CUPERTINO, Califórnia — A Apple processou a fabricante israelita de spyware NSO Group e a sua empresa-mãe, pedindo uma indemnização por danos e uma injunção permanente que impeça as empresas de utilizar software, serviços ou dispositivos da Apple após uma campanha na qual o spyware Pegasus foi distribuído através de uma sofisticada vulnerabilidade de execução sem cliques contra um pequeno número de utilizadores do iPhone.
O anúncio do processo judicial representa a ação legal mais direta da Apple até à data contra a indústria de vigilância comercial. A Apple afirma que a NSO e os seus clientes criaram IDs Apple e utilizaram a infraestrutura da empresa para distribuir dados maliciosos associados ao FORCEDENTRY, uma vulnerabilidade capaz de instalar o Pegasus sem exigir que a vítima clique num link ou realize qualquer outra ação.
A Apple vai além das atualizações e passa a atacar o fornecedor
A Apple passou anos a responder tecnicamente a spyware altamente segmentado, corrigindo vulnerabilidades e adicionando proteções de segurança. O novo caso procura algo mais abrangente: alterar a dinâmica económica e a exposição legal da empresa que vende a capacidade de vigilância.
O processo federal mostra que a Apple apresentou a ação a 23 de novembro no Tribunal Distrital dos EUA para o Distrito Norte da Califórnia contra a NSO Group Technologies e a Q Cyber Technologies. A Apple alega violações das leis federais e estaduais e procura impedir que os réus continuem a utilizar os seus produtos e serviços em relação a ataques.
A empresa afirmou ainda que contribuirá com 10 milhões de dólares, além de quaisquer indemnizações recuperadas no processo, para organizações que realizam pesquisas e defendem a sensibilização para a cibervigilância. A Apple está a notificar os utilizadores que acredita terem sido alvo de ataques patrocinados pelos estados e afirma que notificações semelhantes continuarão a ser enviadas sempre que tal atividade for detetada.
FORCEENTRY demonstrou o quão pouco uma vítima precisava de fazer
A ação judicial surge na sequência da descoberta do FORCEDENTRY, uma das vulnerabilidades móveis mais significativas tecnicamente documentadas publicamente este ano. Investigadores do Citizen Lab da Universidade de Toronto identificaram a vulnerabilidade enquanto examinavam o telefone de um ativista saudita. A análise mostrou que um ficheiro malicioso enviado através do iMessage poderia explorar o software de processamento de imagens da Apple e instalar o Pegasus num dispositivo totalmente atualizado.
A exploração era especialmente preocupante porque não exigia qualquer interação do alvo. As defesas convencionais contra o phishing dependem, em parte, do reconhecimento, por parte dos utilizadores, de links, anexos ou pedidos de login suspeitos. Uma exploração sem cliques remove esta camada de proteção e permite que um atacante com muitos recursos se concentre em vulnerabilidades de software em vez de erros humanos.
A Apple lançou atualizações de emergência em setembro, após o Citizen Lab ter divulgado a falha. Uma vez que o Pegasus obtém acesso suficiente a um smartphone, pode potencialmente expor mensagens, localização, fotografias, contactos, microfones e câmaras — transformando um dispositivo pessoal numa poderosa plataforma de vigilância.
O mercado comercial de spyware também está a sofrer pressão governamental
O caso da Apple surge apenas algumas semanas depois de o Departamento de Comércio dos EUA ter adicionado o NSO Group e a Candiru à Lista de Entidades. O Departamento do Comércio afirmou, em comunicado , que informações de investigação mostraram que as empresas desenvolveram e forneceram spyware a governos estrangeiros, que o utilizaram para atacar maliciosamente autoridades, jornalistas, ativistas, académicos, empresários e funcionários de embaixadas.
A inclusão na Lista de Entidades impõe restrições significativas de licenciamento às exportações e transferências de tecnologia controlada pelos EUA para a NSO. A medida em si não fecha a empresa, mas pode dificultar o acesso a produtos, componentes e serviços americanos e sinaliza uma avaliação política excecionalmente rigorosa sobre os riscos representados pelos fornecedores comerciais de vigilância.
