Hacker News 中文摘要

RSS订阅

针对欧洲议会的间谍活动 -- Espionage Against the European Parliament

文章摘要

欧洲议会前议员库洛格卢在调查间谍软件期间,多次遭飞马间谍软件入侵,可能泄露议会机密信息。调查未指向希腊政府,但首次感染与针对流亡记者的间谍活动有关联。

文章总结

好的,这是根据您的要求,对原文进行的中文重述:

核心发现

  • 欧洲议会前议员、曾参与“飞马”间谍软件调查委员会的斯特利奥斯·库洛格卢,在委员会工作期间,其设备被NSO集团的“飞马”间谍软件多次入侵。
  • 库洛格卢在PEGA委员会活动的关键时期遭到感染,其设备中的非公开委员会信息可能已被窃取,这或已违反欧盟的议会保密与特权框架。
  • 目前我们未将此次攻击归因于特定政府,也未发现希腊政府涉案的迹象。但我们注意到,首次感染与一个已知的“飞马”间谍软件行动存在关联,该行动曾针对欧洲的俄语和白俄罗斯语流亡记者与活动家,这表明一个有权在多个欧洲国家进行监控的“飞马”客户应对此负责。

背景

斯特利奥斯·库洛格卢是希腊知名调查记者,于2015年当选欧洲议会议员。他曾作为独立候选人在左翼政党“激进左翼联盟”的选举名单上当选,并在2019年欧洲选举中连任。

库洛格卢于2022年3月24日至2023年7月18日期间,担任欧洲议会“调查‘飞马’及同类监控间谍软件使用情况调查委员会”(PEGA委员会)的替补委员。该委员会成立于2022年3月10日,旨在调查欧盟国家违反法律使用间谍软件的情况。

在担任欧洲议会议员期间,库洛格卢继续为媒体撰写评论文章和进行报道。他于2023年10月退出“激进左翼联盟”,以独立议员身份履职至2024年6月选举,之后成为“新左翼”党成员,其议会任期于2024年7月结束。

库洛格卢遭“飞马”间谍软件感染

2026年5月,库洛格卢联系了公民实验室,我们对其iPhone进行了取证分析。我们高度确信,他的设备在2022年10月21日左右首次被“飞马”间谍软件成功感染,并在2023年3月6日和7日再次被感染。

2022年10月21日,设备曾查询一个HomeKit邮箱地址,两分钟后,“飞马”进程使用了移动数据。我们评估认为,手机在此刻通过名为“PWNYOURHOME”的零点击漏洞被入侵。该漏洞首先通过HomeKit发送恶意内容,随后通过MessagesBlastDoorService发送。苹果公司在后续的iOS更新中修复了这些问题。

我们还观察到库洛格卢的设备在2023年3月6日至7日期间有“飞马”活动,评估认为与同一漏洞相关。在这两个时间点,设备运行的是iOS 15.5系统。

苹果通知

我们的取证分析显示,库洛格卢曾三次收到苹果公司关于其设备遭间谍软件攻击的威胁通知,时间分别为2023年3月2日、2023年8月29日和2024年4月10日。需要指出的是,此类通知并非实时警报,通常在攻击发生数月后批量发送。库洛格卢表示不记得曾收到过这些通知。

攻击背景与PEGA委员会活动

库洛格卢协助我们重建了其遭攻击期间的活动。

首次感染期:PEGA听证会准备与出访

首次感染日期(2022年10月21日)恰逢PEGA委员会审议和调查活动的高峰期。一系列听证会即将举行,委员会也正在准备发布其首份报告草案。库洛格卢确认,感染日期正值通过短信和邮件进行密集讨论和交换意见的时期。该报告草案于2022年11月8日发布,重点关注波兰、匈牙利、希腊、塞浦路斯和西班牙的间谍软件指控。

此外,PEGA委员会成员计划于2022年11月1日至4日访问希腊和塞浦路斯。库洛格卢协助了计划制定并参与了这两次访问。他的设备在访问开始前十日被黑,当时关于访问的通信正在交换中。

与塔纳西斯·库卡基斯会面

在感染当天(2022年10月21日),库洛格卢因择期手术住院。希腊调查记者塔纳西斯·库卡基斯前往病房探望了他。库卡基斯曾就希腊的间谍软件问题与PEGA委员会合作,并在前一个月向委员会作证。公民实验室此前已确认库卡基斯本人是Intellexa公司“捕食者”间谍软件的目标。由于感染发生时库洛格卢正在希腊医院,其设备中的医疗信息及病房内的谈话可能已被截获,这可能触犯希腊关于健康数据保密的法律。

第二次感染期:PEGA委员会密集审议

库洛格卢的设备于2023年3月6日和7日再次被“飞马”间谍软件入侵。据他所述,在此期间,PEGA委员会正就最终报告草案进行密集讨论。3月6日,他从雅典前往布鲁塞尔,感染发生时他正在布鲁塞尔。

值得注意的是,PEGA委员会报告起草人、欧洲议会议员在‘t Veld当时正在希腊执行任务,就希腊间谍软件丑闻质询相关官员。此次感染发生在PEGA委员会首份报告通过(2023年5月8日)前约两个月。

欧洲议会处于监控之下

这是首次有PEGA委员会成员在任职期间被公开确认为“飞马”间谍软件的受害者。此前,已有数名欧洲议会议员在PEGA委员会成立前遭到攻击,包括四名加泰罗尼亚籍议员。此外,2024年2月,有报道称欧洲议会安全与防务小组委员会的两名议员设备上发现了间谍软件痕迹,其中法国议员娜塔莉·卢瓦索确认被“飞马”攻击。

