CUPERTINO, Calif. — Kinasuhan ng Apple ang Israeli spyware maker na NSO Group at ang kumpanyang magulang nito, na humihingi ng danyos at permanenteng utos na magbabawal sa mga kumpanya sa paggamit ng software, serbisyo, o device ng Apple matapos ang isang kampanya kung saan ang Pegasus spyware ay inihatid sa pamamagitan ng isang sopistikadong zero-click exploit laban sa isang maliit na bilang ng mga gumagamit ng iPhone.
Ang anunsyo ng kaso noong Nobyembre 23 ang pinakamadirektang legal na hakbang ng Apple laban sa industriya ng komersyal na pagmamatyag. Sinabi ng Apple na ang NSO at ang mga kliyente nito ay lumikha ng mga Apple ID at gumamit ng imprastraktura ng kumpanya upang maghatid ng malisyosong data na nauugnay sa FORCEDENTRY, isang exploit na may kakayahang mag-install ng Pegasus nang hindi kinakailangang mag-click ang target sa isang link o gumawa ng isa pang aksyon.
Lumalampas ang Apple sa mga patch para atakehin ang vendor
Gumugol ang Apple ng mga taon sa teknikal na pagtugon sa mga spyware na lubos na naka-target sa pamamagitan ng pag-aayos ng mga kahinaan at pagdaragdag ng mga proteksyon sa seguridad. Sinusubukan ng bagong kaso ang isang bagay na mas malawak: ang pagbabago sa ekonomiya at legal na pagkakalantad ng kumpanyang nagbebenta ng kakayahan sa pagmamatyag.
ng pederal na docket na isinampa ng Apple ang kaso noong Nobyembre 23 sa US District Court para sa Northern District ng California laban sa NSO Group Technologies at Q Cyber Technologies. Inakusahan ng Apple ang mga paglabag sa batas pederal at estado at hangad na pigilan ang mga nasasakdal na patuloy na gamitin ang mga produkto at serbisyo nito kaugnay ng mga pag-atake.
Sinabi rin ng kumpanya na mag-aambag ito ng $10 milyon, kasama ang anumang danyos na nabawi sa kaso, sa mga organisasyong nagsasagawa ng pananaliksik at adbokasiya sa cybersurveillance. Inaabisuhan ng Apple ang mga user na pinaniniwalaan nitong maaaring na-target ng mga umaatake na inisponsor ng estado at sinasabing magpapatuloy ang mga katulad na notification kapag natukoy ang naturang aktibidad.
Ipinakita ng PAMPAPULIT kung gaano kakaunti ang kailangang gawin ng isang biktima
Ang legal na aksyon ay kasunod ng pagkakatuklas sa FORCEDENTRY, isa sa mga pinakamahalagang teknikal na pagsasamantala sa mobile na naidokumento sa publiko ngayong taon. Natukoy ng mga mananaliksik ng Citizen Lab sa University of Toronto ang pagsasamantala habang sinusuri ang telepono ng isang aktibista sa Saudi. Ipinakita ng kanilang pagsusuri na ang isang malisyosong ginawang file na ipinadala sa pamamagitan ng iMessage ay maaaring magsamantala sa image-processing software ng Apple at mag-install ng Pegasus sa isang ganap na na-update na device.
Lalong nakababahala ang exploit dahil hindi ito nangangailangan ng interaksyon mula sa target. Ang mga kumbensyonal na depensa sa phishing ay bahagyang nakadepende sa pagkilala ng mga user sa mga kahina-hinalang link, attachment, o login request. Inaalis ng zero-click exploit ang layer ng proteksyong iyon at nagbibigay-daan sa isang attacker na may mataas na resources na tumuon sa mga kahinaan ng software sa halip na sa mga pagkakamali ng tao.
Naglabas ang Apple ng mga emergency update noong Setyembre matapos ibunyag ng Citizen Lab ang depekto. Kapag nagkaroon na ng sapat na access ang Pegasus sa isang smartphone, maaari nitong ilantad ang mga mensahe, lokasyon, mga larawan, mga contact, mga mikropono at mga camera — na ginagawang isang malakas na platform ng pagmamatyag ang isang personal na device.
Ang merkado ng komersyal na spyware ay nahaharap din sa presyur ng gobyerno
Dumating ang kaso ng Apple ilang linggo lamang matapos idagdag ng US Commerce Department ang NSO Group at Candiru sa Entity List. Sinabi ng Commerce sa anunsyo na ipinakita ng impormasyong imbestigasyon na ang mga kumpanya ay bumuo at nagtustos ng spyware sa mga dayuhang pamahalaan na gumamit nito upang malisyosong i-target ang mga opisyal, mamamahayag, aktibista, akademiko, negosyante at mga manggagawa sa embahada.
Ang katayuan ng Listahan ng mga Entidad ay lumilikha ng mga makabuluhang paghihigpit sa paglilisensya sa mga pag-export at paglilipat ng teknolohiyang kontrolado ng US sa NSO. Ang hakbang na ito ay hindi mismo nagsasara sa kumpanya, ngunit maaari nitong gawing mas mahirap ang pag-access sa mga produkto, bahagi, at serbisyo ng Amerika at nagpapahiwatig ng isang hindi pangkaraniwang matibay na paghatol sa patakaran tungkol sa mga panganib na dulot ng mga komersyal na vendor ng pagmamatyag.
Palaging ikinakatuwiran ng NSO na ang Pegasus ay lisensyado sa mga ahensya ng paniktik at pagpapatupad ng batas ng gobyerno para sa mga lehitimong imbestigasyon sa terorismo at malubhang krimen. Sinasabi ng kumpanya na iniimbestigahan nito ang mga paratang ng maling paggamit at maaaring tanggalin ang mga customer. Ang pangunahing pagtatalo ay kung sapat ba ang mga pananggalang na iyon dahil sa paulit-ulit na ebidensya na nakarating na ang spyware sa mga tao sa labas ng mga kumbensyonal na target ng kriminal at pambansang seguridad.
