Međunarodno
Pegasus Project: forenzički tragovi nadzornog softvera na telefonima
Forbidden Stories i Amnesty International koordinirali su globalno istraživanje o mogućoj uporabi softvera Pegasus protiv novinara, aktivista i drugih osoba.

Pegasus Project bio je međunarodni novinarski projekt objavljen u srpnju 2021. godine, usmjeren na moguću zlouporabu špijunskog softvera Pegasus koji razvija izraelska tvrtka NSO Group. Projekt su koordinirali neprofitna organizacija Forbidden Stories i Amnesty International Security Lab, a u njemu je surađivao međunarodni konzorcij istraživačkih novinara i redakcija.
Istraživanje je obuhvatilo podatke o telefonskim brojevima koji su se pojavili u procurjelom popisu, kao i tehničke preglede pojedinih uređaja. Ključna vrijednost projekta bila je u tome što novinari nisu sve brojeve iz popisa automatski proglasili nadziranim telefonima. Umjesto toga, pokušali su razdvojiti indicije o mogućem interesu od forenzičkih dokaza o infekciji uređaja.
Kako je projekt organiziran
Forbidden Stories, organizacija koja nastavlja rad novinara izloženih pritiscima i prijetnjama, koordinirala je međunarodnu suradnju. Amnesty International Security Lab pružio je tehničku podršku i metodologiju za forenzičku analizu mobilnih telefona.
Među medijskim partnerima bili su The Guardian, The Washington Post, Le Monde, Süddeutsche Zeitung, Die Zeit, OCCRP, Haaretz, Radio France, Proceso, Aristegui Noticias, The Wire, Direkt36 i Knack, uz druge redakcije uključene u pojedine nacionalne i regionalne dijelove istraživanja.
Što je sadržavao procurjeli popis
Novinari su analizirali popis s više desetaka tisuća telefonskih brojeva. Brojevi su, prema istraživanju, bili povezani s osobama koje su mogle biti od interesa nekim klijentima NSO Groupa. Na popisu su se nalazili novinari, aktivisti, političari, državni dužnosnici, poslovni ljudi i članovi njihovih obitelji u različitim državama.
Sam unos broja na popis nije dokaz da je telefon bio zaražen Pegasusom. Također ne dokazuje sam po sebi da je određena osoba bila nadzirana, da je uređaj uspješno kompromitiran ili da je NSO Group izravno odabrala tu osobu. Podrijetlo popisa, način njegova nastanka i značenje pojedinih zapisa zahtijevaju oprezno tumačenje.
Razlika između odabira cilja i potvrđene infekcije
U novinarskom izvještavanju važno je razlikovati najmanje tri razine nalaza:
- Broj na procurjelom popisu: pokazuje da je broj zabilježen u analiziranom skupu podataka, ali ne potvrđuje nadzor.
- Indikacija pokušaja napada: tehnički tragovi mogu upućivati na pokušaj iskorištavanja uređaja, bez dokaza da je napad uspio.
- Forenzički potvrđena infekcija: analiza uređaja pronašla je tragove kompatibilne s Pegasusom ili postupcima povezanima s njegovim korištenjem.
Amnesty International Security Lab objavio je metodologiju za forenzičku analizu, uključujući pregled sigurnosnih zapisa, datoteka i drugih tragova na uređajima. U javno opisanim rezultatima analizirano je 67 telefona. Kod dijela uređaja pronađeni su tragovi uspješne infekcije, a kod dijela indikacije pokušaja napada. Ti nalazi odnose se na pregledani uzorak, a ne na sve brojeve iz procurjelog popisa.
Forenzička analiza nije jednako pouzdana na svim vrstama uređaja i operativnih sustava. Tragovi se mogu izbrisati, razlikovati među verzijama softvera ili biti nedostupni istražiteljima. Zbog toga se zaključci moraju temeljiti na konkretnim tehničkim dokazima, a ne samo na podudarnosti telefonskog broja s popisom.
