
Image Credits:Bryce Durbin/TechCrunch
واتساپ در پرونده قضایی علیه اناساو گروپ پیروز شد: جزئیات جدید از دادگاه جاسوسافزار پگاسوس
دادگاه مهم بین واتساپ و اناساو گروپ چندین افشاگری جدید را در مورد عملیات و وضعیت مالی شرکت سازنده جاسوسافزار پگاسوس به همراه داشت.
۱۴۰۴/۰۳/۰۹
واتساپ در پرونده قضایی علیه اناساو گروپ به پیروزی دست یافت و هیئت منصفه دستور پرداخت بیش از ۱۶۷ میلیون دلار غرامت را صادر کرد. این دادگاه که پس از متهم کردن اناساو به هک بیش از ۱۴۰۰ کاربر واتساپ با استفاده از جاسوسافزار پگاسوس آغاز شد، جزئیات جدیدی در مورد عملیات، مشتریان و وضعیت مالی اناساو را فاش کرد.
روز ۶ مه، واتساپ (WhatsApp) در نبردی حقوقی علیه اناساو گروپ (NSO Group) به پیروزی بزرگی دست یافت؛ هیئت منصفه به سازنده بدنام جاسوسافزار (spyware) دستور داد بیش از ۱۶۷ میلیون دلار غرامت به این شرکت تحت مالکیت متا (Meta) بپردازد.
این حکم به نبردی حقوقی که بیش از پنج سال به طول انجامید پایان داد. این دعوی در اکتبر ۲۰۱۹ آغاز شد، زمانی که واتساپ، اناساو گروپ را متهم کرد با سوءاستفاده از یک آسیبپذیری (vulnerability) در عملکرد تماس صوتی اپلیکیشن چت (chat app)، بیش از ۱۴۰۰ کاربر آن را هک کرده است.
این حکم پس از یک هفته محاکمه هیئت منصفه صادر شد که شامل چندین شهادت، از جمله شهادت یاران شوهات (Yaron Shohat)، مدیر عامل اناساو گروپ و کارکنان واتساپ که به این حادثه پاسخ داده و آن را بررسی کردند، بود.
حتی پیش از آغاز محاکمه، این پرونده چندین افشاگری را به همراه داشت، از جمله اینکه اناساو گروپ ۱۰ مشتری دولتی خود را به دلیل سوءاستفاده از جاسوسافزار پگاسوس (Pegasus) قطع کرده بود، محل سکونت ۱۲۲۳ قربانی این کمپین جاسوسافزاری مشخص شد و نام سه مشتری این شرکت سازنده جاسوسافزار فاش گردید: مکزیک، عربستان سعودی و ازبکستان.
حمله بدون کلیک (zero-click attack)، به این معنی که جاسوسافزار برای آلودهسازی نیازی به تعامل از سوی هدف نداشت، «با برقراری یک تماس تلفنی جعلی واتساپ با هدف» کار میکرد، همانطور که آنتونیو پرز (Antonio Perez)، وکیل واتساپ در طول محاکمه گفت. وکیل توضیح داد که اناساو گروپ آنچه را که «سرور نصب واتساپ» (WhatsApp Installation Server) نامیده بود، یک ماشین ویژه طراحی شده برای ارسال پیامهای مخرب در زیرساخت واتساپ که شبیه پیامهای واقعی بودند، ساخته بود.
پرز گفت: «هنگامی که این پیامها دریافت میشدند، تلفن کاربر را وادار میکردند با یک سرور سوم ارتباط برقرار کرده و جاسوسافزار پگاسوس را دانلود کند. تنها چیزی که برای این اتفاق نیاز داشتند، شماره تلفن بود.»
تامیر غزنیلی (Tamir Gazneli)، نایب رئیس بخش تحقیق و توسعه اناساو گروپ، شهادت داد که «هر راهحل بدون کلیک، یک نقطه عطف مهم برای پگاسوس محسوب میشود.»
