Pegasus: як працює шпигунське ПЗ і як захистити смартфон
Pegasus атакує смартфони вибірково й може не вимагати жодної дії від власника. Пояснюємо ризик без міфів і даємо безпечний план реагування.
Коротка відповідь
Pegasus — комерційне шпигунське програмне забезпечення, пов’язане з ізраїльською компанією NSO Group. Його призначено для прихованого доступу до обраних смартфонів. У разі успішного зараження оператор може отримати дані з пристрою та використовувати його датчики, залежно від версії системи, ланцюжка атаки й наданих привілеїв.
Це не масовий «вірус із банера». Такі інструменти дорогі та зазвичай застосовуються проти конкретних людей. Підвищений ризик мають журналісти, правозахисники, політики, дипломати, адвокати, опозиційні діячі й люди, пов’язані з ними.
Що змінилося до 2026 року
Дослідження Amnesty International, Citizen Lab, Apple, Google та Meta показують тривале протистояння між розробниками мобільних платформ і постачальниками комерційного шпигунського ПЗ. Після закриття одного ланцюжка атак оператори шукають інший, а захисні команди додають нові бар’єри, сповіщення та джерела журналів.
У 2026 році Amnesty Security Lab описала подальшу еволюцію Pegasus, Citizen Lab повідомила про підтверджене зараження пристрою члена комітету Європарламенту, а Meta опублікувала нове оновлення щодо протидії NSO у WhatsApp. Google також представила Intrusion Logging — захищений журнал для підтримуваних Android-пристроїв, який може допомогти фахівцям розслідувати складні цільові атаки.
Це не означає, що будь-який смартфон уже заражений. Висновок інший: ризик залишається актуальним для невеликої групи цілей, а звичайні антивірусні перевірки не завжди достатні.
Як Pegasus потрапляє на смартфон
Атаки з взаємодією
Ранні кампанії часто використовували посилання в SMS або повідомленнях. Людину намагалися переконати відкрити сторінку, яка запускала ланцюжок уразливостей. Такий підхід досі можливий, тому перевірка неочікуваних повідомлень залишається важливою.
Zero-click атаки
Найнебезпечніший сценарій не потребує натискання. Спеціально сформовані дані надходять до компонента, який автоматично обробляє повідомлення, зображення, дзвінки або інший мережевий вміст. Якщо в цьому компоненті є невідома або невиправлена вразливість, код може виконатися до того, як користувач щось побачить.
Публічні дослідження описували ланцюжки проти iMessage та інших системних сервісів. Технічні деталі різняться, але логіка схожа: початкова помилка дає виконання коду, наступні кроки обходять ізоляцію та підвищують доступ, після чого встановлюється прихований агент.
Які дані можуть опинитися під загрозою
Можливості залежать від успішності конкретної атаки. Публічні розслідування пов’язують Pegasus із доступом до:
- повідомлень, електронної пошти й контактів;
- фотографій, документів і календаря;
- історії дзвінків та частини даних застосунків;
- відомостей про місцезнаходження;
- мікрофона або камери після отримання потрібного рівня доступу;
- ключів і токенів, які можуть допомогти читати дані на вже розблокованому пристрої.
Наскрізне шифрування захищає повідомлення під час передавання, але не вирішує проблему повністю, якщо атакувальник контролює кінцевий пристрій і бачить дані після розшифрування.
Чи можна помітити зараження самостійно
Надійної побутової ознаки немає. Швидке розряджання батареї, нагрів або збільшення трафіку можуть мати десятки звичайних причин і не доводять наявність Pegasus. Водночас відсутність симптомів також нічого не гарантує.
Найважливіший сигнал — офіційне сповіщення про цільову атаку від Apple або іншого постачальника платформи. Apple пояснює, що такі повідомлення показуються в обліковому записі та надсилаються на підтверджені контактні адреси. Справжнє сповіщення не просить перейти за стороннім посиланням, встановити профіль чи повідомити пароль.
Що робити після сповіщення про атаку
- Не видаляйте дані й не скидайте пристрій одразу: це може знищити сліди, потрібні для перевірки.
- З іншого, довіреного пристрою зв’яжіться з кваліфікованою організацією цифрової безпеки або фахівцем із мобільної криміналістики.
- Оновіть операційну систему та застосунки, якщо фахівець не попросив спочатку зберегти стан для аналізу.
- Увімкніть Lockdown Mode на підтримуваному iPhone, якщо ваш профіль ризику це виправдовує.