Naidokumento ng mga mananaliksik ang isang padron na higit pa sa isang pagsasamantala
Inilarawan ng metodolohiyang forensik ng Amnesty International noong Hulyo ang mga teknikal na tagapagpahiwatig na ginamit ng mga mananaliksik upang matukoy ang aktibidad ng Pegasus sa mga mobile device at naglabas ng mga tool upang makatulong sa malayang pagsusuri. Ang gawaing iyon ay bahagi ng isang mas malawak na imbestigasyon sa umano'y pag-target sa mga mamamahayag, aktibista, at mga pampublikong pigura sa maraming bansa.
Ipinagtatanggol na rin ng NSO ang isang kasong isinampa ng WhatsApp at Facebook. Ayon sa kanilang anunsyo , ang isang pag-atake gamit ang imprastraktura ng WhatsApp ay tumatarget sa humigit-kumulang 1,400 na gumagamit, kabilang ang mga mamamahayag, tagapagtanggol ng karapatang pantao, mga dissidente sa politika, at mga diplomat. Ikinatwiran ng NSO na dapat itong makatanggap ng mga proteksyon na nauugnay sa mga soberanong pamahalaan na gumagamit ng teknolohiya nito, isang isyung nananatiling pinagtatalunan sa korte.
Ang akumulasyon ng mga kaso ay naging hamon sa komersyal na spyware hindi lamang para sa mga indibidwal na kumpanya ng teknolohiya kundi pati na rin para sa mas malawak na modelo ng seguridad ng mga smartphone. Ang mga kumpanyang tulad ng Apple ay maaaring magpatigas ng mga operating system, ihiwalay ang mga mapanganib na proseso at mag-deploy ng mabilis na mga patch, ngunit ang mga vendor ng surveillance na mahusay ang pondo ay may malakas na insentibo upang patuloy na makahanap ng mga bagong kahinaan.
Sinusubukan ng Apple na gawing mas mahirap ang mga pag-atake sa legal at pinansyal na paraan
Ang legal na estratehiya ng Apple ay sumasalamin sa mga limitasyon ng purong depensibong seguridad. Maaaring isara ng isang software patch ang isang kahinaan habang iniiwan ang umaatake na malayang maghanap ng iba. Sa kabilang banda, ang isang matagumpay na utos ng hukuman o gantimpalang danyos ay maaaring magpataas ng gastos sa pagpapatakbo laban sa mga gumagamit ng Apple at posibleng makahadlang sa mga supplier, mamumuhunan o customer na nakikipag-ugnayan sa mga vendor ng spyware.
Ayon sa ulat ng Washington Post tungkol sa kaso, sinabi ng Apple na ang NSO ay lumikha ng mahigit 100 Apple ID at sumang-ayon sa mga tuntunin ng iCloud ng Apple, mga katotohanang ginagamit ng kumpanya upang suportahan ang hurisdiksyon at ang mga pahayag nito na maling ginamit ng NSO ang mga serbisyo ng Apple habang nagsasagawa ng mga pag-atake.
Maaari ring subukan ng kaso ang mga nobelang teoryang legal. Ang mga komersyal na kumpanya ng spyware ay hindi karaniwang nagha-hack ng mga device para sa kanilang sariling mga layunin; nagbebenta sila ng mga kakayahan sa mga kliyente ng gobyerno. Sinusubukan ng Apple na panagutin ang mismong vendor para sa teknikal na imprastraktura at pag-uugali na nagbibigay-daan sa mga kliyenteng iyon na maabot ang mga gumagamit ng Apple.
Inilarawan sa ulat ng The Guardian noong Nobyembre 23 ang kaso bilang bahagi ng tumitinding presyon sa NSO matapos ang blacklist ng gobyerno ng US at ilang buwang pagbubunyag tungkol sa pag-deploy ng Pegasus.
Ang labanan sa seguridad ay nagiging labanan sa patakaran
Hindi maaalis ng kaso ng Apple ang sopistikadong pagmamatyag. Matagal nang namumuhunan ang mga pamahalaan sa legal na interception, pagkolekta ng impormasyon, at mga kakayahan sa opensiba sa cyber, at ang mga lehitimong imbestigasyon ay patuloy na lilikha ng pangangailangan para sa mga tool na maaaring tumagos sa mga naka-encrypt na device.
Ang umuusbong na tanong ay kung ang mga pribadong kumpanyang nag-iindustriya sa mga kakayahang iyon ay maaaring sumunod sa mga pamantayang makabuluhang pumipigil sa pang-aabuso. Hinihiling na ngayon ng Apple sa isang pederal na korte na magpataw ng isa sa pinakamalakas na posibleng parusa sa pribadong sektor: ang pagbabawal sa NSO na gamitin ang mismong ecosystem na tinarget nito.
Para sa mga gumagamit ng iPhone, ang agarang depensa ay nananatiling mga pag-update ng software at ang patuloy na gawaing pangseguridad ng Apple. Gayunpaman, para sa industriya ng teknolohiya, ang aksyon ngayong linggo ay hudyat ng isang mas malaking pagbabago. Nagsisimula nang ituring ng mga gumagawa ng smartphone ang mga komersyal na nagtitinda ng spyware hindi lamang bilang mga umaatake na maaaring ayusin, kundi pati na rin bilang mga kumpanyang dapat harapin sa pamamagitan ng mga korte, patakaran sa pag-export, at pananagutan ng publiko.