به گفته غزنیلی، با وجود چالش حقوقی فعال، سازنده جاسوسافزار به هدف قرار دادن کاربران اپلیکیشن چت ادامه داده است. غزنیلی گفت که «اریسد» (Erised)، نام رمز یکی از نسخههای وکتور (vector) بدون کلیک واتساپ، از اواخر سال ۲۰۱۹ تا مه ۲۰۲۰ مورد استفاده بود. نسخههای دیگر «عدن» (Eden) و «بهشت» (Heaven) نام داشتند و این سه نسخه در مجموع با نام «هامینگبرد» (Hummingbird) شناخته میشدند.
برای سالها، اناساو گروپ ادعا میکرد که جاسوسافزار آن نمیتواند علیه شماره تلفنهای آمریکایی، یعنی هر شماره موبایلی که با کد کشور +1 آغاز میشود، استفاده شود.
در سال ۲۰۲۲، نیویورک تایمز اولین بار گزارش داد که این شرکت یک تلفن آمریکایی را «حمله» کرده است، اما این بخشی از یک آزمایش برای افبیآی (FBI) بوده است. جو آکروتیریاناکیس (Joe Akrotirianakis)، وکیل اناساو گروپ این موضوع را تأیید کرد و گفت «تنها استثنا» برای عدم توانایی پگاسوس در هدف قرار دادن شمارههای +1 «نسخهای ویژه پیکربندی شده از پگاسوس بود که برای نمایش به مشتریان بالقوه دولت آمریکا استفاده شد.»
گفته میشود افبیآی پس از آزمایش خود تصمیم گرفت پگاسوس را به کار نگیرد.
مدیر عامل اناساو، شوهات، توضیح داد که رابط کاربری (user interface) پگاسوس برای مشتریان دولتی خود گزینهای برای انتخاب روش یا تکنیک هک کردن علیه اهداف مورد نظرشان ارائه نمیدهد، «زیرا مشتریان اهمیتی نمیدهند از کدام وکتور استفاده میشود، مادامی که اطلاعات مورد نیاز خود را به دست آورند.» به عبارت دیگر، این سیستم پگاسوس در بخش پشتیبان (backend) است که انتخاب میکند هر بار که جاسوسافزار فردی را هدف قرار میدهد، از کدام فناوری هک، معروف به اکسپلویت (exploit)، استفاده کند.
شوهات یک جزئیات کوچک اما قابل توجه را فاش کرد: اناساو گروپ و شرکت مادر آن، کیو سایبر (Q Cyber)، مجموعاً بین ۳۵۰ تا ۳۸۰ کارمند دارند. حدود ۵۰ نفر از این کارکنان برای کیو سایبر کار میکنند.
در یک اتفاق جالب، مقر اناساو گروپ در هرتزلیا (Herzliya)، حومه تلآویو در اسرائیل، در همان ساختمان اپل (Apple) قرار دارد که مشتریان آیفون (iPhone) آن نیز به طور مکرر توسط جاسوسافزار پگاسوس اناساو هدف قرار میگیرند. شوهات گفت اناساو پنج طبقه بالای ساختمان را اشغال کرده و اپل بقیه ۱۴ طبقه را در اختیار دارد. شوهات در شهادت خود گفت: «وقتی بالا میرویم از یک آسانسور مشترک استفاده میکنیم.»
اینکه مقر اناساو گروپ به طور آشکار تبلیغ میشود به خودی خود جالب است. شرکتهای دیگری که جاسوسافزار یا روز صفرها (zero-days) را توسعه میدهند، مانند واریستون (Variston) مستقر در بارسلون که در فوریه تعطیل شد، در یک فضای کاری مشترک قرار داشتند در حالی که در وبسایت رسمی خود ادعا میکردند در جای دیگری مستقر هستند.
در طول شهادت خود، یکی از کارکنان اناساو گروپ فاش کرد که این شرکت بین سالهای ۲۰۱۸ تا ۲۰۲۰ چقدر برای دسترسی مشتریان اروپایی به جاسوسافزار پگاسوس خود هزینه دریافت میکرده است. وی گفت «قیمت استاندارد» ۷ میلیون دلار است، به علاوه حدود ۱ میلیون دلار اضافی برای «وکتورهای مخفی» (covert vectors).
