211service.com
L'uomo che ha costruito un impero di spyware dice che è ora di uscire dall'ombra
Signora Tech | Fonte: AP Photo/Daniella Cheslow, file
Shalev Hulio vuole spiegarsi.
Normalmente, il silenzio e la segretezza sono inerenti all'attività di spionaggio. Per nove anni interi, Hulio non ha mai parlato pubblicamente della sua società di hacking da miliardi di dollari, anche quando i suoi strumenti di hacking erano collegati a uno scandalo o è stato accusato di essere complice di violazioni dei diritti umani in tutto il mondo. Ultimamente, però, sta parlando.
La gente non capisce come funziona l'intelligence, mi dice Hulio durante una videochiamata da Tel Aviv. Non è facile. Non è piacevole. L'intelligence è un affare di merda pieno di dilemmi etici.
L'attività che dirige, NSO Group, è l'azienda di spyware più famosa al mondo . È al centro di un settore internazionale in forte espansione in cui le aziende high-tech trovano vulnerabilità del software, sviluppano exploit e vendono malware ai governi. La società con sede in Israele è stata collegata a incidenti di alto profilo tra cui il omicidio di Jamal Khashoggi e lo spionaggio politici in Spagna.
Storia correlata
All'interno di NSO, il gigante israeliano degli spyware da miliardi di dollari La società di sorveglianza più famigerata al mondo dice di voler ripulire il suo atto. Avanti, stiamo ascoltando.Dieci anni dopo aver fondato l'azienda, ha preso la rara decisione di parlare del gruppo NSO, dell'industria dell'intelligence e di come potrebbe essere la trasparenza per le società di spyware. Questa, dice, è la cosa più importante che l'industria possa fare ora: siamo stati accusati, a ragione, di non essere abbastanza trasparenti.
Cultura del silenzio
Ex comandante di ricerca e soccorso nell'esercito israeliano e poi imprenditore focalizzato sulla tecnologia che accedeva da remoto agli smartphone, Hulio ha affermato di aver fondato il gruppo NSO nel 2010 su sollecitazione delle agenzie di intelligence europee. All'epoca, NSO si proponeva come un'azienda di guerra informatica all'avanguardia.
È entrata alla ribalta mondiale nel 2016 quando Ahmed Mansoor, un attivista per i diritti umani negli Emirati Arabi Uniti, ha ricevuto quella che è stata definita la SMS più famoso di tutti i tempi . I ricercatori affermano che si trattava di una sofisticata esca di phishing inviata da un governo; conteneva un collegamento che, se cliccato, avrebbe preso il controllo del telefono di Mansoor con uno spyware. Gli esperti del Citizen Lab, un gruppo di ricerca dell'Università di Toronto, hanno analizzato il collegamento e hanno indicato Pegasus, il prodotto di punta di NSO. La rivelazione ha portato a un grande controllo dell'azienda, ma NSO è rimasta in silenzio. (Mansoor sta attualmente scontando una pena detentiva di dieci anni per aver insultato la monarchia, la descrizione di un dittatore del suo lavoro per promuovere i diritti umani.)
Quella risposta era in parte una funzione della proprietà dell'azienda in quel momento. Nel 2014, NSO era stata acquistata per circa 100 milioni di dollari dalla società di private equity americana Francisco Partners, che aveva una rigorosa politica di non stampa che secondo Hulio portava a una cultura del silenzio dannosa.
Nessuna intervista: non potevamo parlare con i giornalisti se non per dire no comment, no comment, no comment, dice. Ci ha creato molte cose brutte, perché ogni volta che siamo stati accusati di abusi, non abbiamo avuto commenti.
Questo, dice, è stato un errore da evitare in futuro da parte di società come NSO, che l'anno scorso è stata venduta per 1 miliardo di dollari alla società di private equity europea Novalpina e ai fondatori originali, incluso lo stesso Hulio.
L'industria dovrebbe essere più trasparente, dice Hulio. Ogni azienda dovrebbe essere molto più responsabile per chi vende, chi sono i clienti, qual è l'uso finale per ciascun cliente.
In effetti, il testo inviato a Mansoor si è rivelato una benedizione sotto mentite spoglie per gli investigatori. Mansoor, che era già stato preso di mira dalla sorveglianza per molti anni, era sospettoso e non ha cliccato sul link avvelenato. Invece, lo ha condiviso con gli esperti. Ma in questi giorni l'industria dell'hacking sta utilizzando sempre più tecniche più avanzate che mantengono le loro attività il più discrete possibile, comprese le cosiddette tecniche zero-click che infettano i bersagli senza che agiscano affatto. WhatsApp ha citato in giudizio il gruppo NSO per aver violato l'app per infettare silenziosamente i telefoni. Secondo quanto riferito, obiettivi in Marocco hanno subito hack di iniezione di rete che non generano allarmi, non richiedono la cooperazione della vittima e lasciano poche tracce.
