WIRED опубликовал эксклюзивное интервью с Эндрю Бойдом, генеральным директором Paragon Solutions — связанного с США производителя коммерческих инструментов для слежки. Согласно резюме WIRED, разговор раскрывает «пределы обещания компании не допускать, чтобы злоумышленники злоупотребляли её мощным инструментом слежки». Для всех, кто пользуется инструментами приватности, это удобный момент, чтобы рассмотреть пределы защиты от шпионского ПО Paragon с помощью VPN: что VPN делает, чего не делает и где находится реальный риск.

Замечание об источниках: доступная нам часть материала WIRED — это заголовок и резюме. Поэтому данный пост опирается лишь на то, что сказано в этом резюме, и не описывает детали интервью за его пределами.

Что раскрывает интервью с генеральным директором Paragon

Центральный момент в трактовке WIRED состоит в том, что Paragon дал обещание: компания заявляет, что не допустит, чтобы злоумышленники злоупотребляли её шпионским ПО. Интервью, по версии WIRED, исследует, где это обещание заканчивается. Иными словами, заверения компании об ответственном использовании имеют границы, и собственные ответы генерального директора помогают эти границы обозначить.

Это важно, потому что коммерческое шпионское ПО продаётся как инструмент для правительств и правоохранительных органов, однако его мощь не зависит от того, кто его держит в руках. Инструмент, созданный для тихого доступа к телефону, в неправильных руках или при слабом надзоре может быть нацелен на журналистов, активистов или политических оппонентов. Обещание поставщика — лишь один из многих механизмов контроля, и, судя по материалу WIRED, этот контроль не является абсолютным.

Почему гарантии против злоупотребления шпионским ПО оказываются недостаточными

Гарантии поставщиков обычно опираются на несколько вещей: кому компания соглашается продавать, какие договорные условия принимают клиенты и что компания может сделать после продажи, если возникнут подозрения в злоупотреблении. Каждый из этих элементов зависит от доверия и видимости. Как только клиент начинает использовать инструмент, у поставщика может быть ограниченное представление о том, как он применяется, а цели редко знают, что за ними наблюдают.

Этот разрыв и есть практическая проблема. Обещание предотвращать злоупотребления трудно проверить извне, а люди, подвергающиеся наибольшему риску, обычно меньше всех способны подтвердить, сработала ли гарантия. Вывод не в том, что каждый поставщик действует недобросовестно, а в том, что политические обещания не следует путать с техническими гарантиями.

Что VPN может и чего не может против шпионского ПО

Именно здесь становятся ясны пределы защиты от шпионского ПО Paragon с помощью VPN. VPN шифрует трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это ценно в публичных Wi-Fi-сетях и для снижения отслеживания со стороны вашего интернет-провайдера.

Но наёмное шпионское ПО работает на уровне устройства. Как только оно запущено на телефоне, оно потенциально может читать то, что вы видите на экране, что вы печатаете и что хранят ваши приложения, — до применения шифрования или после его снятия. VPN-туннель находится вне этой проблемы, поэтому он не может обнаружить, заблокировать или удалить шпионское ПО, которое уже находится на устройстве. Он также не останавливает первоначальный способ заражения, каким бы он ни был.

Стойкое шифрование по-прежнему важно для защиты данных при передаче и в состоянии покоя. Если вы хотите узнать, куда движется шифрование, наша словарная статья о постквантовой криптографии объясняет, как проектируются алгоритмы, рассчитанные на будущее. Просто помните, что лучшее шифрование не помогает, когда скомпрометирована сама конечная точка.

Что это значит для вас

Для большинства людей целевое шпионское ПО такого рода — маловероятная угроза. Эти инструменты обычно связаны с конкретными, высокоценными целями, а не с массовыми кампаниями. Тем не менее интервью напоминает о необходимости сохранять реалистичные ожидания относительно того, что может сделать любой отдельный продукт для приватности.

Если вы журналист, активист, юрист или человек в политически чувствительной роли, ваш профиль риска иной. В этом случае к VPN следует относиться как к одному полезному слою, а не как к щиту от хорошо обеспеченного ресурсами атакующего.

Практические шаги для пользователей из группы риска

  • Своевременно обновляйтесь. Устанавливайте обновления операционной системы и приложений, как только они становятся доступны, поскольку патчи закрывают дыры, на которые часто полагается шпионское ПО.
  • Регулярно перезагружайте устройство. Перезагрузка телефона может нарушить работу некоторых видов вредоносного кода.
  • Используйте встроенные функции усиления защиты. Изучите режимы повышенной безопасности или блокировки, предлагаемые производителем вашего телефона, и включите их, если ваша ситуация это оправдывает.
  • Ограничьте то, что находится на устройстве. Удалите неиспользуемые приложения, проверьте разрешения и избегайте хранения ненужных вам конфиденциальных материалов.
  • Остерегайтесь неожиданных ссылок и вложений. Даже если атака не требует клика, снижение подверженности всё равно имеет смысл.
  • Обратитесь за помощью к экспертам, если подозреваете целенаправленную атаку. Группы цифровой безопасности, поддерживающие людей из группы риска, могут подсказать дальнейшие шаги.

Главное

Интервью WIRED с генеральным директором Paragon подчёркивает, что обещание компании предотвращать злоупотребления имеет пределы и что эти пределы сильнее всего бьют по тем, на кого направлена слежка. Продолжайте использовать VPN для того, что он делает хорошо, но не рассчитывайте на него как на защиту от шпионского ПО на уровне устройства. Относитесь к нему как к одному слою защиты приватности и следуйте рекомендациям по усилению защиты устройства, если ваша работа или обстоятельства подвергают вас повышенному риску.