WASHINGTON — O Departamento do Comércio incluiu esta semana os fornecedores israelitas de spyware NSO Group e Candiru na Lista de Entidades dos EUA, impondo restrições à exportação que aumentam drasticamente o custo e a complexidade de fazer negócios com fornecedores de tecnologia americanos e representando a acção mais enérgica alguma vez tomada por Washington contra a indústria de vigilância comercial.

O departamento afirmou na quarta-feira que as empresas foram incluídas na lista porque as informações de investigação mostraram que desenvolveram e forneceram spyware a governos estrangeiros, que usaram as ferramentas para atacar maliciosamente autoridades, jornalistas, empresários, ativistas, académicos e funcionários de embaixadas. A Departamento do Comércio abrangeu também a Positive Technologies, da Rússia, e a Computer Security Initiative Consultancy, de Singapura, reflectindo uma preocupação mais vasta de que ferramentas sofisticadas de intrusão estejam a ser vendidas em mercados onde a sua utilização possa entrar em conflito com os interesses de segurança nacional e de direitos humanos dos EUA.

O estado da Lista de Entidades altera o ambiente de negócio

A inclusão na Lista de Entidades não representa uma proibição total para o Grupo NSO, mas cria uma presunção contra a concessão de licenças para exportações, reexportações ou transferências de artigos sujeitos aos controlos de exportação dos EUA. As restrições podem afetar o software, o hardware, os serviços e os componentes técnicos necessários para as empresas desenvolverem ou operarem os seus produtos. A formalização da regra torna a política mais do que uma mera advertência simbólica.

O Grupo NSO tem afirmado repetidamente que licencia o Pegasus apenas a clientes governamentais de inteligência e aplicação da lei para o combate ao terrorismo e ao crime grave, e que tem mecanismos para investigar o uso indevido. No entanto, a empresa tem enfrentado provas crescentes de que os clientes utilizaram o Pegasus contra pessoas que não foram acusadas de crimes graves.

A Amnistia Internacional, que prestou apoio técnico à investigação do Projecto Pegasus, afirmou que a medida norte-americana reconheceu a dimensão dos abusos documentados e considerou-a um alerta para o mercado do spyware. Num comunicado organização descreveu a decisão como uma importante medida de responsabilização após meses de revelações.

A exploração sem cliques mudou o debate sobre a segurança

A decisão política surge na sequência de uma série de descobertas técnicas que demonstram como o software espião comercial avançado pode comprometer os smartphones modernos sem que a vítima tenha de clicar num link malicioso. Em setembro, investigadores do Citizen Lab da Universidade de Toronto publicaram uma análise de uma vulnerabilidade do iMessage a que chamaram FORCEDENTRY. Esta vulnerabilidade explorava o sistema de renderização de imagens da Apple e era utilizada para instalar o Pegasus em dispositivos totalmente atualizados.

A Apple respondeu lançando atualizações de segurança de emergência para iPhones, iPads, Macs e Apple Watches. O seu aviso de segurança para iOS e iPadOS 14.8 descreveu uma vulnerabilidade na qual o processamento de um PDF malicioso poderia levar à execução de código arbitrário e reconheceu que a Apple estava ciente de um relato de que o problema poderia ter sido explorado ativamente.

A importância disto vai para além de uma simples falha de software. Uma vulnerabilidade que exija apenas um clique pode atingir um alvo sem que o utilizador cometa um erro de phishing, limitando o valor da formação de segurança convencional. Uma vez instalada com privilégios suficientes, uma ferramenta como o Pegasus pode potencialmente aceder a comunicações, fotografias, dados de localização e microfones que os utilizadores acreditam estarem protegidos pela segurança do dispositivo e por aplicações encriptadas.

As empresas tecnológicas têm combatido a NSO através de processos judiciais e também com atualizações de software. O WhatsApp e o Facebook processaram a empresa em 2019, alegando que a infraestrutura Pegasus foi utilizada para atacar cerca de 1.400 utilizadores do WhatsApp. O comunicado afirmava que as vítimas incluíam jornalistas, defensores dos direitos humanos, dissidentes políticos e diplomatas.

A NSO argumentou neste processo judicial que deveria receber imunidade porque os seus produtos são utilizados pelos governos soberanos. A disputa tornou-se um teste para saber se as empresas privadas de vigilância podem reivindicar proteções associadas aos governos que compram os seus serviços. Entretanto, os grupos de investigação desenvolveram métodos forenses cada vez mais detalhados para detetar vestígios do Pegasus. A metodologia , documentou indicadores técnicos encontrados em telefones alvo e disponibilizou ferramentas destinadas a ajudar os investigadores a validar infeções.

A acumulação de evidências mudou o foco do debate, da questão de saber se o spyware comercial pode ser utilizado indevidamente para o que os governos e as plataformas tecnológicas devem fazer em relação ao mercado que o fornece. A acção do Departamento do Comércio é particularmente relevante porque muitos fornecedores de vigilância dependem directa ou indirectamente de tecnologias de origem americana.

Os controlos de exportação podem tornar-se um novo instrumento de cibersegurança

A Lista de Entidades tem sido tradicionalmente associada a restrições semelhantes a sanções contra empresas envolvidas em questões de segurança nacional, proliferação ou esforços para obter tecnologia americana sensível. Aplicá-la a fornecedores de spyware sinaliza que o governo está cada vez mais a considerar as capacidades cibernéticas comerciais numa mesma perspetiva estratégica.

Isto não resolve questões complexas sobre o acesso legítimo das autoridades policiais. Os governos têm necessidades reais de investigação, principalmente porque a encriptação tornou a interceção telefónica convencional menos eficaz. Mas a ação dos EUA faz uma distinção entre ferramentas legais e empresas cujos produtos, na avaliação do governo, possibilitaram ataques maliciosos que ultrapassam estes propósitos.

Para o Grupo NSO, a consequência imediata é o acesso restrito aos produtos americanos e uma nova barreira reputacional junto dos investidores, fornecedores e clientes. Para o sector tecnológico em geral, a mensagem é mais abrangente: o software de vigilância comercial já não está a ser tratado simplesmente como um produto de segurança de nicho. Está a tornar-se, simultaneamente, objecto de política de exportação, diplomacia, escrutínio dos direitos humanos e estratégia de segurança empresarial.