WIRED har publicerat en exklusiv intervju med Andrew Boyd, vd för Paragon Solutions, en USA-kopplad tillverkare av kommersiella spionverktyg. Enligt WIRED:s sammanfattning avslöjar samtalet "gränserna för företagets löfte att hindra illasinnade aktörer från att missbruka dess kraftfulla spionverktyg." För alla som använder integritetsverktyg är det ett bra tillfälle att titta på Paragon-spionprogrammets gränser för VPN-skydd: vad ett VPN gör, vad det inte gör, och var den verkliga risken ligger.

En notering om källor: den del av WIRED-artikeln som är tillgänglig för oss är rubriken och sammanfattningen. Det här inlägget håller sig därför till vad den sammanfattningen säger och beskriver inte detaljer från intervjun utöver det.

Vad intervjun med Paragons vd avslöjar

Den centrala punkten i WIRED:s framställning är att Paragon har gett ett löfte: företaget säger att det kommer att hindra illasinnade aktörer från att missbruka dess spionprogram. Intervjun, enligt WIRED, undersöker var det löftet tar slut. Med andra ord kommer företagets försäkringar om ansvarsfull användning med gränser, och vd:ns egna svar hjälper till att kartlägga dem.

Detta är viktigt eftersom kommersiellt spionprogram säljs som ett verktyg för regeringar och brottsbekämpning, men dess kraft beror inte på vem som håller i det. Ett verktyg byggt för att tyst komma åt en telefon kan, i fel händer eller under svag tillsyn, riktas mot journalister, aktivister eller politiska motståndare. En leverantörs löfte är bara en kontroll bland många, och WIRED:s rapportering tyder på att den kontrollen inte är absolut.

Varför skyddsåtgärder mot missbruk av spionprogram inte räcker

Leverantörers skyddsåtgärder vilar vanligtvis på några saker: vem företaget går med på att sälja till, vilka avtalsvillkor kunderna accepterar, och vad företaget kan göra efter en försäljning om missbruk misstänks. Var och en av dessa är beroende av tillit och insyn. När en kund väl använder verktyget kan leverantören ha begränsad insikt i hur det används, och måltavlorna vet sällan att de övervakas.

Det gapet är det praktiska problemet. Ett löfte att förhindra missbruk är svårt att verifiera utifrån, och de som löper störst risk är vanligtvis minst kapabla att bekräfta huruvida en skyddsåtgärd fungerade. Slutsatsen är inte att varje leverantör agerar i ond tro, utan att policylöften inte bör förväxlas med tekniska garantier.

Vad ett VPN kan och inte kan göra mot spionprogram

Det är här gränserna för Paragon-spionprogrammets VPN-skydd blir tydliga. Ett VPN krypterar trafiken mellan din enhet och VPN-servern och maskerar din IP-adress från de webbplatser du besöker. Det är värdefullt på offentliga Wi-Fi-nät och för att minska spårning från din internetleverantör.

Men legosoldat-spionprogram arbetar på enhetsnivå. När det väl körs på en telefon kan det potentiellt läsa vad du ser på skärmen, vad du skriver och vad dina appar lagrar, innan kryptering tillämpas eller efter att den tagits bort. En VPN-tunnel ligger utanför det problemet, så den kan inte upptäcka, blockera eller ta bort spionprogram som redan finns på enheten. Den stoppar inte heller den initiala infektionsmetoden, vad den nu än kan vara.

Stark kryptering är fortfarande viktigt för att skydda data under överföring och i vila. Om du vill ha bakgrund om vart kryptering är på väg, förklarar vår ordlisteartikel om post-kvantkryptografi hur framtidssäkra algoritmer utformas. Tänk bara på att bättre kryptering inte hjälper när slutpunkten själv är komprometterad.

Vad detta innebär för dig

För de flesta är riktade spionprogram av den här typen ett hot med låg sannolikhet. Dessa verktyg förknippas i allmänhet med specifika mål av högt värde snarare än masskampanjer. Ändå är intervjun en påminnelse om att hålla förväntningarna realistiska kring vad en enskild integritetsprodukt kan göra.

Om du är journalist, aktivist, jurist eller någon i en politiskt känslig roll är din riskprofil annorlunda. I så fall bör ett VPN behandlas som ett användbart lager, inte som en sköld mot en angripare med stora resurser.

Praktiska steg för användare i riskzonen

  • Uppdatera omgående. Installera uppdateringar av operativsystem och appar så snart de finns, eftersom patchar täpper till de hål som spionprogram ofta utnyttjar.
  • Starta om regelbundet. Att starta om telefonen kan störa vissa typer av skadlig kod.
  • Använd inbyggda härdningsfunktioner. Titta på de lägen för hög säkerhet eller lockdown som telefonens tillverkare erbjuder, och aktivera dem om din situation motiverar det.
  • Begränsa vad som finns på enheten. Ta bort oanvända appar, granska behörigheter och undvik att lagra känsligt material som du inte behöver.
  • Var vaksam mot oväntade länkar och bilagor. Även när en attack inte kräver ett klick är det fortfarande värt att minska exponeringen.
  • Sök expert hjälp om du misstänker att du är ett mål. Digitala säkerhetsgrupper som stödjer personer i riskzonen kan ge råd om nästa steg.

Slutsatsen

WIRED:s intervju med Paragons vd understryker att ett företags löfte att förhindra missbruk har gränser, och att dessa gränser drabbar de som utsätts för målet hårdast. Fortsätt använda ett VPN för vad det gör bra, men räkna inte med det som skydd mot spionprogram på enhetsnivå. Behandla det som ett lager av integritetsskydd, och följ riktlinjerna för enhetshärdning om ditt arbete eller dina omständigheter gör att du löper högre risk.