WhatsApp 迫使 Pegasus 间谍软件制造商交出其秘密代码
WhatsApp 针对 NSO Group 的 Pegasus 间谍软件法律战,引发了人们对美国法院能够深入管辖外国公司到何种程度,以及强势国家是否会默默保护它们同样受益的进攻性网络工具的质疑。评论者讨论了制裁、域外管辖与情报机构监督,拿 NSO 的官方黑名单状态与全球政府广泛使用的更大“商业监控供应商”生态作对比。该讨论串也凸显了网络安全工作内部的张力:进攻性研究往往更赚钱、更受赞誉,而防御性工程回报较低,可能会削弱整体安全。
诉讼、证据开示与国家安全角度
- NSO 起初试图以美国和以色列的限制为由阻止全部证据开示;评论者指出,美国法院通常不会在意外国法律限制。
- 有人猜测,美国情报机构可能依赖合作伙伴对 Pegasus 的使用,而不是直接使用,这使得在法庭上的任何“国家安全”论点都变得复杂。
- 另一些人认为,任何真正的国家安全问题都会以密封提交文件的形式出现,而不是一个“神秘消失”的案件。
- 还有几个人质疑 NSO 为什么会交出真正的源代码而不是混淆处理后的材料;另一些人强调,法院可以因不合规或欺诈施加严重的法律和财务后果。
管辖权、域外适用与美元的力量
- 一条主要讨论解释了美国如何通过以下方式对外国公司行使管辖权:
- 在美国做生意并对美国境内当事人造成损害。
- 使用美国金融体系和美元清算。
- 评论者强调,即使是外国银行也必须遵守,否则就有被切断与美国市场联系的风险,而这在经济上是毁灭性的。
- 有人将此描述为“域外适用”,并举出欧洲企业的例子;也有人认为这只是一个主导性金融体系的实际影响范围。
- 对于管辖权究竟源自对美元本身的使用,还是更广泛的政治和银行业依赖,讨论仍存在分歧。
制裁、以色列与地缘政治
- 多条评论指出,NSO 已被列入黑名单/遭到制裁,但似乎仍在运作。
- 有人认为,政治解释了为什么以色列和 NSO 没有受到更严厉的惩罚,并援引以色列作为西方利益的安全和武器“中间转运方”角色。
- 另一些人则认为,西方国家可能会间接受益于一个友好的供应商向包括压迫性政权在内的对象出售进攻性工具。
网络安全工作与激励机制
- 一个子讨论批评了激励结构:进攻性研究和漏洞赏金带来金钱和声望,而防御性工程却回报不足、难以衡量。
- 也有人反驳说,这个领域的大部分工作本来就是防御性的,许多知名人物都在做防御工作,不过像 Project Zero 这样的团队模糊了界限(为防御目标采用进攻性方法)。
消息应用与漏洞利用
- 几条评论强调,一旦 Pegasus 获得设备级(root)访问权限,应用层安全(Signal、WhatsApp)就几乎没有保护作用;间谍软件可以读取数据、截图等。
- 有人认为 Apple 和 Google 可以通过修补已知漏洞来“禁用 Pegasus”;也有人指出,Pegasus 相关的特定漏洞已经打过补丁,但新的漏洞仍可能出现。
语言插曲(“Could Care Less”)
- 一场大型支线争论围绕“could care less”和“couldn't care less”的正确性展开,涉及习语、语法的描述主义与规定主义观点,以及意义如何由用法决定。