Pegasusに感染しているか確認する方法は?iPhone・Androidの調査手順とMVTの考え方|サイバーセキュリティ.com

Pegasusに感染しているか確認する方法は?iPhone・Androidの調査手順とMVTの考え方

本コンテンツには広告を含み、本コンテンツを経由して商品・サービスの申込みがあった場合、提携している各掲載企業から送客手数料を受け取ることがあります。

iPhoneやAndroidの動作が重い、待機中なのに発熱する、バッテリー消費や通信量が急に増えたといった症状が続くと、「Pegasus(ペガサス)のようなスパイウェアに感染しているのではないか」と不安になることがあります。特に、ジャーナリスト、政治関係者、経営者、人権活動家など、個別に標的とされる事情がある場合は、一般的なマルウェアとは異なる観点で確認したいケースもあります。

ただし、Pegasusは高度な標的型スパイウェアであり、電池消費や発熱といった症状だけで感染を判断することはできません。一般的な市販セキュリティアプリのスキャンで「問題なし」と表示されても、それだけで感染を否定できない点にも注意が必要です。

現実的な確認方法の一つは、iPhoneやAndroidから取得したバックアップ・ログ・フォレンジックデータを、Amnesty International Security Labが公開するMVT(Mobile Verification Toolkit)などで解析し、既知のIOC(侵害指標)や不審なアーティファクトと照合することです。

また、感染が疑われる状態で端末をすぐ初期化したり、再起動・OS更新・アプリ削除を進めたりすると、後から確認できるログや痕跡が失われる可能性があります。調査目的がある場合は、先に証拠保全を意識することが重要です。

そこで本記事では、Pegasusに感染しているか確認する方法、感染が疑われる場合の初動対応、iPhone・Androidの調査手順、MVTによるIOC照合の考え方、Appleの脅威通知やロックダウンモード、専門的なフォレンジック調査を検討するタイミングまでわかりやすく解説します。

Pegasus(ペガサス)とは

Pegasusは、スマートフォンを標的とする高度なスパイウェアとして知られています。一般的な迷惑アプリや広告系マルウェアとは異なり、特定人物を狙う標的型攻撃で利用されることがあります。

高度な標的型攻撃で利用される

Pegasusは、不特定多数へ大量配布される一般的なマルウェアとは性質が異なり、特定の人物や組織を狙った攻撃で問題になることがあります。

そのため、単にスマートフォンの動作が重いという理由だけでPegasusを疑うのではなく、標的化される事情や不審なメッセージ、脅威通知などと合わせて判断する必要があります。