Ogni azienda [spyware] dovrebbe essere molto più responsabile per chi vende, chi sono i clienti, qual è l'uso finale per ciascun cliente.
Il discorso delle aziende di hacking è che criminali e terroristi stanno diventando oscuri a causa della crittografia e gli stati hanno bisogno della capacità di inseguirli nel loro buco oscuro, afferma John Scott-Railton, ricercatore senior presso Citizen Lab. Sempre più spesso, nella fascia alta, le aziende che vendono queste tecniche sono quelle che stanno diventando oscure. Non è solo WhatsApp . Abbiamo visto le vendite di vulnerabilità contro iMessage , [software telefonico] SS7 come consegna per le vulnerabilità zero-click , e molto iniezione di rete . Per questo motivo, è quasi impossibile per noi ottenere visibilità sull'entità del problema. Possiamo solo supporre su larga scala. Conosciamo solo alcuni giocatori. Il mercato è in crescita, ma ci mancano molte informazioni sugli abusi.
Non è mai stato un lavoro facile comprendere l'intera portata del settore degli hacker a noleggio. Ora le tecniche e gli indicatori su cui gli investigatori fanno affidamento da tempo, poiché gli indizi stanno diventando più rari, più silenziosi e più difficili da individuare. Il nuovo arsenale furtivo rende straordinariamente difficile ritenere responsabili le società di hacking e le agenzie di intelligence quando si verificano violazioni dei diritti umani.
Forse sorprendentemente, Hulio concorda enfaticamente sul fatto che l'industria dell'hacking sta diventando oscura. Quando gli chiedo se l'industria sta facendo abbastanza passi verso la trasparenza e la responsabilità, scuote la testa e punta il dito contro i suoi concorrenti:
In realtà, penso che sia il contrario. L'industria sta abbandonando la regolamentazione. Vedo aziende che cercano di nascondere le attività e nascondere ciò che stanno facendo. Sta danneggiando l'industria.
Schivare la trasparenza
Al contrario, sostiene Hulio, NSO sta cercando di invertire la rotta sotto la sua nuova proprietà. Sebbene stia affrontando la causa WhatsApp di alto profilo e dozzine di accuse di abuso di Pegasus, Hulio insiste che l'azienda si stia evolvendo. Il fatto che parli con i giornalisti è un cambiamento evidente, dice, così come le nuove politiche di autogoverno e l'impegno pubblico ad aderire alle Linee guida delle Nazioni Unite sui diritti umani. Quanto il discorso si traduca in realtà è ancora una questione aperta: tre giorni dopo che l'azienda ha annunciato una nuova politica sui diritti umani nel 2019, ricercatori di Amnesty International afferma che Pegasus è stato utilizzato per hackerare il giornalista marocchino Omar Radi.
Ma Hulio suggerisce che i suoi rivali stiano eludendo la trasparenza e la responsabilità spostando le loro attività o trovando paradisi da cui operare.
Stanno aprendo società in paesi in cui non disponi di meccanismi di regolamentazione, in America Latina, Europa, regione dell'Asia del Pacifico, dove la regolamentazione è molto debole, quindi puoi esportare in paesi in cui non puoi esportare da Israele o da altri luoghi in Europa, spiega. Vedo aziende che cercano di nascondere l'attività cambiando il nome dell'azienda più e più volte. O attraverso meccanismi come la creazione di ricerca e sviluppo in un sito, il ciclo di vendita a un'azienda diversa, l'implementazione tramite una terza azienda, quindi non puoi rintracciare chi sta facendo cosa.
'Proprio come ci sono paesi che fungono da protezione fiscale, ci sono paesi che fungono da protezione per la regolamentazione delle esportazioni. Quei paesi hanno bisogno di meccanismi globali di regolamentazione.'
Potrebbe essere vero, ma lo stesso gruppo NSO ha una serie di altri nomi, tra cui Q Cyber Technologies in Israele e OSY Technologies in Lussemburgo. Ha un'ala nordamericana chiamata Westbridge. I suoi dipendenti sono sparsi a livello internazionale. I media israeliani hanno riferito sui collegamenti dell'azienda alle società di comodo e bizantino offerte. Nel corso degli anni, ha gestito una rete confusa di altre società in tutto il mondo e questo labirinto aziendale ha reso quasi impossibile comprenderne i rapporti e le azioni, un compito cruciale quando gli strumenti di hacking possono essere abusati da governi autoritari con conseguenze devastanti.