- Захистіть основні облікові записи апаратними ключами або passkeys і перегляньте активні сесії.
- Не переносьте автоматично всю резервну копію на новий телефон до консультації: спочатку визначте безпечний сценарій міграції.
- Вважайте інцидент ширшим за один пристрій: перевірте пошту, хмарні сховища та комунікаційні процеси.
Цей порядок призначений для збереження доказів і зменшення шкоди. Він не замінює професійне розслідування.
Як фахівці перевіряють пристрої
Amnesty International підтримує Mobile Verification Toolkit (MVT) — набір інструментів для аналізу резервних копій, системних журналів та індикаторів компрометації. MVT створено для підготовлених дослідників; неправильне трактування результатів може дати хибну тривогу або пропустити важливий контекст.
На підтримуваних Android-пристроях додатковим джерелом може бути Intrusion Logging. Журнали потрібно експортувати й передавати лише довіреним фахівцям: вони здатні містити чутливі відомості про пристрій і активність.
Негативний результат не завжди доводить відсутність атаки. Сліди залежать від версії ОС, часу, перезавантажень, методу проникнення та наявних індикаторів.
Практичний захист для людей із підвищеним ризиком
Оновлюйте пристрої без затримки
Встановлюйте стабільні оновлення ОС і месенджерів одразу після виходу. Старі пристрої, які більше не отримують виправлень, варто замінити для чутливої роботи.
Зменшуйте поверхню атаки
Видаліть непотрібні застосунки й профілі, обмежте попередній перегляд повідомлень, не використовуйте невідомі магазини та періодично переглядайте дозволи. Для iPhone із високим ризиком розгляньте Lockdown Mode. У WhatsApp доступний режим Strict Account Settings, який посилює кілька захисних параметрів для цільових користувачів.
Розділяйте ролі й канали
Не зберігайте всі чутливі дані на одному пристрої. Окремі облікові записи для публічної та конфіденційної роботи зменшують наслідки компрометації. Домовтеся про запасний канал зв’язку й процедуру підтвердження термінових запитів.
Захищайте облікові записи
Унікальні паролі, менеджер паролів, апаратні ключі, passkeys та перевірка активних сесій не зупиняють zero-click експлойт напряму, але обмежують подальше захоплення хмарних даних.
Правовий і суспільний контекст
NSO Group заявляє, що продає технологію державним замовникам для боротьби з тяжкими злочинами. Водночас численні розслідування задокументували використання Pegasus проти представників громадянського суспільства. У 2021 році Міністерство торгівлі США внесло NSO Group до Entity List. Європейський парламент закликав держави посилити розслідування, контроль експорту та гарантії від зловживань.
Проєкт Pegasus Project аналізував витік списку з понад 50 тисяч телефонних номерів, які могли становити інтерес для клієнтів NSO. Наявність номера у списку не є доказом зараження; підтвердження потребує технічного аналізу пристрою.
Поширені запитання
Чи допомагає перезавантаження?
Перезавантаження може перервати роботу окремого нестійкого компонента, але не є надійним очищенням і може вплинути на сліди. Після офіційного сповіщення краще спочатку отримати професійну пораду.
Чи достатньо антивіруса?
Ні. Мобільний антивірус може бути одним із шарів захисту, але високорівневі zero-click атаки створюють саме для обходу звичайного виявлення.
Чи стосується Pegasus лише iPhone?
Ні. Публічні дослідження описували атаки і на iOS, і на Android. Можливості збору доказів та механізми захисту відрізняються між платформами.
Чи потрібно всім вмикати Lockdown Mode?
Apple позиціонує цей режим для людей, які можуть стати ціллю надзвичайно складних атак. Він навмисно обмежує частину функцій, тому рішення залежить від профілю ризику.
Перевірені джерела
- Amnesty Security Lab: еволюція Pegasus у 2026 році
- Citizen Lab: зараження пристрою члена комітету Європарламенту
- Meta: оновлення WhatsApp щодо протидії NSO
- Google: нові функції безпеки Android у 2026 році
- Apple: офіційні сповіщення про цільові атаки
- MVT: аналіз Android Intrusion Logs
- Citizen Lab: ланцюжок BLASTPASS
- Міністерство торгівлі США: внесення NSO Group до Entity List
- Європейський парламент: рекомендації щодо шпигунського ПЗ
- OCCRP: пояснення методології Pegasus Project




