Какво означава това за сигурността
За повече от пет години този файл е бил добре познат, но често пренебрегван инструмент за съдебни анализи на iPhone. Той съдържа детайлни записи на системните събития при изключване и рестартиране на iOS устройствата. Именно тези данни често издаваха дали дадено устройство е било заразено с Pegasus – шпионски софтуер, разработен от израелската фирма NSO Group.
Според изследователите, „дори една на пръв поглед чиста shutdown.log, съдържаща следи от Pegasus, беше сама по себе си доказателство за проникване“. Новият механизъм в iOS 26 обаче изтрива цялото съдържание от лога при всеки рестарт — правейки невъзможно откриването на такива данни в бъдеще.
Риск за разследванията и потребителите
Според вицепрезидента по изследванията в iVerify, Матиас Фрилингсдорф, промяната представлява „сериозно предизвикателство за всички съдебни експерти и хора, които се опитват да установят дали техните устройства са били компрометирани“ – особено в момент, когато атаките с шпионски софтуер зачестяват по цял свят.
Новият подход на Apple ефективно маскира потенциалните следи от предишни заразявания. Това означава, че всеки потребител, който актуализира до iOS 26 и след това рестартира устройството си, безвъзвратно изтрива всички доказателства от shutdown.log, които биха могли да посочат предишни атаки с Pegasus или Predator.
Какво представлява Pegasus
Pegasus е един от най-мощните известни инструменти за наблюдение, способен да зарази iPhone без потребителско действие – известен като „zero-click“ атака. След инсталация той предоставя на атакуващия пълен достъп до личните данни: съобщения, снимки, местоположение, обаждания, микрофон и камера.
Още през 2021 г. експертите установиха, че Pegasus оставя различими цифрови следи именно в shutdown.log — което стана ключов метод за откриване на заразени устройства. Дори когато авторите на зловредния код опитаха да изтриват файла, техните собствени процеси оставяха микроскопични индикатори за проникване.
Apple и въпросът за баланса между сигурност и поверителност
Apple не е официално обяснила промяната, но според експертите тя вероятно е свързана с оптимизация на системната производителност или процесите за „системна хигиена“. Проблемът — тази промяна заличава един от най-ценните артефакти за киберразследвания.
„Това идва в най-неподходящия момент“, казва Фрилингсдорф, добавяйки, че в последните месеци новините за шпионски атаки срещу високопоставени лица, политици и известни личности са станали все по-чести. Липсата на достъп до тези цифрови следи затруднява доказването на подобни атаки.
Какво трябва да направят потребителите
iVerify предупреждава, че след актуализацията към iOS 26 всички стари следи, които могат да идентифицират Pegasus или Predator, ще изчезнат. Потребителите, които все още не са актуализирали устройствата си, могат да извлекат логовете чрез инструментите за диагностика преди да инсталират новата система. За останалите единствената защита остава превенцията – редовни ъпдейти, внимателно използване на приложения и избягване на подозрителни линкове.

No Comment! Be the first one.