Bên trong đế chế phần mềm gián điệp Paragon: Lời thú nhận gây sốc của CEO
CEO Paragon Solutions tiết lộ công ty không có cách nào kỹ thuật để biết khách hàng có lạm dụng phần mềm gián điệp hay không, cũng không có công tắc ngắt để vô hiệu hóa khách hàng vi phạm. Những tiết lộ này cho thấy mức độ giám sát của Paragon còn kém hơn cả NSO Group – hãng Pegasus tai tiếng.

Cuộc phỏng vấn độc quyền với WIRED đã hé lộ những góc khuất đáng lo ngại của ngành công nghiệp phần mềm gián điệp thương mại, khi CEO Paragon Solutions thừa nhận công ty không hề có khả năng giám sát cách khách hàng sử dụng công cụ của mình.
Trong nhiều năm, Paragon Solutions tự định vị là "kẻ tốt" giữa một ngành công nghiệp đầy rẫy những cái tên tai tiếng. Hãng cam kết không bao giờ bán phần mềm gián điệp di động cho các chế độ độc tài hay những quốc gia có hồ sơ nhân quyền kém cỏi, đồng thời hứa sẽ cắt hợp đồng với bất kỳ khách hàng nào bị phát hiện lạm dụng sản phẩm để nhắm vào nhà báo, nhà hoạt động hoặc các mục tiêu không chính đáng.
Nhưng những tiết lộ mới đây từ CEO Andrew Boyd đang đặt ra câu hỏi nghiêm trọng về tính xác thực của những cam kết đó.
Lời thú nhận gây chấn động
Vụ việc bắt đầu khi WhatsApp cáo buộc phần mềm gián điệp Graphite của Paragon được sử dụng để xâm nhập điện thoại của hơn 60 cá nhân tại hơn 20 quốc gia, bao gồm nhà báo và nhà hoạt động. Citizen Lab thuộc Đại học Toronto đã xác danh hai nhà báo và hai nhà hoạt động tại Italy.
Paragon nhanh chóng hủy hai hợp đồng với các cơ quan tình báo trong và ngoài nước của Italy. Từ bên ngoài, có vẻ như hãng đã tiến hành điều tra và xác minh các cáo buộc trước khi hành động.
Nhưng Boyd thừa nhận với WIRED rằng công ty đơn giản chỉ "sa thải" Italy vì "không đáng để duy trì mối quan hệ, xét từ góc độ rủi ro" sau khi các cáo buộc xuất hiện.
"Không có cuộc điều tra nào được tiến hành và cũng không có ý định điều tra để xác minh liệu cáo buộc có đúng sự thật hay không."
Đáng chú ý hơn, Paragon thậm chí không liên hệ với WhatsApp hay Citizen Lab để lấy thông tin chi tiết về cáo buộc lạm dụng, cũng không kiểm tra liệu có hợp đồng nào tại các quốc gia khác được WhatsApp nêu tên cần bị hủy bỏ hay không.
Không có công tắc ngắt, không có nhật ký truy cập
Theo lời Boyd, Paragon không có cách nào kỹ thuật để biết liệu khách hàng có lạm dụng phần mềm hay không, bởi công ty không thể thấy ai là mục tiêu của khách hàng hoặc dữ liệu họ trích xuất từ thiết bị bị nhắm tới. Họ chỉ có thể biết về hành vi lạm dụng nếu khách hàng tự thừa nhận hoặc bên thứ ba phát hiện ra.
Paragon cũng không có "công tắc ngắt" (kill switch) để vô hiệu hóa khách hàng khi xảy ra lạm dụng. Biện pháp duy nhất họ có thể làm là dừng hỗ trợ kỹ thuật 24 giờ và các bản "cập nhật" hệ thống.
"Mọi thứ bắt đầu sụp đổ khá nhanh chóng."
Theo Boyd, các bản cập nhật này diễn ra thường xuyên và thiết yếu đến mức nếu không có chúng, hệ thống sẽ trở nên vô dụng trong khoảng 12 giờ.
