Двоє європейських журналістів стали жертвами хакерської атаки з використанням урядового шпигунського програмного забезпечення, розробленого ізраїльською компанією Paragon, як підтверджують нові дослідження.
В четвер правозахисна група Citizen Lab опублікувала звіт, у якому детально описуються результати нової судової експертизи iPhone італійського журналіста Чіро Пеллегріно та неназваного «відомого» європейського журналіста. Дослідники виявили, що обидва журналісти стали жертвами атаки з використанням програмного забезпечення Paragon, грунтуючись на доказах, виявлених на їхніх пристроях.
До цього були відсутні докази того, що Пеллегріно, який працює на онлайн новинному порталі Fanpage, став жертвою атаки або цілеспрямованого хакерства за допомогою шпигунської програми Paragon. Коли в кінці квітня він отримав сповіщення від Apple, воно згадувало про атаку за допомогою шпигунського програмного забезпечення, але не конкретно зазначало Paragon чи те, чи був його телефон заражений.
Підтвердження перших відомих інфекцій Paragon поглиблює триваючий шпигунський скандал, котрий поки що зосереджений на використанні шпигунського програмного забезпечення італійським урядом, але може охопити й інші країни Європи.
Ці нові факти з’явилися через кілька місяців після того, як WhatsApp вперше сповістив близько 90 своїх користувачів у понад двох десятках країн Європи, серед яких журналісти, що вони стали метою атаки шпигунським програмним забезпеченням Paragon, відомим як Graphite. Серед них були кілька італійців, включно з колегою Пеллегріно та директором Fanpage Франческо Канчеллато, а також працівниками некомерційних організацій, які допомагають рятувати мігрантів на морі.
Минулого тижня парламентська комісія Італії, відома як COPASIR, яка здійснює нагляд за діяльністю розвідувальних органів, опублікувала звіт, у якому заявила, що не виявила доказів шпигунства за Канчеллато. У звіті, який підтвердив, що внутрішні та зовнішні розвідувальні служби Італії (AISI та AISE) були клієнтами Paragon, не згадувалося про Пеллегріно.
Новий звіт Citizen Lab ставить під сумнів висновки COPASIR.
«Ще тиждень тому здавалося, що Італія закриває цю справу. Зараз їй доведеться мати справу з новими судовими доказами», — сказав Джон Скотт-Рейлтон, старший дослідник Citizen Lab, перед публікацією звіту. «Справа Чіро піднімає велике політично непросте питання: хто хакував італійських журналістів, використовуючи шпигунське ПЗ Paragon? На це питання потрібно дати відповідь.»
Скотт-Рейлтон повідомив, що Citizen Lab вважає, що італійський уряд може надати чіткі відповіді на питання про використання шпигунського ПЗ Paragon, особливо щодо справи Чіро.
Пеллегріно зазначив, що вважає, що його цивільні права були «досить порушені».
«Я розумію, що прем’єр-міністр Мелоні є професійним журналістом, як і я (я працюю журналістом з 2005 року, вона з 2006 року)», — сказав Пеллегріно. «Чи турбує її права таких працівників? Чому вона не висловила жодного слова на підтримку журналістів, які стали жертвою шпигунства?»
Після того, як Канчеллато повідомив, що зазнав атаки шпигунського програмного забезпечення, італійський уряд опублікував прес-реліз, у якому заперечував свою причетність до цілеспрямованих атак на журналістів або правозахисників.
Те, що як Канчеллато, так і Пеллегріно працюють в одному агентстві, вказує на те, що вони можуть бути частиною «кластеру» мети, відповідно до звіту Citizen Lab.
Пеллегріно наголосив, що не працював над гучним розслідуванням Fanpage про «Gioventù Meloniana», групу, яка входить до партії Мелоні «Брати Італії», в якій деякі члени симпатизують фашизму. Він, як керівник бюро Fanpage в Неаполі, також зазначив, що не брав участі в жодному розслідуванні питань, пов’язаних з імміграцією.
«Можливо, хтось сподівався отримати інформацію про Fanpage, зламавши мій смартфон», — сказав Пеллегріно.
Італійський уряд не відповів на запит TechCrunch щодо коментарів.
Представник COPASIR порекомендував TechCrunch ознайомитися зі звітом, опублікованим минулого тижня, зокрема з розділом, де зазначено, що комісія «зберігає за собою право проводити додаткові розслідування, включаючи після публікації цього звіту», у тому числі «повідомлення про вторгнення в мобільні пристрої, оприлюднені іншими журналістами в останні тижні».
Окрім Пеллегріно, ще один журналіст в Італії, Моніка Маккйоні, на початку травня заявила, що отримала сповіщення від Apple. Імовірно, COPASIR має на увазі її як другого журналіста.