归因分析

我们高度确信库洛格卢是NSO集团“飞马”间谍软件的目标,但未将此次攻击归因于特定客户。

我们没有发现希腊政府涉案的迹象。没有报告显示希腊是NSO集团的客户或“飞马”用户。尽管希腊政府已知广泛滥用Intellexa的“捕食者”间谍软件,但公民实验室未发现任何技术指标表明希腊安全情报部门曾使用“飞马”。

然而,我们认为,攻击库洛格卢的同一操作者,也攻击了我们2024年5月联合报告中提及的目标。该报告发现,七名身处欧洲的俄语和白俄罗斯语独立记者及反对派活动家被“飞马”间谍软件攻击。其中一个被隐去的苹果ID与攻击库洛格卢的HomeKit邮箱地址相同。根据我们对“飞马”感染基础设施的理解,这些邮箱地址是特定操作者独有的。我们无法确定2023年的第二次感染是否与同一操作者有关。

此外,感染似乎发生在至少两个欧洲司法管辖区(希腊和比利时)。根据我们对NSO集团许可的了解,这很可能表明该客户拥有在多个欧盟司法管辖区进行感染的许可,从而缩小了可能对此案负责的“飞马”操作者范围。

结论

一名欧洲议会议员兼PEGA委员会成员的设备被感染,这是一个重大且令人不安的发现。更令人担忧的是,我们无法确定委员会其他成员在会议期间手机的安全状况。除非进行全面筛查,否则无法知道是否有其他成员或其工作人员遭到类似感染。

无论哪个实体应对此次攻击负责,感染都可能暴露PEGA委员会成员及其工作人员之间的机密交流,以及其他敏感的议会程序,包括委员会正在调查的各方。

这一发现凸显了雇佣间谍软件对民主进程完整性的严重威胁。此案并非欧洲议会议员设备首次遭雇佣间谍软件攻击,这说明了不受监管的雇佣黑客行为的腐蚀性。

虽然我们目前无法将感染归因于特定政府机构,且无证据表明希腊政府对此负责,但与攻击欧洲流亡俄语和白俄罗斯语记者及活动家的操作者存在重叠,这一点值得进一步调查。

建议

鉴于我们的发现,我们建议欧盟机构立即展开调查,以确定此次违反欧盟隐私和程序的行为的范围和规模。

  • 议员及工作人员:接受筛查:我们敦促参与PEGA委员会的议员及其工作人员立即寻求法医筛查,以检查间谍软件感染迹象,并保留可能被攻击的工作和个人设备。对国家级攻击警告保持警惕,并启用设备的锁定模式以增强防护。
  • 欧洲议会:调查、加强报告与筛查:欧洲议会应立即对针对议员和议会程序的间谍软件攻击展开调查。建议委托编写关于议会网络和监控威胁的年度报告。敦促信息技术与网络安全总司制定计划以提高筛查率,并定期发布关于设备筛查数量和发现率的年度统计数据。建议考虑收集议员及其工作人员的平台账户信息,以便平台在发出国家级威胁警告时通知议会。
  • 欧盟委员会:对委员及工作人员进行间谍软件筛查:敦促欧盟委员会自行调查和筛查,以确定委员或工作人员是否成为雇佣间谍软件的目标。建议其数字服务总司开发全面的间谍软件筛查和响应能力。
  • 欧洲委员会议会大会:对成员及工作人员进行间谍软件筛查:鉴于其过去在雇佣间谍软件滥用方面的工作,敦促其调查成员或工作人员是否成为目标。建议其信息技术局与同行组织协商,定期对成员及其工作人员进行筛查。
  • 各国议会:筛查并保护议员:鼓励各国议会的安全服务和监督机构效仿欧洲议会的模式,为议员开发筛查技术。
  • 科技公司:让威胁警告发挥作用:此案表明,多次威胁警告的接收者可能未能注意到它们。为确保目标看到并理解警告,用户体验研究至关重要,应创建能吸引注意、解释问题并简化后续步骤的通知。

评论总结

根据评论内容,主要观点和论据如下:

观点一:对欧盟数据安全的质疑
- 评论1(评分无)质疑游说者是否通过出卖欧盟公民数据获利,并暗示金钱力量可能影响结果。
- 关键引用:"how much are lobbyists paid to sell out data of EU citizens to US corporations here?"(游说者被付多少钱来向美国公司出卖欧盟公民数据?)

观点二:技术细节与证据
- 评论2(评分无)引用Citizen Lab分析,确认希腊议员Kouloglou的iPhone在2022年10月及2023年3月被Pegasus间谍软件成功感染。
- 关键引用:"We found with high confidence that his device was successfully infected with Pegasus spyware on or around October 21, 2022"(我们高度确信其设备在2022年10月21日左右被Pegasus感染。)

观点三:事件背景与政治关联
- 评论3(评分无)指出希腊多名政客手机被Pegasus入侵,认为这是总理办公室与情报机构协调的行动,而非针对欧洲议会的攻击。
- 关键引用:"it was an operation orchestrated by the office of the prime minister in coordination with the local intelligence service"(这是总理办公室与当地情报机构协调的行动。)

观点四:工作与个人设备分离问题
- 评论4(评分无)指出同一手机可能泄露机密医疗信息与政府文件,质疑欧盟议会是否缺乏工作与个人设备分离的政策。
- 关键引用:"Does EU parliment not have a policy of seperating work and personal devices?"(欧盟议会没有工作与个人设备分离的政策吗?)

平衡性总结:评论呈现了技术证据(Pegasus感染)、政治背景(希腊国内丑闻)与制度漏洞(设备管理政策)三个维度,但未出现直接反驳观点。