米スパイウェア企業Paragonの実態
원제: The Secrets of the US Spyware King
왜 중요한가
합법적 스파이웨어 업체조차 오용 감시 능력에 근본적 한계가 있음이 경영진 발언으로 확인되었고, 규제·조달 정책에 직접적인 영향을 미칠 수 있다.
WIRED가 2026년 10월, Paragon Solutions CEO Andrew Boyd와 단독 인터뷰를 실시했다. Boyd는 동사가 고객의 스파이웨어 오용을 기술적으로 확인할 수 없고, 이탈리아 계약 해지も調査결과가 아닌 '리스크 판단'에 따른 것이었음을 인정했다. Paragon은 2024년 12월 AE Industrial Partners에 인수되어 REDLattice와 합병 후 IPO를 발표했다.
Paragon Solutionsは「권위주의 정권에는 판매하지 않는다」「저널리스트나 활동가를 표적으로 한 오용이 확인되면 계약을 종료한다」と対外的に標榜してきた。しかし、2024년 12월 AE Industrial Partners에 인수된 직후인 2025년 초, WhatsApp은 Paragon의 스파이웨어 Graphite가 20개국 이상에서 60명 이상의 개인 기기를 감염시켰다고 주장했다. 피해자에는 이탈리아인 저널리스트 2명과 활동가 2명이 포함되어 있었다.
CEO Boyd가 WIRED에 밝힌 핵심 내용은 세 가지다. 첫째, Paragon은 고객이 누구를 표적으로 삼는지, 어떤 데이터를 추출하는지 기술적으로 파악할 수 없다. 오용 사실은 고객의 자진 신고나 제3자의 폭로를 통해서만 알 수 있다. 둘째, 즉각적인 '킬 스위치'는 존재하지 않는다. 할 수 있는 것은 24시간 지원과 '업데이트' 제공 중단뿐이며, Boyd에 따르면 이 업데이트가 없으면 약 12시간 안에 시스템이 사실상 무력화된다. 셋째, 이탈리아와의 계약 해지는 오용 여부 조사의 결과가 아니었다. 이탈리아 당국은 오용을 부인했음에도 불구하고, Paragon은 WhatsApp이나 Citizen Lab에 상세 정보를 요청하지도 않은 채 단순히 '리스크 대비 가치가 없다'는 판단으로 계약을 종료했다.
Boyd는 WhatsApp과 Citizen Lab의 폭로가 오히려 회사에 도움이 됐다고 말했다. Paragon과 REDLattice는 현재 IPO를 준비 중이다.