WhatsAppは最近、サイバー犯罪者によって悪用された深刻なセキュリティ脆弱性を修正し、イスラエルの会社パラゴンから標的された個人をデバイスにインストールしました。 このゼロクリック脆弱性は、ジャーナリストや市民社会のメンバーを標的とした攻撃で使用され、トロント大学市民研究所のセキュリティ研究者が発見されました。
攻撃は、攻撃者が犠牲者のデバイスにスパイウェアをインストールすることを可能にするゼロデイ脆弱性を活用し、単一のクリックを実行することなく、 – したがって、用語「ゼロクリック」。 WhatsAppは、エンドユーザーからのアップデートを要求することなく、2024年後半に問題を解決することによって応答しました。 CVE ID(Common Vulnerabilities and Exposures)をこの欠陥に割り当てることは決定しました。その後、MITRE CVEシステムの関連ガイドラインや独自の内部基準を見直しました。
ジャーナリストや活動家への攻撃を標的
イタリアからジャーナリストや活動家を含む2つの国から90人のAndroidユーザーが影響を受ける攻撃。 攻撃者は最初にWhatsAppグループに犠牲者を追加し、特別に作られたPDF文書を送信します。 PDFは悪用をトリガーし、背景にグラナイトスパイウェアをインストールすることが可能になりました。 このスパイウェアは、影響を受けたデバイス上の他のアプリを侵害し、被害者のプライベートな通信チャネルへのアクセスを攻撃者に与えることもできます。
WhatsAppは、影響を受けたすべてのユーザーが直接連絡し、デバイスの妥協の可能性について通知しました。 WhatsAppスポークスマンは、スパイウェアを配布する企業が違法な活動のために責任を負わなければならない理由のこのまだ別の例であることを強調した。
グラファイトスパイウェアとその背景
グラナイトスパイウェアは、パラゴンソリューションズ、イスラエルの会社によって開発され、通信プラットフォームの標的監視に使用されます。 他の多くのスパイウェア会社とは異なり、, パラゴンは、独占的に民主的な国や法執行機関に製品を販売することを主張します. それにもかかわらず、パラゴンは、その技術も権威ある文脈で展開できるというレポートにますますリンクされています。
パラゴンのサーバーインフラの分析により、シチズンラボは、エスピオン活動の起源と範囲に関する重要な手掛かりを見つけることができました。 他にも、オーストラリア、カナダ、デンマーク、イスラエル、シンガポールなど、様々な政府との接続を指しているデジタル指紋や証明書がいくつかありました。
パラゴンと政府へのタイ
パラゴンは、イスラエルのユニット8200の元司令官であるEhud Barak、旧イスラエルプライムミニスター、Ehud Schneorsonによって2019年に設立されました。 2024年12月、フロリダに拠点を置く投資グループAEインダストリアルパートナーズが買収。 報告によると、パラゴンはすでに2022年に米国薬物執行管理(DEA)と提携し、2024年に同社は米国移民および税関執行機関(ICE)で2百万ドル相当の契約を締結したと発表しました。
WhatsAppは法的行動に対応
WhatsAppは、パラゴンを「シーズアンドデジストレター」に送信し、会社に対する法的行動を取ることを検討していたと述べた。 これは、データ保護と個人の権利を損なう技術を開発する企業との戦いで別のステップであると述べた。
「WhatsAppは、市民社会のジャーナリストやメンバーを含む多くのユーザーをターゲットにしたパラゴンスパイキャンペーンを停止しました。 WhatsAppスポークスマンは、影響を受けた人々に直接到達しました。 「これは、スパイウェアを生成する企業が違法行為のために責任を負わなければならない理由の最新の例です。 WhatsAppは、人々のプライバシーと安全に通信する権利を引き続き保護します。
この事件は、再び、パラゴンなどの商用監視ソフトウェアによって構成された脅威を強調表示し、世界中のユーザーのプライバシーの保護を確保する必要があります。 脆弱性を修正し、影響を受けたユーザーを警告するために迅速に反応することにより、WhatsAppはサイバー攻撃とデータのエスピオンを防止するための重要なステップを取った。 それにもかかわらず、そのような技術の違法な取引を中止し、責任ある責任を負うためにチャレンジは残っています。


















