programa de su elección (7Zip, tar, etc.) en un directorio llamado android-backup-decompresse.

Por último, ejecute el comando:

mvt-android check-backup --iocs <EMPLACEMENT_IOCS>/pegasus.stix2 --output sms <EMPLACEMENT_TAR_DECOMPRESSE>/android-backup-decompresse

sustituyendo EMPLACEMENT_IOCS por el directorio que contiene pegasus.stix2 (archivo del paso 2), y EMPLACEMENT_TAR_DECOMPRESSE por el directorio que contiene android-backup-decompresse.

MVT iniciará entonces un análisis de sus SMS utilizando el archivo de indicadores de compromiso y resaltará cualquier anomalía identificada. Puede pasar al paso 10.

10. Analizar los resultados

Si aparecen elementos sospechosos, significa que es muy probable que su teléfono haya sido objetivo de Pegasus.

En caso contrario, significa que ningún elemento derivado del trabajo de Amnesty International y de Forbidden Stories permite concluir que su teléfono haya sido objetivo de Pegasus.

¿Qué hacer si su teléfono ha sido comprometido por Pegasus?

Cyberwatch le recomienda ponerse en contacto con las autoridades a través de los datos de contacto mencionados en el sitio web de la Agencia Nacional de Seguridad de los Sistemas de Información (ANSSI).

¿Qué hacer para limitar el riesgo de ataques en su teléfono?

Un teléfono se basa en tecnologías desarrolladas por humanos, quienes cometen errores de vez en cuando. Estos errores pueden derivar en un problema de seguridad, denominado «vulnerabilidad». Estas vulnerabilidades pueden ser más o menos graves y, a veces, lo suficientemente peligrosas como para ser utilizadas en operaciones como una infección con Pegasus.

Cyberwatch recomienda aplicar permanentemente las recomendaciones de la guía de higiene de la ANSSI, y más concretamente, instalar regularmente las actualizaciones de seguridad en su teléfono.

Para cualquier pregunta adicional, no dude en contactar con nuestros expertos a través de este formulario.

Gracias por enviar el formulario.