ゼロクリック型など利用者の操作を必要としない攻撃もある

高度なスパイウェアでは、利用者が不審なリンクを開いたり、アプリをインストールしたりしていなくても侵害が成立する可能性があります。

そのため、「怪しいリンクを押していないから大丈夫」とだけ判断することはできません。

一般的な症状だけでは感染を判断できない

バッテリー消費、発熱、通信量増加、端末の動作不安定などは、Pegasus以外にも多数の原因で発生します。

アプリの不具合、OS更新、バックグラウンド同期、バッテリー劣化などでも似た症状が起きるため、症状だけで感染を確定することはできません。

フォレンジックデータやIOC照合が重要になる

Pegasusの確認では、端末やバックアップに残るログ・データを取得し、既知IOCや不審なアーティファクトと照合する方法が使われます。

MVT(Mobile Verification Toolkit)は、そのような確認を行うための代表的なツールの一つです。

ただし、IOCが見つからなかったから完全に安全とは限らない点に注意が必要です。

Pegasus感染が疑われる場合にまず行うこと

現在も標的化されている可能性があり、端末の感染調査を行いたい場合は、端末の状態を大きく変える操作を避け、証拠保全を優先します。

端末を通信から切り離す

継続的な侵害が疑われる場合は、機内モードを有効にし、Wi-Fi・Bluetoothもオフにします。

ただし、端末の電源を切る、再起動するなどの操作は、調査方針によっては取得できる情報へ影響する可能性があります。

すぐに初期化しない

不安だからといってすぐ「すべてのコンテンツと設定を消去」すると、感染の有無を確認するためのログやアーティファクトまで失われる可能性があります。

調査を検討している場合は、初期化前にバックアップやフォレンジック取得を行います。

不審なSMS・iMessage・メール・URLを保存する

不審なSMS、iMessage、メール、URL、脅威通知、端末の表示などはスクリーンショットや別媒体へ保存します。

リンクを再度開く必要はありません。受信時刻や送信元なども記録しておきます。

別の安全な端末から主要アカウントを保護する

Apple Account、Googleアカウント、メール、通信事業者アカウントなどは、別の安全な端末からパスワード変更やMFAの見直しを行います。

不審な端末や復旧用情報が追加されていないかも確認します。

発生時刻や症状を記録する

不審な通知が届いた時刻、通信量が増えた時期、発熱が始まった時期などを時系列で記録します。

症状は感染の確定証拠にはなりませんが、フォレンジック解析の補助情報になります。

Pegasus感染を疑ったときの初動
  1. 端末を機内モードにします。
  2. Wi-Fi・Bluetoothもオフにします。
  3. 初期化・アプリ削除・不用意な再起動を急ぎません。
  4. 不審なメッセージやURL、通知を保存します。
  5. 別端末から主要アカウントを保護します。
  6. 発生日時や症状を記録します。

iPhone・iPadでPegasus感染を確認する方法

iPhoneやiPadでは、暗号化したローカルバックアップを作成し、そのバックアップを解析して既知IOCと照合する方法があります。

ローカルの暗号化バックアップを作成する

MacではFinder、WindowsではApple DevicesやiTunesなどを使い、iPhoneのローカルバックアップを作成します。

解析に必要な情報をより多く取得するため、暗号化バックアップが利用されることがあります。

設定したバックアップ用パスワードは忘れないよう安全に保管します。

MVTでバックアップを解析する

MVTは、Amnesty International Security Labが公開しているモバイル端末解析用のツールです。

解析用PCへ導入し、取得したiOSバックアップや関連データを対象に処理します。

MVTは技術者向けのツールであり、コマンドの実行だけでなく、取得データや検出結果を正しく解釈する知識も必要です。

既知IOCと照合する

MVTでは、不審なドメイン、URL、プロセス痕跡、ログ上の指標など、既知のIOCと取得データを照合します。

一致した痕跡がある場合は、単に「ヒットした」という事実だけで判断せず、タイムスタンプや前後のログ、対象アプリなども確認します。

Shutdown.logなどのアーティファクトも確認する

iOSでは、Shutdown.logなどに残るアーティファクトを利用して、Pegasusや類似の商用スパイウェアに関連する痕跡を調べるアプローチも公表されています。

ただし、すべての端末・OS・感染手法で同じ痕跡が残るとは限りません。

解析結果と取得条件を保全する

解析結果だけでなく、元の暗号化バックアップ、使用したIOCファイル、取得日時、解析日時、MVTのバージョンなども記録します。

後から専門家が再解析する場合にも、同じ条件を確認しやすくなります。

AndroidでPegasus感染を確認する方法

Androidでは、機種、OSバージョン、端末の権限状態などによって取得できるデータが大きく異なります。

取得可能な論理データやログを保全する

Androidでは、ADBなどを用いて取得可能なデータ、バグレポート、アプリ一覧、SMS、通話履歴、ブラウザ関連情報、ネットワーク情報などを保全します。

取得可能な範囲は端末メーカーやOSによって異なります。

MVTで取得データをIOC照合する

MVTのAndroid向け機能を利用し、取得したバックアップやデータを既知IOCと照合します。

結果に特定のドメインやURLが含まれていた場合は、その前後の通信や関連アプリを確認します。

SMS・通話・ブラウザ・アプリ・ネットワーク情報を確認する

不審なSMS、通話履歴、ブラウザアクセス、インストール済みアプリなどを時系列で確認します。

標的型スパイウェアでは痕跡が限定的な場合もあるため、単一の項目だけで判断しないことが重要です。

元データではなくコピーを解析する

フォレンジック調査では、取得した元データをそのまま加工せず、コピー側に対して解析を行うことが基本です。

元データや取得条件を保全しておくことで、後から再解析や第三者検証を行いやすくなります。

MVTでPegasusが「未検出」なら安全?

