Mobile Verification Toolkit (MVT) — это набор консольных утилит с открытым исходным кодом, который анализирует резервную копию смартфона и ищет следы коммерческого шпионского ПО вроде Pegasus: подозрительные домены в истории браузера, вредоносные процессы, изменённые системные файлы. Инструмент разработан и поддерживается организацией Amnesty International Security Lab и распространяется бесплатно.
В отличие от обычных антивирусов, MVT не устанавливается на сам телефон и не работает в реальном времени. Он проводит криминалистический анализ уже снятой копии данных на компьютере с Windows, macOS или Linux. Это снижает риск того, что шпионская программа обнаружит проверку и заметёт следы, но требует от пользователя базовых навыков работы с командной строкой.
Что именно умеет MVT и где границы метода
Инструмент сравнивает артефакты из резервной копии с базой индикаторов компрометации (IOC): доменов, адресов электронной почты, имён процессов и файлов, связанных с известными шпионскими кампаниями. Совпадение означает, что устройство, вероятно, подвергалось атаке или было заражено.
При этом важно понимать ограничения. MVT обнаруживает только те угрозы, для которых существуют опубликованные индикаторы. Отсутствие совпадений не гарантирует чистоту устройства — новые или неизвестные шпионские инструменты анализ не выявит. Обратная ситуация тоже возможна: устаревший индикатор может дать ложное срабатывание.
- 🔍 Анализ резервных копий iTunes/Finder для iPhone и iPad
- 🤖 Проверка Android через дамп
adb backupили полный файловый дамп (для рутированных устройств) - 🌐 Поиск вредоносных доменов в истории Safari, SMS и сетевых логах
- 📄 Формирование отчёта в формате JSON с найденными индикаторами
Что понадобится перед началом проверки
Для работы потребуется компьютер, свежая резервная копия телефона и установленный Python 3. На Windows удобнее использовать подсистему WSL с Linux внутри, поскольку часть зависимостей MVT ориентирована на Unix-окружение. На macOS и Linux установка обычно проходит проще.
Резервную копию iPhone создают через iTunes (Windows) или Finder (macOS). Копия может быть как зашифрованной, так и нет, но зашифрованная копия содержит больше данных для анализа — например, историю браузера. Пароль от неё понадобится при расшифровке средствами MVT.
⚠️ Внимание: резервная копия содержит переписку, фото и пароли. Проводите анализ только на собственном компьютере и не передавайте бэкап третьим лицам «для проверки» — это распространённая схема кражи данных.
Установка Mobile Verification Toolkit
Официальный и единственный безопасный источник — репозиторий проекта на GitHub и пакетный репозиторий PyPI. Установка выполняется через пакетный менеджер pip:
pip install mvt
Для анализа Android дополнительно потребуются утилиты adb (Android Debug Bridge) из официального пакета Android SDK Platform Tools. Проверить, что установка прошла успешно, можно командой mvt-ios --help или mvt-android --help — утилита выведет список доступных модулей.
Проверка iPhone: пошаговый порядок
Сначала создайте локальную резервную копию. Подключите iPhone к компьютеру, откройте iTunes или Finder, выберите устройство и запустите создание копии на этот компьютер, при желании включив шифрование. Дождитесь завершения — прерывать процесс нельзя, иначе копия будет повреждена.
Далее копия расшифровывается и разбирается на отдельные артефакты:
mvt-ios decrypt-backup -d ./decrypted /путь/к/бэкапу
mvt-ios check-backup --iocs индикаторы.stix2 -o ./report ./decrypted
Точный синтаксис и имена модулей могут меняться между версиями, поэтому перед запуском сверьтесь с актуальной документацией проекта. Результат сохранится в указанную папку в виде набора JSON-файлов — по одному на каждый тип проверки.
☑️ Проверка iPhone через MVT
Проверка Android-устройства
На Android вариантов больше, и они зависят от уровня доступа. Без root-прав доступен анализ через adb backup и сбор системных логов bugreport. С root-доступом MVT может извлечь значительно больше данных, включая полный список установленных пакетов и системные базы.