Kém minh bạch hơn cả NSO Group
Những tiết lộ của Boyd cho thấy Paragon – dù tự hào về việc tốt hơn đối thủ – lại có ít cơ chế giám sát và trách nhiệm giải trình hơn cả NSO Group, hãng phần mềm gián điệp Pegasus từng bị chỉ trích nặng nề vì bán công cụ cho Saudi Arabia và các quốc gia có hồ sơ nhân quyền kém.
NSO tuyên bố có công tắc ngắt để vô hiệu hóa quyền truy cập của khách hàng khi có cáo buộc lạm dụng, đồng thời lưu giữ nhật ký "chống giả mạo" ghi lại hoạt động người dùng. Khách hàng có nghĩa vụ hợp đồng phải cung cấp những nhật ký này cho NSO nếu xảy ra cáo buộc, nếu không sẽ bị đình chỉ ngay lập tức.
Ngược lại, Boyd cho biết khách hàng Paragon có thể bật ghi nhật ký trên một số hệ thống nếu muốn, nhưng Paragon không có quyền truy cập vào nhật ký, cũng không muốn có quyền đó.
John Scott-Railton, nhà nghiên cứu cấp cao tại Citizen Lab, gọi những tiết lộ này là "đáng kinh ngạc" và việc thiếu nhật ký bắt buộc là "vô trách nhiệm".
"Những gì Paragon đang nói theo nhiều cách quan trọng có nghĩa là họ có ít giám sát hơn, ít minh bạch hơn, ít bảo vệ hợp đồng chống lạm dụng hơn so với NSO Group. Đó hoàn toàn là mặt trái của bức tranh mà Paragon đã tự vẽ cho mình suốt nhiều năm."
Thượng nghị sĩ Mỹ Ron Wyden nhận định với WIRED rằng các công cụ giám sát thiếu giám sát và minh bạch "chắc chắn sẽ bị lạm dụng".
"Thật dễ dàng tuyên bố công cụ hack mạnh mẽ của bạn không bị lạm dụng nếu bạn cố tình đảm bảo rằng mình không biết khách hàng sử dụng nó như thế nào."
Nguồn gốc tình báo Israel
Paragon được thành lập năm 2019 bởi Chuẩn tướng Israel Ehud Schneorson, cựu chỉ huy đơn vị tình báo tín hiệu Unit 8200, cùng ba cựu binh 8200 khác và cựu Thủ tướng Israel Ehud Barak.
Hai năm sau, công ty được cho là không có khách hàng nào nhưng đang phát triển Graphite và hy vọng chinh phục thị trường Mỹ béo bở. Tuy nhiên, chính phủ Mỹ bắt đầu siết chặt các công ty phần mềm gián điệp nước ngoài sau khi công cụ Pegasus của NSO và DevilsTongue của Candiru bị khách hàng lạm dụng.
Năm 2021, Bộ Thương mại Mỹ trừng phạt cả hai công ty, và chính phủ Israel cắt giảm mạnh số quốc gia mà các hãng Israel được phép bán phần mềm gián điệp – từ 102 xuống còn 37 nước, loại trừ Saudi Arabia, UAE, Morocco và Mexico.
Tháng 12 năm 2024, công ty cổ phần Mỹ AE Industrial Partners mua lại Paragon với giá 900 triệu USD và sáp nhập với REDLattice. Kết quả là một công ty giờ đây mang danh nghĩa Mỹ nhưng vẫn thực chất là Israel, với hơn 600 nhân viên tại Israel và mọi sản phẩm do Paragon chế tạo vẫn cần giấy phép xuất khẩu từ chính phủ Israel.
Chiến lược thâu tóm của ngành
Chưa đầy một năm sau khi Paragon sáp nhập với REDLattice, cả NSO Group và Candiru đều sao chép chiến lược thâu tóm khôn ngoan này. Một nhóm đầu tư Mỹ mua quyền kiểm soát NSO và bổ nhiệm David Friedman, cựu đại sứ Mỹ tại Israel dưới thời Tổng thống Trump, làm chủ tịch điều hành. Candiru được mua lại bởi Integrity Partners có trụ sở tại Mỹ.