MVTでIOCが検出されなかった場合でも、それだけで「Pegasusに感染していない」と完全に証明できるわけではありません。

未検出=完全に安全ではない

MVTは、取得できたデータと既知のIOCを照合するツールです。

未公開のインフラ、未収載のIOC、新しい攻撃手法などについては検出できない可能性があります。

単一IOCヒット=Pegasus確定でもない

特定のドメインや痕跡がヒットしたからといって、直ちにPegasus感染が確定するとは限りません。

正規通信との混同、過去のアクセス、他の要因なども確認する必要があります。

IOCの更新状況によって検出範囲が変わる

解析に利用するIOCの版が古ければ、新しい攻撃インフラを検出できない可能性があります。

使用したIOCファイルの版や取得時期も記録しておくことが重要です。

タイムスタンプや前後関係を含めて判断する

検出結果は、その前後にどのアプリが動いていたか、どのURLへアクセスしたか、いつ不審な通知が届いたかなどと合わせて評価します。

「ヒットした/しなかった」だけでなく、複数の証拠を組み合わせることが重要です。

Appleの脅威通知を確認する

Appleでは、傭兵型スパイウェアによる個別標的型攻撃の対象になった可能性が高い利用者へ、脅威通知を行う仕組みがあります。

Apple Accountに正規の脅威通知がないか確認する

Appleから傭兵型スパイウェアに関する脅威通知を受けた場合は、個別標的と判断された重要な手掛かりになります。

通知内容はスクリーンショットなどで保存します。

メールやSMSだけの通知を鵜呑みにしない

Appleを装ったフィッシングメールやSMSも存在するため、メッセージ内のリンクから確認しないことが重要です。

Apple Accountの公式画面などから自分で確認します。

通知がある場合は証拠として保存する

脅威通知を受けた日時、内容、対象アカウントなどを保存し、フォレンジック解析時の情報として利用します。

iPhoneでロックダウンモードを有効にする方法

現在も高度な標的型攻撃を受けるリスクがある場合、iPhoneではロックダウンモードを利用できます。

設定からロックダウンモードを有効にする

iPhoneでは、「設定」→「プライバシーとセキュリティ」→「ロックダウンモード」から設定できます。

高度な標的型攻撃のリスクがある利用者向けの機能

ロックダウンモードは、すべての利用者が常時使うことを前提とした機能ではありません。

個別に高度な傭兵型スパイウェアの標的となる可能性がある利用者向けに、攻撃対象となる機能を制限する仕組みです。

有効化前に証拠保全を検討する

すでに感染が疑われ、専門調査を予定している場合は、設定変更前に必要なバックアップや記録を取得することを検討します。

防御を優先するか、証拠保全を優先するかは、現在の危険度によって判断します。

Pegasus感染を市販のウイルス対策アプリだけで判断しない

一般的なセキュリティアプリは、既知マルウェアや不審アプリを検出するうえで有効な場合がありますが、Pegasusのような高度な標的型スパイウェアの有無を完全に確認できるとは限りません。

「スキャン結果が問題なしだったから感染していない」「電池消費が激しいからPegasusだ」といった単純な判断は避ける必要があります。

感染確認では、端末データ、バックアップ、IOC、脅威通知、発生時系列などを総合的に確認することが重要です。

Pegasus感染が疑われる場合に保存しておきたい証拠

専門調査へ進む可能性がある場合は、端末だけでなく、周辺情報も保全しておきます。

iPhone・Androidのバックアップや取得データ

解析に使用したバックアップや論理取得データは、元データとして保全します。

不審なSMS・iMessage・メール・URL

不審なメッセージやリンクは削除せず、送信元・受信時刻が分かる状態で記録します。

Appleなどから届いた脅威通知

正規の脅威通知を受けた場合は、画面や通知日時を保存します。

MVTの解析結果・IOCファイル

MVTの検出結果だけでなく、使用したIOCファイルや解析環境の情報も保全します。

発生日時・症状・端末状態の記録

端末が発熱した日時、通信量が増加した時期、不審通知が届いた日時などを時系列で残します。

Pegasusの感染・侵入経路をフォレンジック調査で確認する方法

Pegasusのような高度な標的型スパイウェアは、一般的なマルウェアスキャンだけでは感染の有無を判断しにくいため、端末のバックアップやログ、アーティファクトを解析して確認します。