A NSO argumenta consistentemente que o Pegasus está licenciado às agências governamentais de inteligência e de aplicação da lei para investigações legítimas de terrorismo e crimes graves. A empresa afirma que investiga alegações de utilização indevida e pode terminar o contrato com os seus clientes. A principal controvérsia reside na adequação destas salvaguardas, considerando as repetidas provas de que o spyware atingiu pessoas fora dos alvos convencionais de segurança nacional e criminal.
Os investigadores documentaram um padrão que vai além de uma única exploração
A metodologia forense divulgada pela Amnistia Internacional em julho descreveu os indicadores técnicos utilizados pelos investigadores para identificar a atividade do Pegasus em dispositivos móveis e disponibilizou ferramentas para auxiliar análises independentes. Este trabalho fez parte de uma investigação mais vasta sobre alegados ataques a jornalistas, ativistas e figuras públicas em vários países.
A NSO também já se está a defender de um processo movido pelo WhatsApp e pelo Facebook. Num comunicado divulgado empresa afirmou que um ataque utilizando a infraestrutura do WhatsApp teve como alvo cerca de 1.400 utilizadores, incluindo jornalistas, defensores dos direitos humanos, dissidentes políticos e diplomatas. A NSO defende que deve receber as proteções associadas aos governos soberanos que utilizam a sua tecnologia, uma questão que permanece em disputa judicial.
A acumulação de casos tornou o spyware comercial um desafio não só para as empresas tecnológicas individuais, mas para o modelo de segurança mais amplo dos smartphones. Empresas como a Apple podem reforçar a segurança dos sistemas operativos, isolar processos de risco e implementar correções rapidamente, mas os fornecedores de vigilância bem financiados têm fortes incentivos para continuar a encontrar novas vulnerabilidades.
A Apple está a tentar dificultar os ataques tanto legal como financeiramente
A estratégia jurídica da Apple reflete as limitações da segurança puramente defensiva. Uma atualização de software pode corrigir uma vulnerabilidade, mas deixar o atacante livre para procurar outras. Uma injunção ou indemnização bem-sucedida, por outro lado, poderia aumentar o custo das operações contra os utilizadores da Apple e potencialmente dissuadir fornecedores, investidores ou clientes que interajam com vendedores de spyware.
O Washington Post, ao noticiar o processo, referiu que a Apple alega que a NSO criou mais de 100 IDs Apple e concordou com os termos do iCloud da Apple, factos que a empresa está a utilizar para fundamentar a jurisdição e as suas alegações de que a NSO fez uso indevido dos serviços da Apple ao realizar ataques.
O caso pode também testar novas teorias jurídicas. As empresas comerciais de spyware geralmente não invadem os dispositivos para os seus próprios fins; vendem recursos a clientes governamentais. A Apple está a tentar responsabilizar o próprio fornecedor pela infraestrutura técnica e pela conduta que permitem a estes clientes chegar aos utilizadores da Apple.
A reportagem do The Guardian de 23 de novembro descreveu o caso como parte da crescente pressão sobre a NSO após a inclusão na lista negra do governo dos EUA e meses de revelações sobre as implementações do sistema Pegasus.
Uma batalha de segurança transforma-se numa batalha política
O processo da Apple não eliminará a vigilância sofisticada. Os governos investem há muito tempo na interceção legal, na recolha de informações e em capacidades cibernéticas ofensivas, e as investigações legítimas continuarão a gerar procura por ferramentas capazes de penetrar nos dispositivos encriptados.
A questão que se coloca é se as empresas privadas que industrializam estas capacidades podem ser responsabilizadas por padrões que limitem de forma significativa o abuso. A Apple está agora a pedir a um tribunal federal que imponha uma das sanções mais severas possíveis ao sector privado: proibir a NSO de utilizar o próprio ecossistema que tem visado.
Para os utilizadores de iPhone, a defesa imediata continua a ser as atualizações de software e o trabalho contínuo da Apple em matéria de segurança. Para a indústria tecnológica, no entanto, a ação desta semana sinaliza uma mudança maior. Os fabricantes de smartphones estão a começar a tratar os fornecedores comerciais de spyware não apenas como atacantes a serem contornados com patches, mas como empresas a serem confrontadas através de tribunais, políticas de exportação e prestação de contas públicas.