Lockdown Mode
Lockdown Mode (с англ. — «режим блокировки», «режим изоляции») — это функция повышенной безопасности, встроенная в операционные системы Apple (iOS, iPadOS, macOS, watchOS, visionOS), предназначенная для защиты устройств от целевых кибератак, в том числе от сложных и дорогостоящих эксплойтов, используемых государственными или частными субъектами. Режим кардинально ограничивает функциональность устройства, чтобы минимизировать поверхность атаки и предотвратить несанкционированный доступ к данным.
История
Lockdown Mode был представлен компанией Apple 6 июля 2022 года на конференции Worldwide Developers Conference (WWDC) в рамках анонса операционных систем iOS 16, iPadOS 16 и macOS Ventura. Первоначально функция была доступна в бета-версиях, а публичный релиз состоялся в сентябре 2022 года. Разработка режима была вызвана ростом числа атак на журналистов, правозащитников, политиков и других лиц, чья деятельность связана с высоким риском цифрового преследования. В пресс-релизе Apple подчеркнула, что Lockdown Mode предназначен для «очень небольшой группы пользователей, которые могут стать жертвами целенаправленных кибератак, спонсируемых государствами».
В 2023 году, с выходом iOS 17, iPadOS 17 и macOS Sonoma, функция была расширена: добавлена поддержка Apple Watch (watchOS 10) и Apple Vision Pro (visionOS 1.0). Также были внесены улучшения в логику работы, например, автоматическое отключение некоторых ограничений при подключении к доверенным сетям.
Принцип работы
Lockdown Mode работает по принципу «белого списка»: по умолчанию все функции, которые могут быть использованы для атаки, отключаются или существенно ограничиваются. Пользователь может вручную включать отдельные возможности, если они необходимы. Режим не является антивирусом или средством обнаружения угроз — он предотвращает эксплуатацию уязвимостей, блокируя целые классы атак.
Основные ограничения
При активации Lockdown Mode на устройстве применяются следующие изменения:
- Сообщения и iMessage: блокируются вложения, содержащие исполняемые файлы, архивы (ZIP, RAR, 7z), а также ссылки на предпросмотр изображений. Отключается предпросмотр ссылок в сообщениях.
- Веб-браузер Safari: отключается JIT-компиляция JavaScript (Just-In-Time), что делает многие веб-приложения и сайты с динамическим контентом неработоспособными. Блокируется загрузка шрифтов из сторонних источников. Отключается поддержка сложных CSS-анимаций и WebGL. Пользователь может вручную добавить отдельные сайты в исключения.
- FaceTime и другие звонки: блокируются входящие вызовы от неизвестных номеров. Пользователь может вручную разрешить звонки от конкретных контактов.
- Сеть: отключается возможность подключения к незащищённым (открытым) Wi-Fi-сетям. Блокируется автоматическое подключение к сетям 2G/3G (на iPhone с поддержкой 5G). Отключается функция «Автоматическое подключение к сети» для всех известных сетей.
- Файлы и медиа: блокируется загрузка файлов из интернета в приложениях, не являющихся браузерами. Отключается возможность открытия файлов из неизвестных источников. Блокируется предпросмотр изображений и видео в сообщениях.
- Аппаратные интерфейсы: отключается поддержка проводных аксессуаров, подключаемых через Lightning или USB-C, если они не были предварительно сопряжены с устройством. Блокируется возможность использования устройств для зарядки от непроверенных источников.
- Профили и конфигурации: блокируется установка конфигурационных профилей (например, для корпоративных сетей или VPN). Отключается возможность установки приложений из сторонних источников (sideloading).
Исключения и настройка
Пользователь может вручную разрешить отдельные функции для конкретных приложений или сайтов. Например, если журналисту необходимо работать с сайтом, использующим сложный JavaScript, он может добавить этот сайт в список исключений Safari. Аналогично можно разрешить звонки от определённых контактов или подключение к конкретным Wi-Fi-сетям. Настройки Lockdown Mode находятся в разделе «Конфиденциальность и безопасность» в приложении «Настройки».
Применение
Lockdown Mode предназначен для защиты от атак, которые обычно не затрагивают обычных пользователей. К ним относятся:
- Целевые атаки с использованием эксплойтов нулевого дня: злоумышленники могут использовать уязвимости, неизвестные разработчикам, для внедрения шпионского ПО (например, Pegasus от NSO Group — организация признана нежелательной в РФ).
- Атаки через фишинговые ссылки и вредоносные вложения: режим блокирует большинство векторов доставки вредоносного кода.
- Атаки на сетевом уровне: блокировка подключения к незащищённым сетям и отключение 2G/3G снижает риск перехвата трафика.
- Атаки через периферийные устройства: блокировка непроверенных аксессуаров предотвращает атаки через USB-устройства (например, «USB Killer» или заражённые флеш-накопители).
Критика и ограничения
Несмотря на высокий уровень защиты, Lockdown Mode имеет ряд недостатков:
- Снижение удобства использования: многие веб-сайты и приложения перестают работать корректно, что делает режим непригодным для повседневного использования обычными пользователями.
- Ложное чувство безопасности: режим не защищает от атак, которые не используют заблокированные векторы (например, социальная инженерия или атаки на уровне приложений, работающих в фоне).
- Ограниченная поддержка сторонних приложений: разработчики должны адаптировать свои приложения для работы в Lockdown Mode, что происходит медленно.
- Необходимость ручного управления: пользователь должен самостоятельно оценивать риски и вручную добавлять исключения, что требует высокой технической грамотности.
Интересные факты
- Lockdown Mode был разработан в ответ на громкие случаи взлома устройств журналистов и правозащитников, в том числе с использованием шпионского ПО Pegasus, которое эксплуатировало уязвимости в iMessage и Safari.
- В 2023 году Apple выплатила $1 млн исследователю безопасности, который обнаружил уязвимость в Lockdown Mode, позволяющую обойти некоторые ограничения.
- Режим не является панацеей: в 2024 году исследователи из Citizen Lab (Канада) обнаружили, что некоторые атаки могут обходить Lockdown Mode, если злоумышленник использует уязвимости в приложениях, не входящих в список ограничений (например, в сторонних мессенджерах).
Источники
- Apple Inc. «About Lockdown Mode» — официальная документация Apple.
- Citizen Lab. «The Pegasus Project: How Spyware Infected Journalists and Activists» — отчёт о кибератаках.
- Krebs on Security. «Apple’s Lockdown Mode: A Deep Dive» — анализ функции.
- «iOS 16: Lockdown Mode — What It Is and How to Use It» — статья на сайте MacRumors.
- Документация Apple Developer: «Lockdown Mode for Developers» — технические детали реализации.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →