WASHINGTON — Inilagay ng Commerce Department ngayong linggo ang mga Israeli spyware vendor na NSO Group at Candiru sa US Entity List, na nagpapataw ng mga paghihigpit sa pag-export na lubhang nagpapataas ng gastos at kasalimuotan ng pakikipagnegosyo sa mga Amerikanong supplier ng teknolohiya at minarkahan ang pinakamalakas na aksyon na ginawa ng Washington laban sa industriya ng komersyal na pagmamatyag.

Sinabi ng departamento noong Miyerkules na idinagdag ang mga kumpanya dahil ipinakita ng impormasyong imbestigasyon na bumuo at nagtustos sila ng spyware sa mga dayuhang pamahalaan na gumamit ng mga tool upang malisyosong i-target ang mga opisyal, mamamahayag, negosyante, aktibista, akademiko at mga manggagawa sa embahada. Saklaw din ng ng Commerce ang Positive Technologies of Russia at Computer Security Initiative Consultancy of Singapore, na sumasalamin sa mas malawak na pag-aalala na ang mga sopistikadong tool sa panghihimasok ay ibinebenta sa mga merkado kung saan ang kanilang paggamit ay maaaring sumalungat sa pambansang seguridad ng US at mga interes sa karapatang pantao.

Binabago ng katayuan ng Listahan ng Entidad ang kapaligiran ng negosyo

Ang pagkakalagay sa Listahan ng mga Entidad ay hindi maituturing na isang pangkalahatang pagbabawal sa NSO Group, ngunit lumilikha ito ng palagay laban sa mga lisensya para sa pag-export, muling pag-export, o paglilipat ng mga bagay na napapailalim sa mga kontrol sa pag-export ng US. Ang mga paghihigpit ay maaaring makaapekto sa software, hardware, serbisyo, at mga teknikal na bahagi na kailangan ng mga kumpanya upang bumuo o magpatakbo ng kanilang mga produkto. Ginagawa ng pormal na tuntunin ang patakaran na higit pa sa isang simbolikong pagsaway.

Paulit-ulit na sinasabi ng NSO Group na nagbibigay lamang ito ng lisensya sa Pegasus sa mga customer ng paniktik at tagapagpatupad ng batas ng gobyerno para sa paglaban sa terorismo at malubhang krimen, at mayroon itong mga mekanismo upang imbestigahan ang maling paggamit. Ngunit nahaharap ang kumpanya sa lumalaking ebidensya na ginamit ng mga customer ang Pegasus laban sa mga taong hindi inakusahan ng malubhang krimen.

Sinabi ng Amnesty International, na tumulong sa pagbibigay ng teknikal na suporta para sa imbestigasyon ng Pegasus Project, na kinilala ng hakbang ng US ang laki ng mga dokumentadong pang-aabuso at tinawag itong isang babala sa merkado ng spyware. Inilarawan sa kasabay nitong pahayag ang desisyon bilang isang mahalagang hakbang sa pananagutan pagkatapos ng mga buwan ng pagsisiwalat.

Binago ng zero-click exploitation ang debate sa seguridad

Ang desisyon sa patakaran ay kasunod ng isang serye ng mga teknikal na natuklasan na nagpapakita kung paano maaaring ikompromiso ng advanced commercial spyware ang mga modernong smartphone nang hindi kinakailangang mag-click ang biktima sa isang malisyosong link. Noong Setyembre, naglathala ang mga mananaliksik sa Citizen Lab ng University of Toronto ng isang detalyadong pagsusuri ng isang iMessage exploit na tinatawag nilang FORCEDENTRY. Tinarget ng exploit ang image-rendering system ng Apple at ginamit upang i-install ang Pegasus sa mga ganap na na-update na device.

Tumugon ang Apple sa pamamagitan ng paglalabas ng mga emergency security update para sa mga iPhone, iPad, Mac at Apple Watch. Inilarawan ng kanilang security advisory para sa iOS at iPadOS 14.8 ang isang kahinaan kung saan ang pagproseso ng isang malisyosong ginawang PDF ay maaaring humantong sa arbitraryong pagpapatupad ng code at kinilala na alam ng Apple ang isang ulat na maaaring aktibong sinamantala ang isyu.

Ang kahalagahan ay mas malawak kaysa sa isang depekto sa software. Ang isang zero-click exploit ay maaaring umabot sa isang target nang walang pagkakamali sa phishing, na naglilimita sa halaga ng kumbensyonal na pagsasanay sa seguridad. Kapag na-install na nang may sapat na mga pribilehiyo, ang isang tool tulad ng Pegasus ay maaaring ma-access ang mga komunikasyon, larawan, data ng lokasyon at mga mikropono na makatwirang pinaniniwalaan ng mga gumagamit na protektado ng seguridad ng device at mga naka-encrypt na application.

Ang mga kompanya ng teknolohiya ay lumalaban sa NSO sa pamamagitan ng mga korte pati na rin ng mga software patch. Kinasuhan ng WhatsApp at Facebook ang kompanya noong 2019, na inaakusahan na ang imprastraktura ng Pegasus ay ginamit upang i-target ang humigit-kumulang 1,400 gumagamit ng WhatsApp. Nakasaad sa orihinal na anunsyo na ang mga biktima ay kinabibilangan ng mga mamamahayag, tagapagtanggol ng karapatang pantao, mga dissidente sa politika, at mga diplomat.

Nagtalo ang NSO sa litigas na iyon na dapat itong makatanggap ng immunity dahil ang mga produkto nito ay ginagamit ng mga soberanong pamahalaan. Ang hindi pagkakaunawaan ay naging isang pagsubok kung ang mga pribadong kontratista ng pagmamatyag ay maaaring mag-angkin ng mga proteksyon na nauugnay sa mga pamahalaang bumibili ng kanilang mga serbisyo. Samantala, ang mga grupong nag-iimbestiga ay bumuo ng mas detalyadong mga pamamaraan ng forensic para sa pag-detect ng mga bakas ng Pegasus. Ang metodolohiya ay nagdokumento ng mga teknikal na tagapagpahiwatig na natagpuan sa mga naka-target na telepono at naglabas ng mga tool na nilayon upang matulungan ang mga mananaliksik na patunayan ang mga impeksyon.

Ang akumulasyon ng ebidensya ay nagpabago sa debate mula sa kung ang komersyal na spyware ay maaaring abusuhin patungo sa kung ano ang dapat gawin ng mga gobyerno at mga platform ng teknolohiya tungkol sa merkado na nagsusuplay nito. Ang aksyon ng Commerce ay partikular na mahalaga dahil maraming mga vendor ng surveillance ang direktang o hindi direktang umaasa sa mga teknolohiyang nagmula sa US.

Ang mga kontrol sa pag-export ay maaaring maging isang bagong instrumento sa cybersecurity

Ang Entity List ay tradisyonal na iniuugnay sa mga paghihigpit na parang parusa sa mga kumpanyang sangkot sa mga alalahanin sa pambansang seguridad, paglaganap o mga pagsisikap na makuha ang sensitibong teknolohiyang Amerikano. Ang paglalapat nito sa mga nagtitinda ng spyware ay nagpapahiwatig na ang gobyerno ay lalong tumitingin sa mga komersyal na kakayahan sa cyber sa pamamagitan ng parehong estratehikong lente.

Hindi nito nalulutas ang mga mahihirap na tanong tungkol sa lehitimong pag-access sa mga tagapagpatupad ng batas. May mga tunay na pangangailangan sa pagsisiyasat ang mga pamahalaan, lalo na't ginawang hindi gaanong kapaki-pakinabang ng encryption ang kumbensyonal na wiretapping. Ngunit ang aksyon ng US ay nagpapakita ng pagkakaiba sa pagitan ng mga legal na kagamitan at mga kumpanya na ang mga produkto, sa paghatol ng pamahalaan, ay nagbigay-daan sa malisyosong pag-target na lampas sa mga layuning iyon.

Para sa NSO Group, ang agarang bunga ay ang paghihigpit sa pag-access sa mga produktong Amerikano at isang bagong hadlang sa reputasyon sa mga mamumuhunan, supplier, at customer. Para sa mas malawak na sektor ng teknolohiya, ang mensahe ay mas malawak: ang komersyal na software sa pagsubaybay ay hindi na itinuturing lamang bilang isang niche na produkto ng seguridad. Ito ay nagiging paksa ng patakaran sa pag-export, diplomasya, pagsusuri sa karapatang pantao, at estratehiya sa seguridad ng korporasyon nang sabay.