Існує ціла тіньова індустрія для тих, хто бажає контролювати і шпигувати за своїми близькими. Багато виробників додатків просувають своє програмне забезпечення, яке часто називають «шпигунським», для ревнивих партнерів, які можуть використовувати ці додатки для віддаленого доступу до телефонів своїх жертв.
Попри чутливість цієї особистої інформації, дедалі більше таких компаній втрачає значні обсяги даних.
За підрахунками TechCrunch, з моменту 2017 року щонайменше 26 компаній, пов’язаних із шпигунським програмним забезпеченням, стали жертвами хакерських атак або витоків даних клієнтів онлайн. Це не помилка: щонайменше 26 компаній зазнали або атак, або суттєвих витоків даних. Чотири з цих компаній зазнали повторних атак.
Catwatchful стало останнім постачальником шпигунського програмного забезпечення, який цього року повідомив про порушення, з витоками даних з 2018 року. Під час витоку було скомпрометовано особисту інформацію майже 26 тисяч жертв.
Витік даних Catwatchful стався після цього року, коли було зламано SpyX, а також у результаті витоків Cocospy, Spyic і Spyzie, які залишили повідомлення, фотографії, журнали дзвінків і інші чутливі дані мільйонів жертв доступними в мережі. Це вказує на те, що безпековий дослідник виявив помилку, яка надала доступ до цих даних.
Раніше, до цього року, сталося щонайменше чотири масштабні злами шпигунського програмного забезпечення. Останній злам 2024 року торкнувся Spytech, маловідомого виробника шпигунського програмного забезпечення з Міннесоти, що призвело до витоку журналів активності з телефонів, планшетів і комп’ютерів, які контролювалися за допомогою їхнього ПО. Раніше стався витік в mSpy, одному з найстаріших додатків шпигунського програмного забезпечення, де було скомпрометовано мільйони запитів технічної підтримки, що містили особисті дані мільйонів клієнтів.
Раніше невідомий хакер зламав сервери американського виробника шпигунського програмного забезпечення pcTattletale. Він викрав і опублікував внутрішні дані компанії, а також зламав офіційний веб-сайт, що призвело до публічного приниження компанії. Хакер послався на недавню статтю, де йшлося про те, як pcTattletale використовувався для моніторингу комп’ютерів на стійках реєстрації у мережі готелів США.
Внаслідок цього зламу засновник pcTattletale Брайан Флемінг оголосив про закриття своєї компанії.
Споживчі шпигунські додатки, такі як Catwatchful, SpyX, Cocospy, mSpy і pcTattletale, зазвичай називають «шпигунським програмним забезпеченням», оскільки ревнивці використовують їх для таємного моніторингу своїх коханих.
Ці компанії часто прямо рекламують свою продукцію як засоби для викриття невірних партнерів, заохочуючи до незаконної та неетичної поведінки. Було зареєстровано численні судові справи, медіа-розслідування та опитування притулків для жертв домашнього насильства, які показують, що онлайн-спостереження може призвести до реальних випадків насильства.
Цим частково пояснюється, чому хакери неодноразово намагалися атакувати ці компанії.
Єва Галперін, директорка з кібербезпеки у Фонді електронних кордонів, висловилася про індустрію шпигунського ПЗ як про «м’яку ціль». Вона зазначила, що «люди, які управляють цими компаніями, можливо, не є надто доброчесними і справді не турбуються про якість свого продукту».
З огляду на історію компрометацій шпигунського програмного забезпечення, це може бути заниженою оцінкою. І тому, що ці компанії не дбають про захист власних клієнтів — і, відповідно, про особисті дані десятків тисяч невільних жертв — використання цих додатків є подвоєно безвідповідальним. Клієнти шпигунського ПЗ можуть порушувати закон, зловживати своїми партнерами шляхом незаконного спостереження, водночас ставлячи під загрозу дані кожного.
Історія зламів шпигунського ПЗ
Сплеск зламаного шпигунського програмного забезпечення розпочався у 2017 році, коли група хакерів зламала американську компанію Retina-X і тайську FlexiSpy. Ці два злами виявили, що компанії мали разом 130 тисяч клієнтів по всьому світу.
