Mobile Verification Toolkit: как проверить телефон на шпионские программы

Mobile Verification Toolkit (MVT) — это набор консольных утилит с открытым исходным кодом, который анализирует резервную копию смартфона и ищет следы коммерческого шпионского ПО вроде Pegasus: подозрительные домены в истории браузера, вредоносные процессы, изменённые системные файлы. Инструмент разработан и поддерживается организацией Amnesty International Security Lab и распространяется бесплатно.

В отличие от обычных антивирусов, MVT не устанавливается на сам телефон и не работает в реальном времени. Он проводит криминалистический анализ уже снятой копии данных на компьютере с Windows, macOS или Linux. Это снижает риск того, что шпионская программа обнаружит проверку и заметёт следы, но требует от пользователя базовых навыков работы с командной строкой.

Что именно умеет MVT и где границы метода

Инструмент сравнивает артефакты из резервной копии с базой индикаторов компрометации (IOC): доменов, адресов электронной почты, имён процессов и файлов, связанных с известными шпионскими кампаниями. Совпадение означает, что устройство, вероятно, подвергалось атаке или было заражено.

При этом важно понимать ограничения. MVT обнаруживает только те угрозы, для которых существуют опубликованные индикаторы. Отсутствие совпадений не гарантирует чистоту устройства — новые или неизвестные шпионские инструменты анализ не выявит. Обратная ситуация тоже возможна: устаревший индикатор может дать ложное срабатывание.

  • 🔍 Анализ резервных копий iTunes/Finder для iPhone и iPad
  • 🤖 Проверка Android через дамп adb backup или полный файловый дамп (для рутированных устройств)
  • 🌐 Поиск вредоносных доменов в истории Safari, SMS и сетевых логах
  • 📄 Формирование отчёта в формате JSON с найденными индикаторами

Что понадобится перед началом проверки

Для работы потребуется компьютер, свежая резервная копия телефона и установленный Python 3. На Windows удобнее использовать подсистему WSL с Linux внутри, поскольку часть зависимостей MVT ориентирована на Unix-окружение. На macOS и Linux установка обычно проходит проще.

Резервную копию iPhone создают через iTunes (Windows) или Finder (macOS). Копия может быть как зашифрованной, так и нет, но зашифрованная копия содержит больше данных для анализа — например, историю браузера. Пароль от неё понадобится при расшифровке средствами MVT.

⚠️ Внимание: резервная копия содержит переписку, фото и пароли. Проводите анализ только на собственном компьютере и не передавайте бэкап третьим лицам «для проверки» — это распространённая схема кражи данных.
📊 Проводили ли вы когда-нибудь проверку смартфона на шпионское ПО?
Да, с помощью MVT
Да, другими инструментами
Нет, но планирую
Не считаю нужным

Установка Mobile Verification Toolkit

Официальный и единственный безопасный источник — репозиторий проекта на GitHub и пакетный репозиторий PyPI. Установка выполняется через пакетный менеджер pip:

pip install mvt

Для анализа Android дополнительно потребуются утилиты adb (Android Debug Bridge) из официального пакета Android SDK Platform Tools. Проверить, что установка прошла успешно, можно командой mvt-ios --help или mvt-android --help — утилита выведет список доступных модулей.

Проверка iPhone: пошаговый порядок

Сначала создайте локальную резервную копию. Подключите iPhone к компьютеру, откройте iTunes или Finder, выберите устройство и запустите создание копии на этот компьютер, при желании включив шифрование. Дождитесь завершения — прерывать процесс нельзя, иначе копия будет повреждена.

Далее копия расшифровывается и разбирается на отдельные артефакты:

mvt-ios decrypt-backup -d ./decrypted /путь/к/бэкапу

mvt-ios check-backup --iocs индикаторы.stix2 -o ./report ./decrypted

Точный синтаксис и имена модулей могут меняться между версиями, поэтому перед запуском сверьтесь с актуальной документацией проекта. Результат сохранится в указанную папку в виде набора JSON-файлов — по одному на каждый тип проверки.

