WIRED a publié un entretien exclusif avec Andrew Boyd, le PDG de Paragon Solutions, un fabricant d'outils d'espionnage commerciaux lié aux États-Unis. Selon le résumé de WIRED, la conversation révèle « les limites de la promesse de l'entreprise d'empêcher les acteurs malveillants d'abuser de son puissant outil d'espionnage ». Pour quiconque utilise des outils de confidentialité, c'est un moment utile pour examiner les limites de la protection VPN contre les logiciels espions de Paragon : ce qu'un VPN fait, ce qu'il ne fait pas, et où se situe le véritable risque.

Une note sur les sources : la partie de l'article de WIRED à notre disposition est le titre et le résumé. Ce billet s'en tient donc à ce que ce résumé indique et ne décrit pas de détails de l'entretien au-delà de celui-ci.

Ce que révèle l'entretien avec le PDG de Paragon

Le point central du cadrage de WIRED est que Paragon a fait une promesse : elle affirme qu'elle empêchera les acteurs malveillants d'abuser de son logiciel espion. L'entretien, selon WIRED, explore où cette promesse s'arrête. En d'autres termes, les assurances de l'entreprise concernant un usage responsable comportent des limites, et les propres réponses du PDG aident à les cartographier.

Cela compte parce que les logiciels espions commerciaux sont vendus comme un outil destiné aux gouvernements et aux forces de l'ordre, mais leur puissance ne dépend pas de qui les détient. Un outil conçu pour accéder discrètement à un téléphone peut, entre de mauvaises mains ou sous une surveillance faible, être pointé vers des journalistes, des activistes ou des opposants politiques. La promesse d'un fournisseur n'est qu'un contrôle parmi d'autres, et le reportage de WIRED suggère que ce contrôle n'est pas absolu.

Pourquoi les garde-fous contre l'abus des logiciels espions sont insuffisants

Les garde-fous des fournisseurs reposent généralement sur quelques éléments : à qui l'entreprise accepte de vendre, quelles conditions contractuelles les clients acceptent, et ce que l'entreprise peut faire après une vente si une utilisation abusive est suspectée. Chacun de ces éléments dépend de la confiance et de la visibilité. Une fois qu'un client utilise l'outil, le fournisseur peut avoir une vision limitée de la manière dont il est utilisé, et les cibles savent rarement qu'elles sont surveillées.

Cet écart constitue le problème pratique. Une promesse de prévenir les abus est difficile à vérifier de l'extérieur, et les personnes les plus à risque sont généralement les moins aptes à confirmer si un garde-fou a fonctionné. La conclusion n'est pas que chaque fournisseur agit de mauvaise foi, mais que les promesses politiques ne doivent pas être confondues avec des garanties techniques.

Ce qu'un VPN peut et ne peut pas faire contre les logiciels espions

C'est ici que les limites de la protection VPN contre les logiciels espions de Paragon deviennent claires. Un VPN chiffre le trafic entre votre appareil et le serveur VPN et masque votre adresse IP aux sites que vous consultez. C'est précieux sur un Wi-Fi public et pour réduire le suivi par votre fournisseur d'accès à Internet.

Mais les logiciels espions mercenaires opèrent au niveau de l'appareil. Une fois qu'ils s'exécutent sur un téléphone, ils peuvent potentiellement lire ce que vous voyez à l'écran, ce que vous tapez et ce que vos applications stockent, avant que le chiffrement ne soit appliqué ou après qu'il a été retiré. Un tunnel VPN se situe en dehors de ce problème, il ne peut donc pas détecter, bloquer ou supprimer un logiciel espion déjà présent sur l'appareil. Il n'arrête pas non plus la méthode d'infection initiale, quelle qu'elle soit.

Un chiffrement robuste reste important pour protéger les données en transit et au repos. Si vous voulez un contexte sur l'évolution du chiffrement, notre entrée de glossaire sur la cryptographie post-quantique explique comment sont conçus les algorithmes pérennes. Gardez simplement à l'esprit qu'un meilleur chiffrement n'aide pas lorsque le point terminal lui-même est compromis.

Ce que cela signifie pour vous

Pour la plupart des gens, ce type de logiciel espion ciblé est une menace peu probable. Ces outils sont généralement associés à des cibles spécifiques de grande valeur plutôt qu'à des campagnes de masse. Néanmoins, l'entretien rappelle de garder des attentes réalistes quant à ce qu'un produit de confidentialité unique peut faire.

Si vous êtes journaliste, activiste, avocat ou quelqu'un occupant un rôle politiquement sensible, votre profil de risque est différent. Dans ce cas, un VPN doit être considéré comme une couche utile, et non comme un bouclier contre un attaquant disposant de ressources importantes.

Étapes pratiques pour les utilisateurs à risque

  • Mettez à jour rapidement. Installez les mises à jour du système d'exploitation et des applications dès qu'elles sont disponibles, car les correctifs colmatent les failles sur lesquelles les logiciels espions s'appuient souvent.
  • Redémarrez régulièrement. Redémarrer votre téléphone peut perturber certains types de code malveillant.
  • Utilisez les fonctionnalités de renforcement intégrées. Examinez les modes de haute sécurité ou de type verrouillage proposés par le fabricant de votre téléphone, et activez-les si votre situation le justifie.
  • Limitez ce qui se trouve sur l'appareil. Supprimez les applications inutilisées, examinez les autorisations et évitez de stocker des documents sensibles dont vous n'avez pas besoin.
  • Méfiez-vous des liens et pièces jointes inattendus. Même lorsqu'une attaque ne nécessite aucun clic, réduire l'exposition reste utile.
  • Cherchez de l'aide spécialisée si vous soupçonnez un ciblage. Les groupes de sécurité numérique qui soutiennent les personnes à risque peuvent vous conseiller sur les prochaines étapes.

L'essentiel

L'entretien de WIRED avec le PDG de Paragon souligne que la promesse d'une entreprise de prévenir les abus a des limites, et que ces limites pèsent le plus lourdement sur les personnes ciblées. Continuez d'utiliser un VPN pour ce qu'il fait bien, mais ne comptez pas sur lui comme protection contre les logiciels espions au niveau de l'appareil. Considérez-le comme une couche de protection de la confidentialité, et suivez les conseils de renforcement des appareils si votre travail ou votre situation vous expose à un risque plus élevé.