211service.com
Faldet og fremkomsten af et spyware-imperium
by
Spywaren skulle være usynlig og ikke sporbar. I stedet blev virksomheden fanget og afsløret.
Da det var et årti gammelt i 2014, havde det italienske firma Hacking Team en verdensomspændende virksomhed inden for overvågning. Dets avancerede overvågningsteknologi, kaldet Remote Control System (RCS), blev solgt til regeringer, herunder nogle af verdens mest berygtede diktaturer. Det blev brugt til i det skjulte at stjæle data fra enhver, som kunden var målrettet mod. Da forskere endelig begyndte at afsløre Hacking Teams aktiviteter, omfattede mållisten menneskerettighedsaktivister og journalister.
I 2015 ramte hackere Hacking Team. Data på i alt over 400 gigabyte, inklusive e-mails, fakturaer og kildekode, blev offentliggjort. Virksomhedens egen Twitter-konto, selv hacket, udbasunerede bruddet.
Til offentligheden virksomheden aktiverede undertrykkende regimer . For branchekolleger var det et hackerfirma, der blev hacket. Kunder begyndte at holde sig væk, og selv studerende var forsigtige med at arbejde for det.
Næsten fem år senere håber Paolo Lezzi at genoplive det vanærede outfit og gøre katastrofen tilbage til en rentabel forretning.
Det nye regime
Jeg mødte Lezzi i sidste uge på en højteknologisk forsvars- og militærmesse i Paris. Det er knap et år siden, han købte Hacking Team, ændrede navnet, kombinerede det med sit eget firma og gik i gang med opgaven med at bringe den engang så mægtige virksomhed tilbage fra de døde.
Mit første spørgsmål var oplagt til lederen af et spywarefirma, der var knyttet til undertrykkende regimer.
Hvordan sikrer man sig, at der ikke er misbrug? Jeg spurgte.
Lezzi inhalerede langsomt, mens han overvejede spørgsmålet. Han så op og pegede på en udstilling af maskingeværer kun få meter væk fra, hvor vi talte.
Hvorfor stiller alle os dette spørgsmål, men ingen stiller dem det spørgsmål? sagde han og løftede øjenbrynene.
Lezzi er ejer af Memento Labs og dets moderselskab, InTheCyber. Memento Labs blev dannet i marts, da Lezzi erhvervet Hacking team.

Memento Labs annoncerer sine produkter til potentielle kunder. Foto: Patrick Howell O'Neill
Det opkøb samlede de resterende Hacking Team-ingeniører og forsknings- og udviklingsteamet fra InTheCyber. Virksomheden tog sit nye, mere lavprofilerede navn til sig og begyndte at genopbygge. I år fik den sin offentlige debut på de store overvågningsindustrikonferencer ISS World i Prag og Milipol i Paris, hvor jeg fandt ham.
Vi har fuldstændig redesignet, sagde Lezzi. Vi udvikler de bedst mulige værktøjer til at støtte retshåndhævelsen.
Umuligt at afdække
Memento Labs (Slogan: Hunting in the dark) sælger en række imponerende snooping-værktøjer.
Dens KRAIT-produkt giver nogen mulighed for at angribe enhver Android-enhed og ikke efterlade spor, og overtager enheden for at overvåge den uden handling, der kræves af målet.
Virksomheden leverer, hvad det kalder et betroet implantat til at få KRAIT ind på målets enhed, hvilket betyder, at malwaren vil blive leveret fra, hvad der for offeret ser ud som en kendt kilde. Det er en tjeneste, der gør social engineering-kampagnen ubesværet. KRAIT er en lille agent og gemmer sig inde i legitime applikationer.
KRAIT kan stjæle adgangskoder fra målet. Det kan også lancere et vilkårligt antal dyre udnyttelser, de højt værdsatte og konstant skiftende værktøjer, der udnytter digitale sikkerhedssårbarheder for at glide ind i softwaren og tage kontrol. Kommunikationen mellem KRAIT og angriberens kommando- og kontrolservere camoufleres ved at bevæge sig gennem betroede onlinetjenester og apps.
Nyttelaster gemmes aldrig på målenhederne, siger virksomheden, hvilket gør det næsten umuligt at afdække eksistensen af agenten og dens muligheder.
Når KRAIT overtager din telefon, er det ikke længere din telefon. Enhedens placeringsdata, mikrofon, kamera, opkald, adressebog, filsystem, tekstbeskeder og mere tilhører nu hackeren, der købte KRAIT.
Det, der er særligt bekymrende, er, at produkter som KRAIT er designet til lydløst at inficere og usynligt overvåge selv 'paranoide mål', som måske har et højt niveau af digital sikkerhedsbevidsthed, siger Bill Marczak, en forsker ved University of Torontos Citizen Lab, der førte tidlig forskning i Hacking team.
Disse produkter er et match made in heaven for menneskerettighedskrænkere, som leder efter værktøjer til at angribe et stadig mere årvågent civilsamfund.
Hovedbegivenheden
Mementos flagskibsprodukt, RCS X, er den seneste version af RCS, det yderst effektive spyware, der i 2012 blev opdaget at være i brug mod journalister og menneskerettighedsaktivister i hele den arabiske verden og i Washington, DC. Citizen Lab har identificeret andre regeringsbrugere af RCS, herunder autoritære regimer fra Egypten og Etiopien til Saudi-Arabien og Sudan. Det har været set i naturen så sent som sidste år.