Стосовно електронного листа, надісланого TechCrunch Paragon і його виконавчому голові Джону Флемінгу, Емілі Хорн, яка працює в WestExec Advisors, зазначила, що виробник шпигунського програмного забезпечення «не матиме нічого нового про це», окрім того, що компанія вже заявила на початку цього тижня. У той час Paragon повідомив ізраїльському виданню Haaretz, що пропонував італійському уряду допомогу у розслідуванні можливого злому Канчеллато, але уряд відмовився — тому компанія розірвала зв’язки з Італією.
З’явилися нові судові докази
29 квітня 2025 року неназваний журналіст з Європи отримав сповіщення від Apple, таке ж, яке отримав і Пеллегріно, того ж дня, повідомляє Citizen Lab. Дослідники лабораторії проаналізували пристрої неназваного журналіста та виявили, що один з них був заражений Graphite, ґрунтуючись на судових доказах, що показують, що шпигунське програмне забезпечення зв’язувалося з сервером, який, як раніше встановили дослідники, був частиною інфраструктури Paragon.
Citizen Lab повідомила, що журналіст став жертвою «складної атаки без клацання на пристрій через iMessage», оскільки дослідження виявило специфічний обліковий запис iMessage «в логах пристрою приблизно в той же час, коли телефон був у зв’язку з сервером Paragon».
Атаки без клацання є одними з найефективніших, оскільки, як і йдеться в назві, не потребують взаємодії від цілі. А в даному випадку Citizen Lab стверджує, що вважає, що атака була невидимою для жертви.
Згідно зі звітом, Apple повідомила Citizen Lab, що «атака, застосована в цих випадках, була нейтралізована в iOS 18.3.1», що була випущена 10 лютого 2025 року, приблизно через два тижні після сповіщення WhatsApp про шпигунське програмне забезпечення Paragon.
Apple не відповіла на запит TechCrunch щодо коментарів перед публікацією.
У випадку з Пеллегріно Citizen Lab зазначила, що знайшла той самий обліковий запис iMessage у логах його iPhone. Оскільки зазвичай кожен клієнт уряду має свою інфраструктуру шпигунського програмного забезпечення, Citizen Lab вважає, що Пеллегріно та неназваний журналіст, певно, були метою одного і того ж оператора Paragon.
За словами Citizen Lab, неназваний журналіст був заражений у січні-лютому.
Згідно зі звітом COPASIR, Paragon та його італійські розвідувальні клієнти призупинили роботу шпигунських систем 14 лютого 2025 року, що означає, що розвідувальні агентства AISE та AISI все ще використовували шпигунське програмне забезпечення Paragon, коли відбулася атака на відомого європейського журналіста.
На даний момент Citizen Lab не пов’язує хакерство Пеллегріно та інших неназваних європейських журналістів із жодним урядом.
Citizen Lab зазначає в звіті, що можливо, деякі з тих, кого сповіщали про загрозу Graphite від WhatsApp, також були заражені, але через те, що Android має обмежені логи, а також «зусилля Paragon знищити сліди зараження», це може бути неможливо підтвердити.
Ідентифіковано інших жертв Graphite
Окрім Пеллегріно та неназваних журналістів, ще двоє людей вже підтвердили, що стали жертвами шпигунського програмного забезпечення Paragon: Лука Касаріні та Беппе Каччіа, які обидва працюють у італійській некомерційній організації Mediterranea Saving Humans, що рятує мігрантів, які намагаються перетнути Середземне море. Citizen Lab підтвердила, що обидва були заражені після аналізу їхніх пристроїв. У звіті COPASIR підтверджено, що двоє з них перебували під спостереженням італійських розвідувальних служб.
Є інші особи, які повідомили, що отримали сповіщення про загрозу; однак їхні справи поки що не зовсім чіткі.
Девід Ямбіо, громадянин Судану, президент і співзасновник організації «Біженці в Лівії», що працює в Італії над питаннями імміграції, отримав сповіщення від Apple. Після аналізу його пристрою Citizen Lab повідомила, що виявила сліди зараження шпигунським програмним забезпеченням, але не змогла зв’язати компрометацію з певним виробником чи урядом.
COPASIR зазначив, що Ямбіо був під законним спостереженням італійських розвідувальних служб, але не з використанням Graphite. COPASIR також додав, що Ямбіо був під спостереженням судових органів країни у кримінальному розслідуванні. Телефон Ямбіо був зареєстрований на Маттіа Ферарі, священника, який співпрацює з Mediterranea.
Ферарі також отримав повідомлення про шпигунське програмне забезпечення з WhatsApp. Однак COPASIR зазначив, що не виявив жодних доказів, що він став жертвою Graphite.
Скотт-Рейлтон повідомив, що технічні та судові аналізи Citizen Lab тривають по всіх справах, включаючи справу Канчеллато.
Оновлено в четвер з відповіддю від COPASIR та для уточнення щодо другого журналіста, про якого, можливо, йшлося в комісії.