欧洲议员调查飞马间谍软件,反被同款软件植入手机
公民实验室的最新取证报告显示,多名参与调查飞马间谍软件的欧洲议会议员,其个人手机也遭到了同款软件的植入。一位欧洲议会议员把这称为对法治的直接攻击,因为被监控的正是负责监督监控技术的立法者本人。
飞马是以色列NSO集团开发的商用间谍软件,能够远程接管手机的麦克风、摄像头、短信和加密通讯应用,且不需要用户点击任何链接即可完成零点击感染。这套工具原本只出售给政府机构用于反恐和刑事调查,但过去几年被多国政府滥用于监控记者、异见者和政治对手。
公民实验室通过分析手机的系统日志、崩溃报告和网络流量,确认了感染时间线。取证发现的关键证据是飞马特有的进程注入痕迹和与NSO已知命令控制服务器的通讯记录。这套取证方法学在过去五年逐步成熟,已经成为识别国家级间谍软件的行业标准。
此次事件的政治敏感度极高。欧洲议会曾专门成立飞马调查委员会,调查西班牙、匈牙利、波兰、希腊等成员国政府对该软件的采购和使用。调查过程中就有委员会成员反映手机出现异常,如今取证确认属实,等于印证了委员会当初的担忧:滥用飞马的行为者可能就在欧盟内部。
NSO集团一贯的辩解是它只把软件卖给经过审查的政府客户,客户如何使用不在其控制范围内。但美国商务部早在2021年就把NSO列入实体清单,禁止美国企业向其出口技术。这次针对欧洲立法者的感染,会让欧盟内部关于全面禁止商用间谍软件的讨论重新升温。
商业间谍软件市场的规模比公众想象的大得多。除了NSO,还有Intellexa的Predator、Cytrox、Candiru等一批公司在提供类似能力,客户遍布数十个国家。这个市场的年规模估计在数十亿美元,且大部分交易通过中间商完成,规避了直接的出口管制。
苹果和谷歌在过去两年持续升级操作系统的防护。苹果推出了锁定模式,专门为高风险用户关闭多数可被利用的攻击面;谷歌则在安卓上加强了内存安全和沙盒隔离。但零点击攻击的技术门槛虽然高,一旦被开发出来就极难防御,普通用户的手机在国家级攻击者面前基本没有还手之力。
这起事件的后续影响会集中在立法层面。欧洲议会大概率会推动更严格的商用间谍软件禁令,要求成员国披露采购记录并接受独立审计。但成员国政府对情报能力的保留态度一贯强硬,最终的立法很可能是一个在监督透明度和国家安全之间反复妥协的产物。