صنعت سایبری تهاجمی (Offensive Cyber) با چالشهای اخلاقی و فنی متعددی روبروست. در این میان، شرکت Paragon Solutions که اکنون تحت مالکیت هلدینگ آمریکایی AE Industrial Partners و ادغامشده با شرکت RedLattice قرار دارد، به عنوان بازیگری کلیدی در این حوزه شناخته میشود. با این حال، افشاگریهای اخیر پیرامون ابزار جاسوسی Graphite، سوالات جدی درباره شفافیت و سازوکارهای نظارتی در این صنعت مطرح کرده است.
معماری نظارت و خلأ ابزارهای کنترلی
یکی از مباحث بحثبرانگیز در مورد محصولات Paragon، نبود مکانیزمهای فنی برای مشاهده اهداف یا دادههای استخراجشده توسط مشتریان است. برخلاف برخی رقبا که از سیستمهای لاگگیری «دستنخورده» (Tamper-proof) استفاده میکنند، در سیستمهای Paragon، مشتریان اختیار کامل دارند و شرکت سازنده به دادههای عملیاتی دسترسی ندارد. اندرو بوید، مدیرعامل جدید شرکت، ادعا میکند که این عدم دسترسی به دادهها، در واقع یک مزیت رقابتی برای حفظ حریم خصوصی مشتریان است. با این حال، تحلیلگران امنیتی از جمله متخصصان Citizen Lab این مدل را «بیملاحظه» توصیف کردهاند؛ چرا که عملاً امکان شناسایی سوءاستفادههای احتمالی از ابزار، بدون گزارشهای شخص ثالث یا اعتراف مشتری وجود ندارد.
وابستگی فنی: سیستم بهروزرسانی به مثابه سوئیچ مرگ (Kill Switch)
اگرچه شرکت Paragon اعلام کرده است که سیستم «سوئیچ مرگ» برای قطع فوری دسترسی مشتری ندارد، اما وابستگی شدید ابزار به بهروزرسانیهای مداوم، نقش مشابهی را ایفا میکند. طبق اظهارات بوید، سیستمهای این شرکت به دلیل ماهیت پیچیده و تغییرات مداوم در محیطهای هدف، بدون دریافت آپدیتهای دورهای در کمتر از ۱۲ ساعت کارایی خود را از دست میدهند. این وابستگی فنی به سرورهای مرکزی، تنها اهرم کنترلی شرکت برای مدیریت مشتریان در صورت بروز تخلف است.
مشخصات فنی و تحلیل عملیاتی
- محصول کلیدی: جاسوسافزار Graphite با قابلیت اکسپلویت zero-click/zero-day.
- حوزه نفوذ: استخراج ارتباطات از پیامرسانهای رمزنگاریشده نظیر WhatsApp و Signal.
- مدل نظارتی: فاقد دسترسی مستقیم به لاگها (Log-less architecture) برای رعایت حریم خصوصی مشتریان دولتی.
- مکانیزم بازدارندگی: ارزیابی ریسک مشتری توسط کمیته داخلی و قراردادهای محدودکننده حقوقی.
- تیم تحقیق و توسعه: بیش از ۲۰۰ کارشناس متخصص در کشف آسیبپذیریها در ترکیب Paragon و RedLattice.
چالش ادغام و تداوم وابستگیهای جغرافیایی
علیرغم خریداری شدن توسط یک شرکت آمریکایی در آذر ۱۴۰۳ (دسامبر ۲۰۲۴)، ماهیت عملیاتی Paragon همچنان به شدت با زیرساختهای اسرائیل گره خورده است. بخش بزرگی از نیروی کار این شرکت در اسرائیل مستقر بوده و محصولات تولید شده همچنان تحت نظارت قوانین صادراتی اسرائیل (برای بازارهای غیرآمریکایی) هستند. این وضعیت، راهکار میانبری برای دور زدن محدودیتهای مالکیت خارجی فراهم کرده است تا شرکت بتواند به بازار پرسود ایالات متحده دسترسی یابد.
نتیجهگیری: آیا صنعت جاسوسافزار قابل تنظیم است؟
تجربه پرونده ایتالیا که منجر به فسخ قراردادهای Paragon شد، نشان داد که واکنش شرکتها بیشتر تحت تأثیر فشارهای رسانهای و هزینههای ریسک (Risk Perspective) است تا نتایج حاصل از تحقیقات داخلی دقیق. فقدان شفافیت در عملکرد و نبود پروتکلهای الزامآور برای گزارشدهی، این نگرانی را تقویت میکند که بازارهای خصوصی سایبری همچنان پتانسیل بالایی برای سوءاستفاده علیه روزنامهنگاران و فعالان مدنی دارند. اتکای شرکت به «حس ششم» درباره مشتریان، جایگزینی برای نظارتهای فنی و قانونی مستقل نیست.