☑️ Проверка iPhone через MVT

Выполнено: 0 / 6

Проверка Android-устройства

На Android вариантов больше, и они зависят от уровня доступа. Без root-прав доступен анализ через adb backup и сбор системных логов bugreport. С root-доступом MVT может извлечь значительно больше данных, включая полный список установленных пакетов и системные базы.

Перед подключением включите на телефоне отладку по USB в разделе для разработчиков и подтвердите разрешение на компьютере. Затем выполните проверку:

mvt-android check-adb --iocs индикаторы.stix2 -o ./report

Обратите внимание: набор доступных проверок зависит от версии Android и оболочки производителя. Если команда завершилась с ошибкой доступа, это не признак заражения — чаще всего причина в ограничениях прошивки конкретной модели.

Что делать, если adb не видит устройство

Проверьте кабель (некоторые кабели передают только питание), смените USB-порт, переустановите драйвер устройства на Windows и убедитесь, что на экране телефона подтверждён запрос «Разрешить отладку по USB?». На macOS и Linux драйверы обычно не требуются.

Как читать отчёт MVT

Отчёт состоит из множества JSON-файлов, поэтому разбирать его вручную неудобно. Проще всего открыть файлы в текстовом редакторе или через онлайн-просмотрщик JSON и искать секции detected — именно там перечислены совпадения с индикаторами.

РезультатЧто означаетДействие
Нет совпаденийИзвестных индикаторов не найденоПовторить проверку позже со свежими IOC
Одно совпадение по доменуВозможен переход по вредоносной ссылкеПроверить контекст: SMS, история браузера
Несколько совпаденийВысокая вероятность компрометацииОбратиться к специалисту по цифровой криминалистике
Ошибка парсинга модуляМодуль не смог прочитать данныеОбновить MVT, проверить целостность бэкапа
⚠️ Внимание: самостоятельная трактовка совпадений может ввести в заблуждение. Один и тот же домен встречается и в легитимной рекламе, и в инфраструктуре шпионского ПО — вывод о заражении делается по совокупности артефактов.

Что делать при подтверждённом заражении

Если анализ показал устойчивые совпадения, не спешите сбрасывать телефон до заводских настроек. Сначала сохраните резервную копию и отчёт MVT — это доказательная база, которая может понадобиться специалистам или юристам. Сброс удалит следы атаки и затруднит расследование.

Дальнейшие шаги зависят от модели угроз. Кому-то достаточно смены устройства и паролей, а журналистам, активистам и юристам имеет смысл обратиться в профильные организации, которые бесплатно проводят углублённую экспертизу. Amnesty International и Access Now ведут такие программы для групп риска.

  • 💾 Сохраните бэкап и отчёт в защищённом месте до любых действий с телефоном
  • 🔑 Смените пароли важных аккаунтов с заведомо чистого устройства
  • 📵 Не используйте заражённый телефон для чувствительной переписки
  • 🧑‍💻 Обратитесь к специалистам по цифровой безопасности для подтверждения

Частые вопросы о Mobile Verification Toolkit

Бесплатен ли MVT и кто его разрабатывает?

Да, инструмент полностью бесплатен и распространяется с открытым исходным кодом. Разработку ведёт Security Lab организации Amnesty International, а исходный код опубликован на GitHub.

Можно ли проверить телефон без компьютера?

Нет. MVT работает только на компьютере и анализирует резервную копию или дамп устройства. Приложений для самого смартфона у проекта нет — любые программы с похожим названием в магазинах приложений к оригинальному инструменту отношения не имеют.

Гарантирует ли «чистый» отчёт отсутствие слежки?

Нет. Анализ выявляет только угрозы, для которых существуют известные индикаторы компрометации. Новые версии шпионского ПО могут не оставлять распознаваемых следов в резервной копии.

Подходит ли MVT для проверки чужого телефона?

Технически — да, если у вас есть доступ к устройству и пароль от резервной копии. Однако проверка чужого устройства без согласия владельца может нарушать законодательство о неприкосновенности частной жизни.

Как часто стоит повторять проверку?

Единой нормы нет. Людям из групп риска разумно проверять устройство после подозрительных событий: получения странных ссылок, пропажи телефона, аномального разряда батареи или перегрева без нагрузки.