米スパイウェア大手Paragonの実態
原題: The Secrets of the US Spyware King
なぜ重要か
スパイウェア業界のコンプライアンス体制の実態が初めて経営幹部の口から語られ、「監視の民主化」に対する制度設計の限界が浮き彫りになった。
イスラエル発のスパイウェアメーカーParagon SolutionsのCEO Andrew Boydが、WIREDの独占インタビューで同社の運営実態を初めて詳細に語った。2024年12月に米投資会社AE Industrial Partnersが買収後、WhatsAppは同社のGraphiteが20か国以上・60人超を標的にしたと主張。Boydは同社が顧客の標的や抽出データを技術的に把握できないことを認め、イタリアとの契約解除も調査なしで下した判断だったと明かした。
Paragon Solutionsは長年、「権威主義的政権や人権侵害国家には販売しない」「ジャーナリストや活動家への悪用が発覚した顧客とは即座に契約を打ち切る」と標榜し、業界内では「良心的なスパイウェア企業」として自らを位置づけてきた。
2024年12月、同社が米投資会社AE Industrial Partnersに買収され、同社傘下の米国の攻撃的サイバー企業REDLatticeと統合された直後、WhatsAppはParagonのGraphiteスパイウェアが20か国以上でジャーナリストや活動家を含む60人超の端末に使用されたと主張した。トロント大学のCitizen Labはイタリアのジャーナリスト2人と活動家2人を特定。イタリア当局は悪用を否定した。
Paragonは当初コメントを拒否し、WhatsAppから受け取った停止要求書(cease-and-desist)に対し法的措置を検討したと報じられた。しかし1週間以内に、イタリアの国内外情報機関との契約2件を解除した。
BoydはWIREDに対し、この解除は調査の結果ではなく、「リスク管理の観点からイタリアとの関係を維持することがそもそも割に合わなかった」という判断によるものだと説明した。WhatsAppやCitizen Labへのフォローアップも行われず、他の対象国の契約を見直す動きもなかった。
さらに深刻なのは技術面の限界だ。BoydはParagonが顧客の標的情報や端末から抽出されたデータを技術的に把握する手段を持たないと明言した。悪用を知る経路は、顧客自身の申告か第三者による暴露のみ。「WhatsAppとCitizen Labは我々に大きな貢献をしてくれた」と述べた。
「キルスイッチ」も存在しない。顧客を止める手段は、24時間サポートと「アップデート」の停止のみだ。ただしBoydは、このアップデートは頻繁に必要で、止めれば約12時間でシステムが機能しなくなると説明。「非常に早く崩壊が始まる」と述べた。アップデートの具体的内容は明かさなかった。