调查间谍软件的议员反遭飞马入侵,监控产业滥用再度失控
一位曾参与欧盟间谍软件调查委员会的政界人士,被证实其手机遭到以色列恩埃斯欧集团的飞马间谍软件入侵,而入侵行为发生在他任职调查委员会期间。这起事件把监控软件行业滥用的核心矛盾再次暴露:那些负责监督这一行业的人,本身正在被这一行业的产品攻击。
调查由公民实验室和国际特赦组织的安全团队联合完成。技术取证显示,攻击者利用了一个零点击漏洞,无需用户任何操作即可远程植入软件。植入之后,飞马可以完整读取通讯录、短信、加密聊天内容、地理位置和麦克风摄像头权限。
飞马间谍软件由恩埃斯欧集团开发,公司长期声称只把产品出售给经过审查的政府机构,且仅用于打击恐怖主义和严重犯罪。但过去数年公开曝光的案例已经多次证明,多个政府客户把飞马用于攻击记者、异见人士、律师和反对派政界人士。
本次事件的特殊性在于受害者身份。他不仅是政界人士,还是当时负责调查监控产业的委员会成员。攻击行为等于是监控产业对其监督者的直接反制。安全研究人员指出,这种攻击往往由政府客户发起,而非软件供应商本身,但供应商在明知产品被滥用的情况下继续供货,同样负有责任。
欧盟在过去三年里已经多次尝试立法限制商业间谍软件,但进展缓慢。成员国之间存在明显分歧,一些国家的情报机构本身就是这类软件的采购方,因此在立法层面缺乏动力。这起针对调查委员会成员的攻击可能成为推动立法加速的催化剂。
技术层面,飞马的攻击链依赖于操作系统底层漏洞。苹果和谷歌过去几年加大了对零点击漏洞的封堵,苹果推出的锁定模式能显著降低此类攻击成功率。但取证显示,本次受害者并未启用锁定模式,说明公众对高级威胁的防护意识仍然不足。
商业间谍软件市场规模在过去五年翻了三倍,除了恩埃斯欧集团,市场上还活跃着数十家提供类似能力的公司。美国已经把恩埃斯欧集团列入贸易黑名单,但这并未阻止其产品在其他地区继续销售。监管的碎片化让整个行业始终处于灰色地带。
这起事件留下的核心问题是问责机制的缺失。当攻击工具由私营公司提供、由政府客户使用、跨越多个司法管辖区时,追责链条极难成立。受害者可以起诉软件供应商,但很难触及真正下达攻击命令的政府客户。这种结构性漏洞,正是监控产业得以持续扩张的根本原因。