У той час хакери, які з гордістю заявляли про свою відповідальність за ці злами, зазначили, що їхні мотиви полягали в тому, щоб викрити та, сподіваючись, знищити цю токсичну і неетичну індустрію.
Один із хакерів тоді сказав: «Я спалю їх дотла і залишу їм абсолютно ніде ховатися». Що стосується FlexiSpy, він додав: «Сподіваюся, вони розваляться і зазнають фіаско як компанія, і матимуть час задуматися про те, що вони зробили. Але боюся, що вони можуть намагатися відродитися в новій формі. Але якщо так, я буду там».
Незважаючи на злам і багаторічну негативну увагу з боку суспільства, FlexiSpy досі активно працює. Про Retina-X цього сказати не можна.
Хакер, який зламав Retina-X, повністю стер його сервери, щоб завадити його роботі. Компанія оголосила про відновлення, а потім знову зазнала зламу через рік. Кілька тижнів після другого зламу Retina-X оголосила про закриття.
Вже через кілька днів після другого зламу Retina-X хакери вдарили по Mobistealth і Spy Master Pro, викравши гігабайти записів клієнтів і бізнесу, а також перехоплені повідомлення жертв і точні GPS-координати. Ще одна компанія шпигунського ПЗ, SpyHuman, зазнала такої ж долі кілька місяців по тому — хакери вкрали текстові повідомлення та метадані дзвінків, які містили журнал, хто кому телефонував і коли.
Через кілька тижнів стався перший випадок випадкового витоку даних, а не зламу.
SpyFone залишив хостинговий S3-бакет від Amazon без захисту, що дозволило будь-кому переглядати та завантажувати текстові повідомлення, фотографії, аудіозаписи, контакти, дані про місцезнаходження, зашифровані паролі та логіни, повідомлення з Facebook тощо. Усі ці дані були вкрадені у жертв, більшість з яких не знали, що за ними стежать, тим більше, що їхні найчутливіші особисті дані також опинилися в Інтернеті.
Окрім Catwatchful, інші компанії шпигунського ПЗ, які протягом років безвідповідально залишали дані клієнтів та жертв в Інтернеті, включають: FamilyOrbit, що залишив 281 гігабайт особистих даних онлайн, захищених лише легким для знаходження паролем; mSpy, який у 2018 році втратив понад 2 мільйони записів клієнтів; Xnore, що дозволяв будь-якому зі своїх клієнтів переглядати особисті дані інших цілей клієнтів, включаючи чати, GPS-координати, електронні листи, фотографії тощо; та MobiiSpy, який залишив 25 тисяч аудіозаписів і 95 тисяч зображень на сервері, доступному для будь-кого. Список продовжується: KidsGuard у 2020 році мав некоректно налаштований сервер, який витікав вміст жертв; pcTattletale, який до свого зламу також розкривав знімки екрану жертв, які завантажувалися в реальному часі на веб-сайт, доступний для всіх; а також Xnspy, чиї розробники залишили облікові дані та приватні ключі в коді додатків, що дозволяло будь-кому отримувати доступ до даних жертв. Крім того, Spyzie, Cocospy і Spyic залишили на видимості повідомлення жертв, фотографії, журнали дзвінків та інші особисті дані, а також адреси електронної пошти клієнтів.
Щодо інших компаній шпигунського програмного забезпечення, які зазнали зламів, то, окрім SpyX, що став жертвою раніше цього року, можна згадати Copy9, який зазнав витоку даних своїх цілей спостереження, включаючи текстові повідомлення і повідомлення WhatsApp, записи дзвінків, фотографії, контакти та історії браузера; LetMeSpy, яка закрилася після зламу і очищення серверів; бразильська компанія WebDetetive, яка також зазнала зламу, а згодом знову потрапила під напад; OwnSpy, що надає більшість серверного програмного забезпечення для WebDetetive, також зазнавав зламів; Spyhide, де в коді була вразливість, що дала можливість хакеру отримати доступ до баз даних та вкрасти дані близько 60 тисяч жертв; Oospy, яка була ребрендингом Spyhide, закрилася вдруге; і недавній злам mSpy, не пов’язаний з попереднім витоком.