Što je Pegasus
Pegasus je komercijalni sustav za nadzor mobilnih uređaja koji razvija NSO Group. Ovisno o korištenoj tehnici i verziji sustava, napad može zahtijevati korisnikovu interakciju, primjerice otvaranje poveznice, ili se može pokušati izvesti bez klika korisnika. Uspješna infekcija može napadaču omogućiti pristup komunikacijama, datotekama, lokaciji, mikrofonu ili kameri, ovisno o okolnostima i razini pristupa.
Točni tehnički tragovi ovise o uređaju, operativnom sustavu i vremenu napada. Zato se tvrdnje o korištenju takvog alata trebaju oslanjati na ponovljivu forenzičku analizu i jasno opisanu metodologiju.
Odgovor NSO Groupa
NSO Group odbacila je zaključak da procurjeli popis predstavlja popis osoba koje su potvrđeno nadzirane Pegasusom. Tvrtka je navela da broj zapisa ne dokazuje da su uređaji bili zaraženi, da popis ne potječe iz sustava kojim ona upravlja te da su u njemu mogli biti podaci povezani s različitim postupcima ili pokušajima provjere brojeva.
Tvrtka je također tvrdila da svoj softver licencira državnim tijelima za istrage teških kaznenih djela i terorizma, uz provjere krajnjih korisnika i ugovorna pravila. NSO Group je navela da ne upravlja samostalno operacijama svojih klijenata i da može istraživati navode o zlouporabi. Istraživanje Pegasus Projecta, međutim, otvorilo je pitanja o nadzoru nad klijentima, zaštitnim mehanizmima i mogućoj uporabi alata protiv novinara, aktivista i političkih protivnika.
Zašto su nalazi važni za javnost
Mobilni telefoni danas sadrže komunikaciju, fotografije, podatke o kretanju i informacije o izvorima novinara. Ako se takav uređaj kompromitira, posljedice mogu obuhvatiti ne samo vlasnika telefona nego i njegove kontakte, izvore i članove obitelji. Poseban rizik postoji za novinare koji rade s povjerljivim izvorima i za organizacije koje dokumentiraju kršenja ljudskih prava.
Pegasus Project pokazao je i važnost prekogranične suradnje. Pojedinačna redakcija često nema pristup svim relevantnim podacima, tehničkim stručnjacima ili svjedocima. Međunarodni timovi mogu usporediti obrasce, provjeriti identitete i objaviti nalaze uz jasnije razdvajanje potvrđenih činjenica od pretpostavki.
Kako čitati tvrdnje o nadzoru
- Provjerite navodi li se izvor podataka i tko ga je tehnički analizirao.
- Razlikujte telefonski broj na popisu od forenzičkog nalaza na konkretnom uređaju.
- Obratite pozornost na formulacije poput „mogući cilj”, „pokušaj infekcije” i „potvrđena infekcija”.
- Provjerite je li tvrdnja ograničena na određeni uređaj, razdoblje i uzorak.
- Uzmite u obzir odgovor NSO Groupa i navodnih korisnika, ali ga razlikujte od neovisno potvrđenih tehničkih nalaza.
Izvori i metodologija
Glavni javno dostupni izvori za Pegasus Project bili su istraživački materijali Forbidden Storiesa, tehnički izvještaji Amnesty International Security Laba te objave partnerskih medija. Za razumijevanje odgovora druge strane važna su i službena očitovanja NSO Groupa. Ovaj pregled koristi te izvore i ne tretira neprovjerene brojke ili same zapise u procurjelom popisu kao dokaz da je određena osoba bila nadzirana.
U ozbiljnom izvještavanju o digitalnom nadzoru najvažnije je reći ne samo što podaci mogu pokazati, nego i što iz njih nije moguće zaključiti.
Ovaj pregled temelji se na javno dostupnom radu navedene redakcije ili istraživačkog konzorcija. Čitateljima preporučujemo uvid u izvorno objavljene dokumente i eventualne kasnije ispravke.