Paragon признала ограничения контроля за шпионским ПО
Компания Paragon Solutions, один из заметных разработчиков коммерческого шпионского ПО, фактически признала ограниченность собственных механизмов контроля за злоупотреблениями клиентов.
В интервью WIRED генеральный директор Paragon Solutions и RedLattice Эндрю Бойд заявил, что компания не имеет технической возможности самостоятельно видеть, кого именно клиенты атакуют и какие данные извлекают с устройств, поэтому узнаёт о возможных нарушениях только от самих заказчиков или третьих сторон.
Показательным стал итальянский эпизод: после сообщений WhatsApp о заражении шпионским ПО Graphite телефонов более 60 человек в более чем 20 странах, среди которых были журналисты и активисты, Paragon прекратила два контракта с итальянскими разведывательными структурами, однако, как признал Бойд, компания не проводила собственного расследования и не пыталась самостоятельно установить достоверность обвинений.
Итальянские власти при этом заявляли, что взломы некоторых активистов были частью законных уголовных расследований, тогда как в отношении одного журналиста факт взлома подтвердили, но не обнаружили доказательств причастности итальянских спецслужб.
Система технического контроля Paragon также имеет существенные ограничения: компания не располагает «кнопкой уничтожения» доступа клиента к системе, а может лишь прекратить техническую поддержку и обновления, после чего, по словам Бойда, шпионское ПО примерно за 12 часов становится неэффективным. В отличие от Paragon, NSO Group, разработчик Pegasus, также не получает полного доступа к операциям клиентов, однако заявляет о наличии механизма отключения и журналов действий, которые могут использоваться для проверки случаев предполагаемого злоупотребления. Paragon делает ставку прежде всего на предварительный отбор клиентов: специальный комитет оценивает политическую стабильность государства, соблюдение прав человека, уровень коррупции, эффективность правовой системы и предыдущую практику соблюдения национального законодательства; компания утверждает, что одобряет поставки примерно 20–30 странам и отказывает потенциальным клиентам, если считает риски слишком высокими.
При этом сама история Paragon показывает проблему такой модели саморегулирования: компания не может системно выявлять нарушения, если клиент не сообщает о них, а внешние исследователи обнаруживают лишь ограниченную часть случаев применения скрытого ПО.
Исследователь Citizen Lab Джон Скотт-Рейлтон назвал раскрытые WIRED обстоятельства серьёзным недостатком системы контроля, тогда как сенатор США Рон Уайден заявил, что отсутствие надзора и прозрачности создаёт условия для злоупотреблений. Дополнительное значение имеет происхождение и структура компании: Paragon была создана ветеранами израильского подразделения радиоэлектронной разведки «8200», а в декабре 2024 года была приобретена американской инвестиционной компанией AE Industrial Partners за 900 млн долларов и объединена с американской RedLattice, что позволило ей расширить доступ к американскому рынку.
При этом Paragon сохранила штаб-квартиру и более 600 сотрудников в Израиле, а её продукция по-прежнему подпадает под соответствующее израильское регулирование экспорта, тогда как продукты RedLattice регулируются американскими правилами международной торговли вооружениями.
Post #1813
1.06K