Špijunski softver koji možete kupiti uz pretplatu
Riječ „stalkerware” obuhvaća skupinu softvera koji izgleda posve obično: komercijalne aplikacije, prodavane uz pretplatu, često reklamirane kao „roditeljski nadzor” ili „praćenje zaposlenika”. Bankovna kartica, deset do četrdeset eura mjesečno, i bilo tko dobiva online nadzornu ploču koja prikazuje život telefona: poruke, neprekidnu GPS lokaciju, fotografije, povijest pregledavanja, popise poziva. Neki mogu čak aktivirati mikrofon.
Nema tu nikakvog tehničkog podviga. Nema tajnog exploita ni retka koda koji treba napisati. Proizvod je osmišljen tako da ga u nekoliko minuta može instalirati netko posve bez vještina, na telefonu koji drži u rukama. Jednom kad se ugnijezdi, aplikacija ostaje neupadljiva: bez ikone, s bezazlenim nazivom procesa, ničim na zaslonu.
Razmjere je teško precizno izmjeriti, riječ je o softveru napravljenom da se ne vidi. Brojke koje imamo su donje, a ne gornje granice: jedan jedini proizvođač antivirusa svake ga godine otkrije na desecima tisuća telefona diljem svijeta, a Coalition Against Stalkerware, koja okuplja četrdesetak organizacija, izvještava da pojava ne jenjava. A pritom se broje samo uređaji koji imaju sigurnosnu aplikaciju: ostali se nikada ne pojave ni u jednoj statistici.
Tko instalira te aplikacije? Partner, bivši, roditelj koji prelazi granicu, ponekad poslodavac. Razjasnimo jednu stvar: u većini zemalja instaliranje nadzornog softvera na telefon druge odrasle osobe bez njezina pristanka kazneno je djelo, kakav god bio odnos između dvoje ljudi.
Pet minuta fizičkog pristupa čini više štete od bilo kojeg virusa
To je ideja koju biste trebali zapamtiti, jer preokreće uobičajenu sliku prijetnje. Hakiranje telefona na daljinu, bez ikakve interakcije žrtve, iznimno je teško: exploiti koji to omogućuju prodaju se za milijune i koriste za državnu špijunažu, a ne za nadgledanje pojedinca. Realan put mnogo je kraći: znati vaš kod za otključavanje i biti pet minuta nasamo s vašim telefonom.
Na Androidu je instalacija izravna: omogućiti „nepoznate izvore”, instalirati aplikaciju, dodijeliti joj opsežna dopuštenja (pristupačnost, administracija uređaja), sakriti ikonu. Na iPhoneu je instaliranje špijunske aplikacije znatno teže, pa nadzor obično ide drugim putem: pristupnim podacima Apple računa. Tko ih zna, može čitati sigurnosne kopije, lokaciju, fotografije, a da uopće ništa ne instalira.
Praktična posljedica je jednostavna i ništa ne košta: vaš kod za otključavanje prva je brava na vašem digitalnom životu. Kod podijeljen „iz povjerenja”, datum rođenja, isti kod godinama, tu sve počinje. Promijeniti ga i zadržati za sebe ponovno je temeljna sigurnosna navika. Baš kao i ne ostavljati telefon otključan bilo gdje.
Pravi znakovi: i oni lažni
Raščistimo prvo lažne znakove, jer hrane bespotrebnu brigu: topla baterija, telefon koji usporava, potrošnja podataka koja oscilira. Ti simptomi imaju tisuću bezazlenih uzroka, loše napisanu aplikaciju, ostarjelu bateriju, nedavnu nadogradnju. Moderni nadzorni softver posebno je osmišljen da se ne oda na takav način.
Znakovi koji istinski zaslužuju vašu pozornost drugdje su. Prvi uopće nije tehnički: netko oko vas zna stvari koje ne bi trebao znati, gdje ste bili, što ste napisali, s kim ste razgovarali. Taj signal, kad se ponovi, vrijedi više od bilo kojeg simptoma baterije.