این جزئیات جدید در یک سند دادگاه بدون زمینه کامل شهادت گنجانده شده بود، اما ایدهای از هزینه جاسوسافزارهای پیشرفته مانند پگاسوس برای دولتهای پرداختکننده ارائه میدهد. در حالی که به صراحت تعریف نشده است، «وکتورهای مخفی» احتمالاً به تکنیکهای پنهان مورد استفاده برای نصب جاسوسافزار روی تلفن هدف اشاره دارد، مانند اکسپلویت بدون کلیک، جایی که اپراتور پگاسوس نیازی ندارد که قربانی با پیامی تعامل داشته باشد یا روی پیوندی کلیک کند تا هک شود.
قیمت جاسوسافزار و روز صفرها میتواند بسته به عوامل مختلفی متفاوت باشد: مشتری، با توجه به اینکه برخی سازندگان جاسوسافزار هنگام فروش به کشورهایی مانند عربستان سعودی یا امارات متحده عربی هزینه بیشتری دریافت میکنند؛ تعداد اهداف همزمان که مشتری میتواند در هر زمان مشخص جاسوسی کند؛ و افزودنیهای ویژگیها، مانند قابلیتهای بدون کلیک.
همه این عوامل میتوانند توضیح دهند که چرا یک مشتری اروپایی در سال ۲۰۱۹ مبلغ ۷ میلیون دلار پرداخت کرده است، در حالی که عربستان سعودی گزارش شده است که ۵۵ میلیون دلار و مکزیک ۶۱ میلیون دلار در طول چندین سال پرداخت کردهاند.
در طول محاکمه، شوهات به سوالاتی در مورد وضعیت مالی شرکت پاسخ داد، که برخی از آنها پیش از محاکمه در اظهارات رسمی فاش شده بودند. این جزئیات در ارتباط با میزان خسارتی که سازنده جاسوسافزار باید به واتساپ بپردازد، مطرح شد.
طبق گفتههای شوهات و اسناد ارائه شده توسط اناساو گروپ، این سازنده جاسوسافزار در سال ۲۰۲۳ حدود ۹ میلیون دلار و در سال ۲۰۲۴ حدود ۱۲ میلیون دلار ضرر داشته است. شرکت همچنین فاش کرد که در سال ۲۰۲۳ مبلغ ۸.۸ میلیون دلار و در سال ۲۰۲۴ مبلغ ۵.۱ میلیون دلار در حساب بانکی خود داشته است. امروزه، شرکت هر ماه حدود ۱۰ میلیون دلار هزینه میکند، که بیشتر آن برای پوشش حقوق کارکنان است.
همچنین، فاش شد که کیو سایبر در سالهای ۲۰۲۳ و ۲۰۲۴ حدود ۳.۲ میلیون دلار در بانک داشته است.
در طول محاکمه، اناساو فاش کرد که واحد تحقیق و توسعه آن – مسئول یافتن آسیبپذیریها در نرمافزار و کشف نحوه سوءاستفاده از آنها – در سال ۲۰۲۳ حدود ۵۲ میلیون دلار و در سال ۲۰۲۴ حدود ۵۹ میلیون دلار هزینه داشته است. شوهات همچنین گفت که مشتریان اناساو گروپ برای دسترسی به جاسوسافزار پگاسوس آن «در محدودهای بین ۳ میلیون دلار و ده برابر آن» پرداخت میکنند.
با در نظر گرفتن این ارقام، سازنده جاسوسافزار امیدوار بود با پرداخت خسارت کم یا بدون خسارت از این پرونده خارج شود. شوهات در شهادت خود گفت: «راستش، فکر نمیکنم قادر به پرداخت چیزی باشیم. در تلاشیم تا خود را بالای آب نگه داریم. ما متعهد به مدیر مالی خود هستیم تا فقط هزینهها را اولویتبندی کرده و اطمینان حاصل کنیم که پول کافی برای انجام تعهدات خود داریم و بدیهی است که این کار را به صورت هفتگی انجام میدهیم.»
منبع: تککرانچ