編按:本文綜合整理自 Citizen Lab Report 194、Reuters、The Guardian、Wired、The Record、Al Jazeera,並加入 Siami 編輯部觀點與分析。
前言:監察間諜軟體的人,先被間諜軟體盯上
7 月 3 日,多倫多大學公民實驗室(Citizen Lab)發布第 194 號報告,揭露一件近乎黑色幽默的案例:希臘記者出身的歐洲議會前議員 Stelios Kouloglou,在 2022-2023 年間被以色列 NSO Group 出品的 Pegasus 間諜軟體多次入侵,而他當時正是歐洲議會「Pegasus 及同級監控間諜軟體調查委員會」(PEGA)的替補委員,等於調查對象,正好把自己也監控了。
感染期間與 PEGA 兩波關鍵聽證會、首次草案報告定稿、研究訪問等時段高度重疊。Citizen Lab 評估,攻擊者很可能藉此存取非公開的委員內部文件與機密協商過程,這觸及歐盟議會特權與保密框架的核心。報告作者群強調,這是首次有 PEGA 委員在任內被公開點名為 Pegasus 受害者。
為什麼這件事重要
商業間諜軟體這幾年頻頻登上新聞,但大多發生在記者、人權人士、反對派身上;當受害者換成「立法者自己」,而且是「正在調查這類武器的人」,意義完全不同。這代表商業間諜軟體的威脅已經從「異議分子」上升到「民主程序」這個層級。
- 對歐盟的衝擊:PEGA 委員會是歐洲議會用來處理 Pegasus 爭議的最高制度設計。如果連這個委員會的委員都被入侵,那歐盟的內部治理、調查可信度、未來立法保護傘都成了問題。Sophie in ‘t Veld(PEGA 報告起草人)直接稱之為「對法治的直接攻擊」。
- 對 NSO Group 的衝擊:報告再次讓 NSO 成為眾矢之的,加上之前的 EU 黑名單、Pegasus Project 系列披露,商間諜軟體產業的生存空間正在快速縮減。
- 對企業 UX 的衝擊:Kouloglou 收到 3 次 Apple 威脅通知但完全沒印象,等於蘋果花了大錢做的「鎖定間諜軟體攻擊」警報系統對特定高價值用戶是無聲的,這對所有平台是 UX 改革的契機。
「當監察商業間諜軟體濫用的議員本身就是駭客攻擊的目標,這代表民主制度的核心岌岌可危。」 — Sophie in ‘t Veld,PEGA 報告起草人
技術細節:感染時序、漏洞與鑑識證據
Citizen Lab 在 2026 年 5 月應 Kouloglou 要求,對他退役的 iPhone 進行鑑識分析,發現三次感染:
| 日期 | 感染類型 | 漏洞 | 系統狀態 |
|---|---|---|---|
| 2022-10-21 10:16 UTC+2 | 成功感染 | PWNYOURHOME zero-click(HomeKit + MessagesBlastDoorService) | iOS 15.5 |
| 2023-03-06 09:49 ~ 2023-03-07 07:30 | Pegasus 活動(同 exploit) | 同上 | iOS 15.5 |
| 2023-08-29, 2024-04-10 | Apple 威脅通知(無法判斷實際感染時間) | — | — |
PWNYOURHOME 是 NSO Group 標誌性的零點擊(zero-click)漏洞鏈:第一階段透過 HomeKit 接受特製的 NSKeyedArchive,第二階段在 MessagesBlastDoorService 內執行惡意內容。Apple 在 iOS 16.3.1 修了 HomeKit 部分,但 Citizen Lab 評估 MessagesBlastDoorService 那段早在 iOS 16.1 就修了。換句話說,iOS 15.5 是已知的裸奔期,這也是為什麼 Kouloglou 一直被點名攻擊。
關鍵時序對應:
- 2022-10-21 感染 → 之後是 10/26、10/27 的「Big Tech and Spyware」、「Spyware and e-privacy」、「Spyware and Fundamental Rights」三場聽證會,以及 11/8 委員 Sophie in ‘t Veld 發表的首份 PEGA 草案報告;Kouloglou 自己還參加了 11/1–11/4 的賽普勒斯、希臘研究訪問。
- 2023-03-06~07 感染 → 該週正好是 PEGA 最終報告定稿的高峰期,5 月 8 日首次正式報告通過;同時段 LIBE 委員會的 in ‘t Veld 在希臘調查希臘監聽醜聞。
更值得玩味的是住院細節:2022-10-21 當天,Kouloglou 正在希臘一間醫院做選擇性手術,當天記者 Thanasis Koukakis 來病房探病——後者正是 Citizen Lab 早在 2022 年 3 月確認被希臘 Intellexa 公司的 Predator 間諜軟體盯上的同一個記者。Citizen Lab 推論,若 Pegasus 同時截取了病房內的對話與裝置上的醫療紀錄,這次入侵同時踩到希臘《刑法》框架下對「健康個資」這種特殊個人資料的強化保護。
數據解讀:歸因、可能的買家、為何報導模糊帶過
報告對歸因(attribution)極為謹慎,這是資安圈與新聞圈最常見也最容易踩雷的環節。Citizen Lab 明確聲明「沒有任何跡象指向希臘政府」:
- 正面排除依據:希臘不是 NSO Group 客戶,希臘官方已知大量濫用的是 Intellexa 的 Predator,而兩家供應商的技術指標沒有重疊。
- 指向性佐證:第一次感染時使用的 HomeKit email
rauharepo888 [@]gmail.com,與 Citizen Lab 與 Access Now 2024 年 5 月共同發布的報告中,針對流亡歐洲的俄羅斯與白俄羅斯異議記者與活動人士被同一支 Pegasus operator 攻擊的基礎設施完全一致。 - 地理線索:感染發生在希臘(2022-10)與比利時(2023-03 布魯塞爾),但 NSO Group 的營運牌照通常是限定單一國家;要跨歐盟兩國執行感染,買家數量小到一隻手數得完。Citizen Lab 因此縮小嫌疑名單但拒絕公開點名,因為「次要證據不足以支持公開指控」。
這段克制與疫情期間西方媒體報導「中國實驗室洩毒」那類新聞形成鮮明對比——資安鑑識報告要的是 indictment-grade evidence(足以起訴的證據),不是輿論需要的歸因。「誰可能幹的」和「誰幹了」是兩件事,後者要講前者三倍的證據。這是值得所有中文媒體學習的工作倫理。
誰在買?為何歐盟政策遲遲無法止血?