Hiện cả ba công ty đang cạnh tranh để giành hợp đồng từ chính phủ Mỹ.
Boyd, người trở thành CEO của RedLattice và Paragon tám tháng sau thương vụ thâu tóm, có nhiều mối quan hệ trong chính phủ, quân đội và cộng đồng tình báo Mỹ nhờ xuất thân là sĩ quan tình báo quân đội, nhà ngoại giao Bộ Ngoại giao và giám đốc Trung tâm Tình báo Mạng của CIA cho đến khi nghỉ hưu năm 2023.
Sàng lọc khách hàng – Niềm tin đặt sai chỗ?
Không có khả năng giám sát hoạt động khách hàng, Paragon dựa vào mô hình quản trị để ngăn chặn lạm dụng, bao gồm sàng lọc khách hàng và răn đe bằng hợp đồng.
Khách hàng và quốc gia nơi họ cư trú được thẩm định bởi một ủy ban rủi ro nội bộ do Boyd và các thành viên hội đồng quản trị chủ trì, dựa trên các tiêu chí như ổn định chính trị, hồ sơ nhân quyền, chỉ số tham nhũng và sức mạnh hệ thống pháp luật.
Paragon chỉ bán cho Mỹ và một số đồng minh được chọn lọc, và chỉ cho các thực thể cấp quốc gia, không bán cho chính quyền địa phương hay lực lượng cảnh sát. Họ từ chối bán cho Saudi Arabia dù đây là đồng minh của Mỹ.
Tuy nhiên, công ty được cho là đã ký một hợp đồng béo bở tại Singapore năm 2023 trị giá hàng chục triệu USD – một quốc gia dù là dân chủ bầu cử nhưng áp đặt nhiều hạn chế nghiêm trọng lên tự do ngôn luận, độc lập truyền thông và nhân quyền.
Boyd khẳng định quy trình sàng lọc khách hàng "thường hiệu quả 99 trên 100 lần" để loại bỏ những đối tượng có thể lạm dụng công cụ. Với 1% còn lại, các hợp đồng khách hàng và chính sách không khoan nhượng được cho là đủ để răn đe.
Nhưng Scott-Railton chỉ ra sự trớ trêu: Paragon dựa vào Citizen Lab và các bên khác để phát hiện lạm dụng, trong khi chính Paragon lại tích cực che giấu phần mềm gián điệp trên thiết bị bị nhiễm và ngăn chặn phát hiện.
"Chúng tôi chỉ tìm thấy một tập hợp rất, rất, rất nhỏ các ca nhiễm, và tổng số thực tế luôn lớn hơn nhiều. Những công ty này chi hàng triệu đô để trốn tránh chúng tôi."
Câu hỏi chưa có lời đáp
Những tiết lộ này đặt ra câu hỏi về chính khách hàng Mỹ của Paragon. Dựa trên tiêu chí sàng lọc của công ty, một số người có thể thắc mắc liệu chính quyền Trump hiện tại có đáp ứng được hay không. Với các báo cáo về tham nhũng, coi thường pháp quyền và những lời đe dọa công khai của Trump về việc sử dụng quyền lực chính phủ chống lại đối thủ chính trị, lo ngại về lạm dụng bởi các cơ quan Mỹ không phải là vô lý.
Khi được hỏi công ty sẽ làm gì nếu có cáo buộc lạm dụng từ khách hàng Mỹ, Boyd nói rằng thanh tra tổng hoặc ủy ban lập pháp có thể sẽ điều tra, và nếu tìm thấy bằng chứng cụ thể, Quốc hội hoặc công ty có thể sẽ hành động.
Tuy nhiên, một năm sau thương vụ thâu tóm, vẫn chưa rõ doanh số tại Mỹ đã mở rộng đến mức nào. Boyd không tiết lộ danh tính khách hàng nhưng cho biết công ty đặc biệt quan tâm đến các hợp đồng với Lầu Năm Góc và CIA.
"Có những văn phòng trong toàn bộ hệ thống an ninh quốc gia thậm chí chưa biết họ cần sản phẩm của chúng tôi. Và tôi coi đó là một thị trường chưa được khai thác."


