WIRED har offentliggjort et eksklusivt interview med Andrew Boyd, CEO for Paragon Solutions, en USA-tilknyttet producent af kommercielle spionageværktøjer. Ifølge WIREDs resumé afslører samtalen "grænserne for virksomhedens løfte om at forhindre ondsindede aktører i at misbruge dets kraftfulde spionageværktøj." For alle, der bruger privatlivsværktøjer, er det et nyttigt øjeblik til at se på Paragon-spywarens grænser for VPN-beskyttelse: hvad en VPN gør, hvad den ikke gør, og hvor den reelle risiko ligger.

En bemærkning om kilder: den del af WIRED-artiklen, der er tilgængelig for os, er overskriften og resuméet. Dette indlæg holder sig derfor til, hvad resuméet oplyser, og beskriver ikke detaljer fra interviewet ud over det.

Hvad Paragon CEO-interviewet afslører

Det centrale punkt i WIREDs ramme er, at Paragon har givet et løfte: de siger, at de vil forhindre ondsindede aktører i at misbruge deres spyware. Interviewet, ifølge WIRED, undersøger, hvor det løfte stopper. Med andre ord kommer virksomhedens forsikringer om ansvarlig brug med grænser, og CEO'ens egne svar hjælper med at kortlægge dem.

Dette er vigtigt, fordi kommerciel spyware sælges som et værktøj til regeringer og retshåndhævelse, men dets kraft afhænger ikke af, hvem der holder det. Et værktøj bygget til lydløst at få adgang til en telefon kan, i de forkerte hænder eller under svagt tilsyn, rettes mod journalister, aktivister eller politiske modstandere. En leverandørs løfte er kun én kontrol blandt mange, og WIREDs rapportering tyder på, at den kontrol ikke er absolut.

Hvorfor sikkerhedsforanstaltninger mod spywaremisbrug kommer til kort

Leverandørers sikkerhedsforanstaltninger hviler typisk på et par ting: hvem virksomheden accepterer at sælge til, hvilke kontraktvilkår kunderne accepterer, og hvad virksomheden kan gøre efter et salg, hvis misbrug mistænkes. Hver af disse afhænger af tillid og synlighed. Når en kunde først betjener værktøjet, kan leverandøren have begrænset indsigt i, hvordan det bruges, og målene ved sjældent, at de bliver overvåget.

Det gab er det praktiske problem. Et løfte om at forhindre misbrug er svært at verificere udefra, og de mennesker, der er mest i fare, er normalt de mindst i stand til at bekræfte, om en sikkerhedsforanstaltning virkede. Konklusionen er ikke, at enhver leverandør handler i ond tro, men at politiske løfter ikke bør forveksles med tekniske garantier.

Hvad en VPN kan og ikke kan gøre mod spyware

Det er her, Paragon-spywarens grænser for VPN-beskyttelse bliver tydelige. En VPN krypterer trafikken mellem din enhed og VPN-serveren og maskerer din IP-adresse over for de websteder, du besøger. Det er værdifuldt på offentlig Wi-Fi og til at reducere sporing fra din internetudbyder.

Men lejesoldat-spyware arbejder på enhedsniveau. Når det først kører på en telefon, kan det potentielt læse, hvad du ser på skærmen, hvad du skriver, og hvad dine apps gemmer, før kryptering anvendes eller efter den fjernes. En VPN-tunnel ligger uden for det problem, så den kan ikke opdage, blokere eller fjerne spyware, der allerede er på enheden. Den stopper heller ikke den oprindelige infektionsmetode, uanset hvad den måtte være.

Stærk kryptering er stadig vigtig for at beskytte data under transmission og i hvile. Hvis du vil have baggrund for, hvor kryptering er på vej hen, forklarer vores ordbogsopslag om post-kvantekryptografi, hvordan fremtidssikre algoritmer designes. Bare husk, at bedre kryptering ikke hjælper, når selve endepunktet er kompromitteret.

Hvad dette betyder for dig

For de fleste er målrettet spyware af denne type en trussel med lav sandsynlighed. Disse værktøjer er generelt forbundet med specifikke højværdimål snarere end masse kampagner. Interviewet er dog en påmindelse om at holde forventningerne realistiske om, hvad et enkelt privatlivsprodukt kan gøre.

Hvis du er journalist, aktivist, advokat eller nogen i en politisk følsom rolle, er din risikoprofil anderledes. I så fald bør en VPN behandles som et nyttigt lag, ikke som et skjold mod en angriber med rigelige ressourcer.

Praktiske trin for brugere i risikogrupper

  • Opdater hurtigt. Installer opdateringer til operativsystem og apps, så snart de er tilgængelige, da patches lukker de huller, som spyware ofte er afhængig af.
  • Genstart regelmæssigt. Genstart af din telefon kan forstyrre nogle typer ondsindet kode.
  • Brug indbyggede hærdningsfunktioner. Se på de højsikkerheds- eller lockdown-lignende tilstande, som din telefons producent tilbyder, og slå dem til, hvis din situation berettiger det.
  • Begræns, hvad der er på enheden. Fjern ubrugte apps, gennemgå tilladelser, og undgå at gemme følsomt materiale, du ikke har brug for.
  • Vær på vagt over for uventede links og vedhæftede filer. Selv når et angreb ikke kræver et klik, er det stadig værd at reducere eksponeringen.
  • Søg eksperthjælp, hvis du mistænker, at du er et mål. Digitale sikkerhedsgrupper, der støtter personer i risikogrupper, kan rådgive om næste skridt.

Bundlinjen

WIREDs interview med Paragons CEO understreger, at en virksomheds løfte om at forhindre misbrug har grænser, og at disse grænser rammer hårdest dem, der er mål for overvågningen. Fortsæt med at bruge en VPN til det, den er god til, men regn ikke med den som beskyttelse mod spyware på enhedsniveau. Behandl den som ét lag af privatlivsbeskyttelse, og følg vejledningen om enhedshærdning, hvis dit arbejde eller dine omstændigheder udsætter dig for højere risiko.