Государственное шпионское ПО вышло из-под контроля: как Pegasus и Paragon используются против журналистов и активистов

Больше десяти лет разработчики государственного шпионского ПО повторяли одно и то же: их технологии слежки нужны только против серьёзных преступников и террористов и применяются в «ограниченных случаях». Судьба шпионского ПО Pegasus и его аналогов вроде Paragon показывает, что оба этих утверждения не выдерживают проверки практикой.
Десятки, если не сотни задокументированных случаев злоупотреблений таким ПО по всему миру подтверждают: ни один из этих аргументов не соответствует действительности.
Журналисты, правозащитники и политики неоднократно становились целями как в репрессивных режимах, так и в демократических странах. Свежий пример: политический консультант, работающий с левыми партиями в Италии, стал очередной подтверждённой жертвой шпионской программы Paragon в стране.
Этот случай лишний раз показывает: шпионские программы распространяются гораздо шире, чем считалось раньше, и давно вышли за рамки «редких» точечных атак против единичных высокопрофильных целей.
«Существует фундаментальное заблуждение в обсуждениях того, кто становится целью такого государственного spyware: будто если вас взломали, значит вы — Враг народа номер один», — рассказала TechCrunch Ева Гальперин, директор по кибербезопасности в Electronic Frontier Foundation, много лет изучающая шпионское ПО.
«На практике, поскольку нацеливание настолько простое, мы видим, как правительства используют такие инструменты слежки для шпионажа за широчайшим кругом людей, включая относительно мелких политических оппонентов, активистов и журналистов», — пояснила Гальперин.
Почему шпионское ПО Pegasus и его аналоги бьют не только по «нужным» целям
Первая причина — механика работы систем spyware.
Когда спецслужба или правоохранительный орган покупает шпионское ПО у компаний вроде NSO Group, Paragon и других, государство платит разовый крупный взнос за получение технологии, а дальше платит меньше — за обновления и поддержку.
Размер первоначального платежа зависит от количества целей, за которыми система может одновременно следить: чем больше доступных целей, тем выше цена.
Ранее утекшие документы ныне закрытой компании Hacking Team показали: её государственные клиенты могли отслеживать от нескольких человек до неограниченного числа устройств одновременно.
При этом у демократических стран лимит одновременных целей обычно был ниже, а страны с плохой репутацией в области прав человека получали, наоборот, очень высокие лимиты.
Раздавая таким государствам столь широкие возможности, разработчики фактически гарантировали массовые злоупотребления, выходящие далеко за рамки борьбы с преступниками и террористами.
Злоупотребления становятся нормой
Марокко, ОАЭ (неоднократно), Саудовская Аравия (много раз) — все они были уличены в слежке за журналистами и правозащитниками.
Исследователь безопасности Руна Сандвик, работающая с журналистами и активистами, ведёт постоянно растущий список случаев злоупотреблений шпионским ПО по всему миру.
Вторая причина злоупотреблений — простота использования современных шпионских систем.
Pegasus (NSO) или Graphite (Paragon) позволяют оператору просто ввести номер телефона, а дальше всё происходит автоматически. Никаких сложных навыков или хакерских инструментов не требуется. Именно в этом главная опасность шпионского ПО Pegasus для тех, кто вообще не должен был попасть в поле зрения спецслужб.
По словам Джона Скотт-Рейлтона из The Citizen Lab, который уже десять лет изучает шпионское ПО:
«Государственное шпионское ПО представляет собой огромное искушение для злоупотреблений.»
Он добавил, что такие технологии нужно рассматривать как угрозу демократии и выборам.
Проблема безнаказанности
Недостаток прозрачности и ответственности со стороны государств создал ситуацию, в которой они спокойно используют крайне инвазивные инструменты слежки, не опасаясь последствий.
«То, что мы видим атаки даже на ‘мелких’ оппонентов, особенно тревожно — это отражает чувство полной безнаказанности, которое правительства имеют при использовании такого spyware», — сказала Гальперин.
Есть ли шанс на справедливость?
Кое-какие подвижки уже есть.
- Paragon в этом году публично разорвала отношения с правительством Италии, заявив, что власти отказались сотрудничать в расследовании злоупотреблений.
- NSO Group утверждает, что отключила доступ 10 государствам за злоупотребления, но не раскрыла какие именно.
- Греция и Польша начали расследования случаев политической слежки.
- США при Байдене ввели санкции против компаний Cytrox, Intellexa и NSO Group, включая их руководителей.
- Великобритания и Франция пытаются дипломатически ограничить мировой рынок spyware.
Но хватит ли этого?
Рынок шпионских технологий сейчас — это многомиллиардная глобальная индустрия, и компании готовы поставлять ПО практически любым государствам, чьи власти хотят шпионить за кем угодно.
Спрос на шпионское ПО Pegasus и подобные системы никуда не делся, а значит, злоупотребления продолжатся.