Allora, come sarebbe la responsabilità? Quando il gruppo NSO è apparso per la prima volta, l'accordo di Wassenaar, un accordo cruciale sul controllo delle esportazioni di armi tra 42 paesi, non aveva una dimensione cibernetica. Israele non aveva una legge sull'esportazione informatica. Ora il Ministero della Difesa israeliano è governato dalla legge sul controllo delle esportazioni della difesa del paese, come ha fatto il gruppo NSO secondo quanto riferito non è mai stata negata una licenza di esportazione, ma su scala globale, l'industria dell'hacking rimane in gran parte nascosta, opaca e irresponsabile nonostante la sua crescente potenza e capacità.
Ci sono scappatoie, dice Hulio. Non tutti i paesi fanno parte dell'accordo di Wassenaar. Penso davvero che sia molto difficile fare qualcosa di internazionale. Ovviamente internazionale è un'ottima idea, ma proprio come ci sono paesi che fungono da protezione fiscale, ci sono paesi che fungono da protezione per la regolamentazione delle esportazioni. Quei paesi hanno bisogno di meccanismi globali di regolamentazione.
Chi c'è nel mirino?
Dozzine di abusi da parte degli utenti della tecnologia di NSO sono state denunciate da quando l'incidente di Mansoor ha puntato per la prima volta i riflettori sull'azienda. Quando vengono fatte tali accuse, NSO inizia un'indagine. Se gli account sono in conflitto, NSO può richiedere registri che rivelano obiettivi. Il più delle volte, dice Hulio, il cliente dirà che le accuse contro di esso sono vere, il targeting è reale, ma che le loro azioni erano legali secondo la legge locale e il contratto che hanno firmato. Ciò lascia a NSO e al cliente la possibilità di verificare se il targeting è effettivamente legittimo.
Storia correlata
Come un regime autoritario intercetterà tutto il traffico Internet all'interno del proprio Paese Gran parte delle critiche rivolte al gruppo NSO arriva quando i ricercatori affermano che Pegasus viene utilizzato contro avvocati, attivisti per i diritti umani, giornalisti e politici. Ma Hulio afferma che il contesto può giustificare tali azioni, che queste persone possono essere obiettivi di sorveglianza legittimi purché venga seguita la legge. Indica gli eventi che circondano la cattura nel 2014 del signore della droga messicano Joaquín El Chapo Guzmán. Sebbene non lo abbia mai confermato pubblicamente, NSO Group lo ha fatto privatamente propagandato il suo ruolo nell'operazione da anni.
Chapo è scappato di prigione, dice Hulio. Persone come Chapo o [il leader dell'ISIS Omar Bakr] al-Baghdadi non portano smartphone. Quando Chapo è scappato, hanno pensato che alla fine avrebbe chiamato il suo avvocato, quindi proviamo a intercettare l'avvocato. L'avvocato non è una persona cattiva e non sto dicendo che fossimo coinvolti. L'avvocato da solo non è sospettato di attività criminale, ma El Chapo, che è un criminale, chiamerà il suo avvocato e l'unico modo per catturarlo è intercettare il suo avvocato.
È il tipo di custodia facile da realizzare. Signore della droga omicida, azione estrema della polizia, foto segnaletiche in prima pagina. Ma la maggior parte delle accuse di uso improprio non assomiglia al caso El Chapo. Le nazioni del Golfo sono state ripetutamente accusate di aver utilizzato Pegasus per prendere di mira l'opposizione politica, risultando in seguito accuse inventate per aver offeso famiglie reali o simili.
Hulio dice che spesso NSO è accusato di lavori di cui sono responsabili altre società di spyware.
Facciamo domande molto difficili quando vendiamo un sistema, ma non sono sicuro che tutti lo facciano, dice. Non ho problemi a sedermi davanti al ministro della Difesa di un Paese, o al capo della polizia, o dei servizi segreti, e chiedermi: a che serve? Qual è l'obiettivo? Qual è la missione? Quali sono le indagini? Qual è il processo che usi? Come si analizzano i dati? Chi deve approvare ogni obiettivo? Qual è la legge nel tuo paese specifico, come funziona? Domande che a molte aziende non interessano davvero. Hanno un accordo: vogliono vendere. Lo venderanno perché sono buoni soldi per loro.
Abbiamo chiuso il cerchio, tornando in un fitto groviglio di segretezza. Il denaro scorre, gli abusi continuano e gli strumenti di hacking proliferano: nessuno lo contesta.
Ma chi è responsabile quando i brutali autoritari mettono le mani su spyware all'avanguardia da utilizzare contro gli avversari? Un mondo già oscuro sta diventando più oscuro e le risposte stanno diventando sempre più difficili da trovare.