Na samom telefonu tražite ono što je strukturno: aplikaciju koju ne prepoznajete s prevelikim dopuštenjima (pristupačnost, administrator uređaja), opciju „nepoznati izvori” uključenu na Androidu bez sjećanja da ste to učinili, nepoznat uređaj prijavljen na vaš Google ili Apple račun, dijeljenje lokacije koje nikada niste postavili. Te provjere nalaze se u postavkama, traju nekoliko minuta i ne zahtijevaju nikakvu posebnu vještinu.
Što učiniti: i što ne činiti
Razumljiv je refleks odmah izbrisati aplikaciju. To je katkad pogreška: većina tog softvera obavijesti osobu koja ga je instalirala u trenutku kad prestane slati podatke. Ako je ta osoba dio vaše svakodnevice i situacija vas zabrinjava, naglo uklanjanje može pogoršati stvari. U tom slučaju prvo dokumentirajte (snimke zaslona, datumi) i potražite podršku, web-stranica Coalition Against Stalkerware, stopstalkerware.org, popisuje organizacije za pomoć zemlju po zemlju.
Ako se odlučite djelovati, postupajte redom:
- →Promijenite kod za otključavanje: ne datum rođenja, ne kod koji netko blizak već zna.
- →S drugog uređaja (telefona prijatelja, pouzdanog računala) promijenite lozinku e-pošte, a zatim lozinku Google ili Apple računa.
- →Pregledajte uređaje i sesije prijavljene na te račune i uklonite sve što ne prepoznajete.
- →Uključite dvofaktorsku autentifikaciju (2FA) za e-poštu i svoj glavni račun.
- →Kao krajnja mjera, vraćanje na tvorničke postavke briše gotovo sav taj softver: pod uvjetom da telefon zatim postavite s novim lozinkama, a ne iz kompromitirane sigurnosne kopije.
Što Trasimène čini
Trasimèneov nadzor aplikacija neprekidno uspoređuje instalirane aplikacije s popisima poznatog nadzornog softvera koji se ažuriraju na poslužitelju i označava sumnjive kombinacije dopuštenja: nevidljiva aplikacija koja objedinjuje pristupačnost, automatsko pokretanje i trajnu pozadinsku aktivnost gotovo nikada nema legitiman razlog za postojanje.
Budimo iskreni o ograničenjima, jer u tome je i cijela poanta ovog bloga: nijedna sigurnosna aplikacija ne vidi sve. Nadzor koji ide preko pristupnih podataka Apple ili Google računa nikada ne dotiče telefon, pojavljuje se u postavkama računa, a ne u skeniranju. Zato vas je ovaj članak proveo kroz obje provjere, a ne samo onu koju automatiziramo.
Nema razloga za život u paranoji: nadzor koji ovaj članak opisuje ne pada s neba, dolazi izbliza, a sprječava se jednostavnim navikama, vlastitim kodom, zaključanim računom, povremenim pogledom na dopuštenja. Ako jednog dana tehnička strana ne bude dovoljna, jer situacija nadilazi telefon, u većini zemalja postoje organizacije koje mogu pomoći. Same provjere traju deset minuta. Vrijedi ih napraviti jednom, i vrijedi ih ponoviti s vremena na vrijeme.
- Kaspersky, "The State of Stalkerware in 2023", Securelist, 2024
- Coalition Against Stalkerware, "About", stopstalkerware.org
- Chatterjee, Doerfler, Orgad, Havron, Palmer, Freed, Levy, Dell, McCoy & Ristenpart, "The Spyware Used in Intimate Partner Violence", 2018 IEEE Symposium on Security and Privacy (SP)
- Marczak, Scott-Railton et al., Citizen Lab, "FORCEDENTRY: NSO Group iMessage Zero-Click Exploit Captured in the Wild", 2021
Provjerite aplikacije na svom telefonu