WIRED a publicat un interviu exclusiv cu Andrew Boyd, CEO-ul Paragon Solutions, un producător de instrumente de spionaj comercial cu legături în SUA. Potrivit rezumatului WIRED, conversația dezvăluie „limitele promisiunii companiei de a împiedica actorii rău-intenționați să abuzeze de instrumentul său puternic de spionaj." Pentru oricine folosește instrumente de confidențialitate, acesta este un moment util pentru a examina limitele protecției VPN împotriva spyware-ului Paragon: ce face un VPN, ce nu face și unde se află riscul real.

O notă despre surse: porțiunea din articolul WIRED disponibilă nouă este titlul și rezumatul. Prin urmare, această postare se limitează la ceea ce afirmă acel rezumat și nu descrie detalii ale interviului dincolo de acesta.

Ce dezvăluie interviul cu CEO-ul Paragon

Punctul central în prezentarea WIRED este că Paragon a făcut o promisiune: spune că va împiedica actorii rău-intenționați să abuzeze de spyware-ul său. Interviul, potrivit WIRED, investighează unde se oprește această promisiune. Cu alte cuvinte, asigurările companiei privind utilizarea responsabilă vin cu limite, iar răspunsurile CEO-ului ajută la cartografierea acestora.

Acest lucru contează pentru că spyware-ul comercial este vândut ca instrument pentru guverne și forțele de ordine, însă puterea sa nu depinde de cine îl deține. Un instrument creat pentru a accesa în mod discret un telefon poate, în mâini greșite sau sub supraveghere slabă, să fie îndreptat împotriva jurnaliștilor, activistilor sau oponenților politici. Promisiunea unui furnizor este doar un control printre multe altele, iar reportajul WIRED sugerează că acel control nu este absolut.

De ce măsurile de protecție împotriva abuzului de spyware sunt insuficiente

Măsurile de protecție ale furnizorilor se bazează de obicei pe câteva lucruri: cui acceptă compania să vândă, ce termeni contractuali acceptă clienții și ce poate face compania după o vânzare dacă se suspectează utilizarea abuzivă. Fiecare dintre acestea depinde de încredere și vizibilitate. Odată ce un client operează instrumentul, furnizorul poate avea o perspectivă limitată asupra modului în care este utilizat, iar țintele rareori știu că sunt urmărite.

Această lacună este problema practică. O promisiune de a preveni abuzul este greu de verificat din exterior, iar persoanele cele mai expuse riscului sunt de obicei cele mai puțin capabile să confirme dacă o măsură de protecție a funcționat. Concluzia nu este că fiecare furnizor acționează cu rea-credință, ci că promisiunile politice nu ar trebui confundate cu garanții tehnice.

Ce poate și ce nu poate face un VPN împotriva spyware-ului

Aici devin clare limitele protecției VPN împotriva spyware-ului Paragon. Un VPN criptează traficul dintre dispozitivul tău și serverul VPN și maschează adresa ta IP față de site-urile pe care le vizitezi. Acest lucru este valoros pe Wi-Fi public și pentru reducerea urmăririi de către furnizorul tău de internet.

Dar spyware-ul mercenar funcționează la nivel de dispozitiv. Odată ce rulează pe un telefon, poate citi potențial ceea ce vezi pe ecran, ceea ce tastezi și ceea ce stochează aplicațiile tale, înainte ca criptarea să fie aplicată sau după ce este eliminată. Un tunel VPN se situează în afara acestei probleme, deci nu poate detecta, bloca sau elimina spyware-ul care se află deja pe dispozitiv. De asemenea, nu oprește metoda inițială de infectare, oricare ar fi aceasta.

Criptarea puternică rămâne importantă pentru protejarea datelor în tranzit și în repaus. Dacă dorești informații de context despre direcția criptării, intrarea noastră din glosar despre criptografia post-cuantică explică modul în care sunt proiectați algoritmii pregătiți pentru viitor. Reține totuși că o criptare mai bună nu ajută atunci când punctul final însuși este compromis.

Ce înseamnă acest lucru pentru tine

Pentru majoritatea oamenilor, spyware-ul țintit de acest tip este o amenințare cu probabilitate scăzută. Aceste instrumente sunt în general asociate cu ținte specifice, de mare valoare, mai degrabă decât cu campanii de masă. Totuși, interviul este un memento să menții așteptări realiste cu privire la ce poate face orice produs de confidențialitate individual.

Dacă ești jurnalist, activist, avocat sau te afli într-un rol politic sensibil, profilul tău de risc este diferit. În acest caz, un VPN ar trebui tratat ca un singur strat util, nu ca un scut împotriva unui atacator cu resurse considerabile.

Pași practici pentru utilizatorii expuși riscului

  • Actualizează prompt. Instalează actualizările sistemului de operare și ale aplicațiilor de îndată ce sunt disponibile, deoarece patch-urile închid găurile pe care spyware-ul se bazează adesea.
  • Repornește regulat. Repornirea telefonului poate perturba anumite tipuri de cod malițios.
  • Folosește funcțiile de întărire integrate. Examinează modurile de securitate ridicată sau de tip lockdown oferite de producătorul telefonului tău și activează-le dacă situația ta o justifică.
  • Limitează ce se află pe dispozitiv. Elimină aplicațiile neutilizate, verifică permisiunile și evită stocarea materialelor sensibile de care nu ai nevoie.
  • Fii precaut cu link-urile și atașamentele neașteptate. Chiar și atunci când un atac nu necesită un clic, reducerea expunerii merită totuși.
  • Caută ajutor specializat dacă suspectezi că ești țintit. Grupurile de securitate digitală care sprijină persoanele expuse riscului pot oferi sfaturi privind pașii următori.

Concluzia

Interviul WIRED cu CEO-ul Paragon subliniază că promisiunea unei companii de a preveni abuzul are limite, iar aceste limite îi afectează cel mai puternic pe cei care sunt țintiți. Continuă să folosești un VPN pentru ceea ce face bine, dar nu te baza pe el ca protecție împotriva spyware-ului la nivel de dispozitiv. Tratează-l ca un strat de protecție a confidențialității și urmează îndrumările de întărire a dispozitivului dacă munca sau circumstanțele tale te expun unui risc mai mare.