國際特赦組織證實,Apple 的 HomeKit 存在安全漏洞,該漏洞被用來在塞爾維亞記者和活動人士的 iPhone 上安裝 Pegasus 間諜軟體。這一發現是在 Apple 向受影響的用戶發出潛在「國家級攻擊」警告後公佈的。
調查始於兩名隸屬於主要塞爾維亞智庫的活動人士,他們接到 Apple 的警報,指有企圖入侵其裝置的行為。隨後,他們向位於貝爾格勒的 SHARE 基金會尋求協助,該基金會聯同國際特赦組織及 Access Now 進行了全面的 iPhone 鑑證分析。分析結果顯示,這些裝置被 NSO Group 開發的 Pegasus 間諜軟體鎖定,該軟體主要售予政府及執法機構,用於監控目的。
HomeKit 漏洞的利用
國際特赦組織的安全實驗室發現,攻擊者利用了 Apple HomeKit 服務中的未知漏洞來執行這次攻擊。入侵通過攻擊者掌控的 iCloud 電子郵件帳號進行,這些帳號與 Pegasus 的部署系統有關。兩部塞爾維亞的裝置在幾分鐘內相繼遭到鎖定,分別使用了不同的 iCloud 帳號,顯示出系統性攻擊的跡象。