Перед подключением включите на телефоне отладку по USB в разделе для разработчиков и подтвердите разрешение на компьютере. Затем выполните проверку:
mvt-android check-adb --iocs индикаторы.stix2 -o ./report
Обратите внимание: набор доступных проверок зависит от версии Android и оболочки производителя. Если команда завершилась с ошибкой доступа, это не признак заражения — чаще всего причина в ограничениях прошивки конкретной модели.
Что делать, если adb не видит устройство
Проверьте кабель (некоторые кабели передают только питание), смените USB-порт, переустановите драйвер устройства на Windows и убедитесь, что на экране телефона подтверждён запрос «Разрешить отладку по USB?». На macOS и Linux драйверы обычно не требуются.
Как читать отчёт MVT
Отчёт состоит из множества JSON-файлов, поэтому разбирать его вручную неудобно. Проще всего открыть файлы в текстовом редакторе или через онлайн-просмотрщик JSON и искать секции detected — именно там перечислены совпадения с индикаторами.
| Результат | Что означает | Действие |
|---|---|---|
| Нет совпадений | Известных индикаторов не найдено | Повторить проверку позже со свежими IOC |
| Одно совпадение по домену | Возможен переход по вредоносной ссылке | Проверить контекст: SMS, история браузера |
| Несколько совпадений | Высокая вероятность компрометации | Обратиться к специалисту по цифровой криминалистике |
| Ошибка парсинга модуля | Модуль не смог прочитать данные | Обновить MVT, проверить целостность бэкапа |
⚠️ Внимание: самостоятельная трактовка совпадений может ввести в заблуждение. Один и тот же домен встречается и в легитимной рекламе, и в инфраструктуре шпионского ПО — вывод о заражении делается по совокупности артефактов.
Что делать при подтверждённом заражении
Если анализ показал устойчивые совпадения, не спешите сбрасывать телефон до заводских настроек. Сначала сохраните резервную копию и отчёт MVT — это доказательная база, которая может понадобиться специалистам или юристам. Сброс удалит следы атаки и затруднит расследование.
Дальнейшие шаги зависят от модели угроз. Кому-то достаточно смены устройства и паролей, а журналистам, активистам и юристам имеет смысл обратиться в профильные организации, которые бесплатно проводят углублённую экспертизу. Amnesty International и Access Now ведут такие программы для групп риска.
- 💾 Сохраните бэкап и отчёт в защищённом месте до любых действий с телефоном
- 🔑 Смените пароли важных аккаунтов с заведомо чистого устройства
- 📵 Не используйте заражённый телефон для чувствительной переписки
- 🧑💻 Обратитесь к специалистам по цифровой безопасности для подтверждения
Частые вопросы о Mobile Verification Toolkit
Бесплатен ли MVT и кто его разрабатывает?
Да, инструмент полностью бесплатен и распространяется с открытым исходным кодом. Разработку ведёт Security Lab организации Amnesty International, а исходный код опубликован на GitHub.
Можно ли проверить телефон без компьютера?
Нет. MVT работает только на компьютере и анализирует резервную копию или дамп устройства. Приложений для самого смартфона у проекта нет — любые программы с похожим названием в магазинах приложений к оригинальному инструменту отношения не имеют.
Гарантирует ли «чистый» отчёт отсутствие слежки?
Нет. Анализ выявляет только угрозы, для которых существуют известные индикаторы компрометации. Новые версии шпионского ПО могут не оставлять распознаваемых следов в резервной копии.
Подходит ли MVT для проверки чужого телефона?
Технически — да, если у вас есть доступ к устройству и пароль от резервной копии. Однако проверка чужого устройства без согласия владельца может нарушать законодательство о неприкосновенности частной жизни.
Как часто стоит повторять проверку?
Единой нормы нет. Людям из групп риска разумно проверять устройство после подозрительных событий: получения странных ссылок, пропажи телефона, аномального разряда батареи или перегрева без нагрузки.