端末のバックアップ・ログ・アーティファクトを取得する

iPhoneでは暗号化バックアップ、Androidでは取得可能な論理データやログなどを保全します。

端末やOSによって取得できるデータは異なるため、調査対象に合わせて取得方法を選択します。

既知IOCとの一致を確認する

MVTなどを利用して、既知の悪性ドメイン、URL、ログ上の痕跡などと照合します。

ヒットした場合は、単一のIOCだけでなく関連ログを合わせて確認します。

不審なURL・プロセス・通信の時系列を確認する

不審なメッセージを受信した日時、ネットワーク通信、端末のログなどを時系列で整理します。

これにより、感染が疑われる期間や関連するアーティファクトを絞り込みやすくなります。

Apple Account・Googleアカウントなど周辺アカウントも確認する

端末だけでなく、Apple Account、Googleアカウント、メール、通信事業者アカウントなども確認します。

不審な端末追加やログイン、設定変更がないかを確認します。

同一人物が利用する別端末への影響も確認する

同じApple AccountやGoogleアカウント、メール、電話番号を利用する別端末がある場合は、それらも確認対象になります。

フォレンジック調査会社に相談する

電池消費や発熱だけでPegasusを疑っている場合は、それだけで専門調査が必要とは限りません。一方で、Appleなどから傭兵型スパイウェアに関する脅威通知を受けた、不審なメッセージやURLがある、個別に標的化される事情がある、MVTでIOCヒットが確認されたといった場合は、フォレンジック調査会社への相談を検討できます。

フォレンジック調査会社では、スマートフォンのバックアップや端末データ、ログ、関連アカウント情報などを解析し、既知IOCとの一致や不審な通信・操作の痕跡を確認できます。

また、MVTで何も検出されなかった場合でも、取得できなかった領域や未収載IOCなどが存在する可能性があるため、高リスク案件では専門家による再検証を行う方法があります。

逆に、単一のIOCがヒットしただけで「Pegasus感染」と断定するのも適切ではありません。端末のログ、バックアップ、IOC、発生時系列、標的化の状況を総合して判断することが重要です。

調査を希望する場合は、端末を初期化したり不用意にアプリを削除したりせず、現在の端末状態、暗号化バックアップ、不審なメッセージ、MVT結果などを保全してから相談すると、調査可能な範囲を広げやすくなります。

おすすめのフォレンジック調査会社

DDF

公式サイトデジタルデータフォレンジック

編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。

デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。

24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。

まとめ

Pegasus(ペガサス)は高度な標的型スパイウェアであり、スマートフォンの発熱、バッテリー消費、通信量の増加といった症状だけで感染を確認することはできません。

確認方法としては、iPhoneでは暗号化したローカルバックアップ、Androidでは取得可能な論理データやログなどを保全し、MVTを使って既知IOCと照合する方法があります。iOSではShutdown.logなどのアーティファクトが調査材料になる場合もあります。

ただし、MVTでIOCが検出されなかったからといって完全に安全とは限りません。一方で、単一のIOCがヒットしただけでPegasus感染を断定することもできません。使用したIOCの版、タイムスタンプ、関連するログや通信などを含めて評価する必要があります。

現在も攻撃が疑われる場合は、端末を通信から切り離し、不審なメッセージや通知を保存します。専門的な調査を予定している場合は、すぐに初期化、アプリ削除、不要な設定変更を進めず、必要なバックアップやログを先に保全することが重要です。

Appleから傭兵型スパイウェアに関する脅威通知を受けた場合や、個別に標的化される事情がある場合は、ロックダウンモードなどの防御策も検討できます。ただし、証拠保全が必要な場合は設定変更前に調査方針を整理します。

MVTの結果を自分だけで判断するのが難しい場合や、IOCヒットの意味、侵害時期、関連アカウントへの影響まで確認したい場合は、端末やバックアップを保全したうえで、モバイルフォレンジックに対応する専門調査会社へ相談する方法があります。

  • 中小企業の情報瀬キィリティ相談窓口[30分無料]
  • 情報処理安全確保支援士(登録セキスペ)募集
  • サイバー保険比較
  • 【企業専用】セキュリティ対策無料相談