Resultatet af 15 års udvikling, RCS X tilbyder usynlig infektion af 99% af de mest brugte platforme i verden, inklusive macOS, Linux, Android, iOS og BlackBerry. Værktøjet inficerer et vilkårligt antal mål gennem brug af udnyttede sikkerhedssårbarheder. Én konsol kan administrere alle infektioner og indsamle krypterede og kryptografisk signerede data fra applikationer, kalendere, beskeder, adgangskoder og mere.
Med RCS X kan en hacker styre mikrofonen og kameraet, tage skærmbilleder og i sidste ende få fuldstændig kontrol over en målrettet maskine.
Spywaren har en lang historie med succesfulde salg og anvendelser - om end anvendelser, der i mange tilfælde blev fanget, på trods af løfterne om usynlighed, og endte med at bidrage til Hacking Teams død. Det vil være nøglen til enhver fremtidig succes for Memento Labs.
Hurtigere end loven
Memento vil kun sælge til officielle retshåndhævende myndigheder, efterretningstjenester og militære. Virksomheden beder om og kræver tilladelse fra italienske eksportmyndigheder - de samme myndigheder som tilbagekaldt Hacking Teams globale licens i 2016 efter beviser dukkede op på, at produktet blev brugt i lande som Sudan, Saudi-Arabien og Egypten og forbundet med menneskerettighedskrænkelser.
Men lovene, der styrer industrien, er ikke gode nok, siger Marietje Schaake, et tidligere medlem af Europa-Parlamentet, der gentagne gange slog alarm om, at overvågningsteknologi bygges og sælges i Europa. Hun faldt først over værktøjerne under Det Arabiske Forår, en pro-demokratisk bevægelse i Mellemøsten, da Hacking Team var involveret i at sælge spyware som RCS til det egyptiske diktatur.
Jeg var ikke overrasket over, at diktatorer ville gøre noget for at holde grebet om magten, siger Schaake. Jeg var overrasket over, at disse værktøjer kom fra demokratier.
Schaakes årti lange karriere i den lovgivende gren af EU blev præget af bestræbelser på at øge juridisk ansvarlighed og gennemsigtighed i overvågningsindustrien for at forhindre den slags misbrug, der gjorde Hacking Team berømt.
Teknologien bevægede sig hurtigere end lovene, siger hun. Alle lovene om eksport kom tidligere fra sikkerhedsområdet. Der var ikke en menneskerettighedskomponent før efter begivenheder som det arabiske forår og mordet på Jamal Khashoggi. Især Italien slæber fødderne – de er altid imod restriktioner og sanktioner. De vil hellere være 'pragmatiske.'
Lezzi siger, at Memento Labs nu tager et teknisk skridt for at undgå misbrug: virksomheden begrænser antallet af softwareagenter, der sælges til regeringer. Det er agenten, der er i stand til at spionere på og kontrollere en maskine.
Hvis du sælger tusindvis af agenter, kan det være, at det ikke er til retshåndhævelse, forklarer Lezzi og påpeger, at nogle industrikonkurrenter sælger præcis den slags enorme og vilkårlige spionagekapaciteter. Han begrænser derimod antallet af solgte midler, så Memento-teknologien er begrænset til 25 eller 50 infektioner. Det er umuligt at gå imod menneskerettighederne med kun 50 agenter, siger han.
Der er dog ingen måde for Memento direkte at opdage misbrug fra regeringer, der bruger dets overvågningsværktøjer, og derfor er den ultimative brug af spyware uden for Lezzis kontrol.
Bill Marczak er skeptisk over, at Memento Labs' sikkerhedsforanstaltninger vil virke, og peger på en sag fra 2014, hvor den etiopiske regering brugte Hacking Teams spyware til at målrette journalister. Etiopiens regering havde ingen problemer med at gå efter journalister og oppositionsgrupper med de 50 agenter solgt af Mementos forgænger, Hacking Team, siger han.
Faktisk lover det nye reklamemateriale til RCS X også, at RCS-agenter kan bruges et ubegrænset antal gange, hvilket tillader maksimal alsidighed i undersøgelser - og, ser det ud til, få grænser for omfanget.
Ombygning
Memento står over for en kamp op ad bakke, ikke kun med hensyn til at reformere sit omdømme, men med at få fodfæste på markedet igen. Overvågningsindustrien har mange yderst dygtige konkurrenter. Især israelske virksomheder slår nye spor teknologisk og politisk. Det er ikke let at konkurrere med en overvågningsindustrigigant på størrelse med Israels NSO Group.
Så igen boomer industrien: Der har aldrig været så mange overvågnings- og spywareprodukter til salg, som der var på dette års Milipol-konference. Hvis der er flere industrikonkurrenter, er der også flere penge og større efterspørgsel fra lande rundt om i verden.
De fleste lande mangler amerikanske efterretningstjenesters massive budget og banebrydende kapaciteter. Memento Labs håber at bygge en lukrativ forretning ved at gøre forskellen for mellemstore nationer, der ønsker at realisere ambitioner i cyberspace til en billig penge. Om virksomheden kan undgå de katastrofer, der dømte dens forgænger, er et helt andet spørgsmål.