Citizen Lab 在文末對歐盟提出 6 條呼籲,從「議員個人開啟 Lockdown Mode」一路到「議會應每年發布間諜軟體威脅報告」。但這些建議其實與 2023 年 5 月 PEGA 委員會最終報告的建議高度重疊——也就是說,3 年過去,歐盟本質上沒推進。
這並非偶然,原因是雙軌制:
- NSO Group 商業模式仍以「政府客戶」為主,歐盟成員國既是監管者也是潛在使用者,要 27 個國家在「禁止商業間諜軟體」這件事上達成共識,等於要求他們承認彼此的監聽歷史。
- 歐盟出口管制在 2021 年起將網路監控工具列入 dual-use 清單,但實務上 NSO 仍能透過盧森堡、愛爾蘭的子公司重新打包貨架;真正關鍵的是「買賣雙方」的限制,這在歐盟內部阻力極大。
一個被忽略的面向是歐盟以外國家對歐洲議會的監聽動機。報告已指向「俄羅斯與白俄相關 Pegasus operator」,這暗示歐洲議會可能不僅被歐洲內部、更被歐亞強權當成「值得監控」的高價值目標。Kouloglou 是希臘左翼 Syriza 黨列名、報導過南斯拉夫戰爭的人,這也解釋為何俄語圈的基礎設施會出現在他的感染鏈。
業界反應:議員、Apple、媒體各自的下一步
Sophie in ‘t Veld 與 EPP 黨團的 Sandra Kalniete 兩位歐洲議會議員的公開聲明,已成為這波事件的官方回應主軸。前者要求全員鑒識篩查,後者直接點名 NSO Group 並要求歐盟機構啟動獨立調查。兩者的措辭差異很值得玩味:前者是制度內的「立刻行動」,後者是價值層的「這是對民主的攻擊」。
相對之下,Apple 至今沒針對此案發表評論,這跟 2021 年 Pegasus Project 揭露後他們火速提告 NSO Group 的態度形成對比。推測原因:Kouloglou 收到的 3 次威脅通知其實是 Apple 防禦有效的證據,問題出在使用者沒注意到——這對 Apple 來說不是「產品漏洞」而是「使用者警覺」問題,公司自然傾向把球踢回去。
媒體方面,Wired 與 The Record 都大幅跟進這份報告,後者記者 Jonathan Greig 直接稱之為「讓監察者反被監察」。這代表商業間諜軟體議題正在從「個案新聞」走向「制度性危機」敘事,下一波 EU 立法辯論幾乎可以確定會引述這個案例。
Siami 觀點:商業間諜軟體產業的最後一塊遮羞布
Pegasus Project(2021)→ PEGA 最終報告(2023)→ Kouloglou 案(2026),這條時間軸呈現的是一個正在被逐步揭開的產業鏈:
- 白名單商業:NSO 過去 10 年的說帖是「產品僅賣給盟國、僅用於反恐重大犯罪」,但每一次揭露都顯示買家名單遠比官方說法寬鬆(沙烏地、墨西哥、匈牙利、盧安達、摩洛哥等)。
- 漏洞經濟學:Apple、Google 對 zero-click 漏洞鏈的修補速度,比 NSO 開發新鏈的速度慢半拍,這讓「鎖定間諜軟體攻擊」永遠是追趕中的遊戲。
- 歐盟雙重標準:歐盟一方面把 NSO 列入人權制裁名單,另一方面成員國國安機關仍透過第三方(例如盧森堡、希臘)繼續購買。沒有歐盟內部禁用,就沒有全球禁用。
Kouloglou 案的真正意義是:當監察者自己被監察,那個制度的信用就崩了。這給了 PEGA 2.0(2024 年新一屆歐洲議會重組的「Spyware Inquiry」委員會)一個新的立法施力點——若不能在這屆議會任內(2024-2029)通過「歐盟內部禁用商業間諜軟體」法令,這個漏洞會持續被跨國買家利用。
對台灣讀者而言,這個故事的鏡像也很清楚:當社會喊著要發展自己的資安產業、推《資安管理法》、討論「數位中介法」時,Kouloglou 案提醒一件事——技術的強大不是威脅,制度的不透明才是。一個不透明的政府採購清單,會讓任何強大的資安產業變成下一個 NSO。
延伸閱讀
- Citizen Lab Report 194 — Espionage Against the European Parliament
- Reuters — Researchers say EU lawmaker who investigated surveillance was hacked by Israeli spyware
- The Guardian — Spyware used against MEP investigating Pegasus abuses, report finds
- Wired — EU Politicians Investigated Pegasus Spyware. Then It Ended Up on One of Their Phones
- The Record — Spyware found on phone of European Parliament member probing it
- Al Jazeera — EU lawmaker investigating surveillance hacked by Israeli spyware, report says
- Citizen Lab + Access Now 2024 年 5 月報告:俄語圈記者與活動人士被 Pegasus 攻擊
- Apple 平台威脅通知說明文件
網友熱門留言 (5)