Наостанок, TheTruthSpy — мережа шпигунських програм, яка тричі зазнавала зламу або витоків даних.
Зламані, але не покарані
Серед цих 26 компаній шпигунського ПЗ вісім закрилися, за даними TechCrunch.
Унікальний випадок: Федеральна торгова комісія заборонила SpyFone і його генеральному директору Скотту Цукерману працювати в індустрії спостереження після раніше вчиненого витоку, що розкрив дані жертв. Ще одна компанія, пов’язана із Цукерманом — SpyTrac — також закрилася після розслідування TechCrunch.
PhoneSpector і Highster, ще дві компанії, про які не відомо, що їх зламали, також закрилися після того, як генеральний прокурор Нью-Йорка звинуватив їх у сприянні клієнтам у незаконному спостереженні.
Однак закриття компанії не означає, що вона зникла назавжди. Як це було з Spyhide і SpyFone, деякі з тих же власників і розробників зацькованої компанії просто змінили назву.
«Я справді вважаю, що ці злами щось змінюють. Вони досягають результатів і завдають шкоди індустрії», — сказала Галперін. «Але якщо ви думаєте, що зламавши компанію шпигунського ПЗ, вони просто зітхнуть, проклянуть ваше ім’я і зникнуть, то це точно не так».
«Найчастіше, коли ви дійсно вбиваєте компанію шпигунського програмного забезпечення, вона з’являється й відроджується, як гриби після дощу», — додала вона.
Є й хороші новини. У звіті минулого року компанія Malwarebytes повідомила про зниження використання шпигунського програмного забезпечення згідно з даними про заражених клієнтів. Також Галперін зазначає зростання негативних відгуків про ці додатки, зокрема від клієнтів або потенційних користувачів, які скаржаться, що ті не працюють так, як треба.
Проте Галперін зазначила, що, можливо, компанії з безпеки не такі ефективні в детекції шпигунського ПЗ, як раніше, або шпигуни перейшли на фізичне спостереження, використовуючи AirTags та інші трекери на основі Bluetooth.
«Шпигунське ПЗ не існує у вакуумі. Це частина цілого світу технологічно спричинених зловживань», — сказала Галперін.
Скажіть ні шпигунському ПЗ
Використання шпигунських програм для моніторингу своїх близьких не лише неетичне, але й незаконне у більшості юрисдикцій, оскільки вважається незаконним спостереженням.
Це вже є серйозною причиною не використовувати шпигунське ПЗ. Існує ще й питання, що виробники шпигунського ПЗ раз по раз доводять, що не можуть забезпечити безпеку даних — ані даних клієнтів, ані жертв чи цілей.
Окрім шпигунства за романтичними партнерами та подружжям, деякі люди використовують шпигунське ПЗ для моніторингу своїх дітей. Хоча такий спосіб використання, принаймні в США, законний, це не означає, що шпигувати за телефонами дітей не є дивним та неетичним.
Навіть якщо його використовують у законний спосіб, Галперін вважає, що батьки не повинні шпигувати за своїми дітьми без їхньої відомості та згоди.
Якщо батьки інформують дітей і отримують їх згоду, вони повинні уникати ненадійних і неперевірених додатків шпигунського ПЗ, користуючись інструментами батьківського контролю, що вбудовані в Apple і Android пристрої, які більш безпечні та відкриті.
Зведення зламів і витоків
Ось повний список компаній шпигунського ПЗ, які зазнали зламів або витоків чутливих даних з 2017 року, у хронологічному порядку:
Перше публікація від 16 липня 2024 року, оновлено з моменту включення Catwatchful як останнього шпигунського додатка, що зіткнувся з проблемою безпеки.
Якщо ви або хтось із ваших знайомих потребує допомоги, Національна гаряча лінія з питань домашнього насильства (1-800-799-7233) надає 24/7 безкоштовну та конфіденційну підтримку жертвам домашнього насильства. Якщо ви опинилися в надзвичайній ситуації, зателефоніть 911. Коаліція проти шпигунства має ресурси, якщо ви вважаєте, що ваш телефон скомпрометований шпигунським ПЗ.