Cellebrite просит полицию держать в секрете технологию взлома телефонов

Carding

Professional
Messages
2,828
Reputation
17
Reaction score
2,103
Points
113
Технологическая компания, занимающаяся взломом телефонов, просит пользователей правоохранительных органов хранить использование своей технологии в максимально возможной тайне.

течение многих лет полицейские и другие государственные органы по всему миру использовали технологию взлома телефонов, предоставляемую Cellebrite, для разблокировки телефонов и получения данных внутри. И компания стремится сохранять использование своей технологии ”в тайне".

Как стало известно TechCrunch, в рамках сделки с правительственными учреждениями Cellebrite просит пользователей хранить в секрете свою технологию и тот факт, что они ее использовали. Эта просьба касается экспертов-юристов, которые утверждают, что мощные технологии, подобные той, которую создает и продает Cellebrite, и то, как они используются правоохранительными органами, должны быть общедоступными и тщательно изучаться.

В просочившемся обучающем видеоролике для клиентов правоохранительных органов, который был получен TechCrunch, старший сотрудник Cellebrite говорит клиентам, что “в конечном счете, вы извлекли данные, именно эти данные раскрывают преступление, как вы попали внутрь, давайте постараемся сохранить это в тайне, насколько это возможно”.

“Мы действительно не хотим, чтобы какие-либо методы просочились в суд из-за практики раскрытия информации или, знаете, в конечном счете, при даче показаний, когда вы сидите в суде, приводя все эти доказательства и обсуждая, как вы попали в телефон”, - говорит сотрудник, которого мы не называем, на видео.

Для экспертов-юристов такого рода запросы вызывают беспокойство, поскольку власти должны быть прозрачными, чтобы судья мог санкционировать обыски или использование определенных данных и доказательств в суде. Эксперты утверждают, что секретность ущемляет права обвиняемых и, в конечном счете, права общественности.

“Результаты, которые выдают эти сверхсекретные продукты, используются в суде, чтобы попытаться доказать, виновен ли кто-то в преступлении”, - рассказала TechCrunch Риана Пфефферкорн, научный сотрудник интернет-обсерватории Стэнфордского университета. “Обвиняемый (будь то через своих адвокатов или эксперта) должен иметь возможность полностью понимать, как работают устройства Cellebrite, исследовать их и определить, функционировали ли они должным образом или содержали недостатки, которые могли повлиять на результаты”.

“И любой, кто дает показания об этих продуктах под присягой, не должен скрывать важную информацию, которая может помочь оправдать обвиняемого исключительно для защиты деловых интересов какой-либо компании”, - сказал Пфефферкорн.

Ханни Фахури, адвокат по уголовным делам, который годами изучал технологию видеонаблюдения, сказал TechCrunch, что “причина, по которой эти материалы должны быть раскрыты, заключается в том, что защита должна быть в состоянии выяснить, "была ли юридическая проблема в том, как были получены эти доказательства?". Есть ли у меня возможность оспорить это?”"

Сотрудник Cellebrite утверждает в видео, что раскрытие информации об использовании его технологии может помочь преступникам и усложнить жизнь правоохранительным органам.

“Очень важно сохранять все эти возможности максимально защищенными, потому что в конечном итоге утечка может нанести вред всему сообществу правоохранительных органов по всему миру”, - говорит сотрудник Cellebrite на видео. “Мы хотим убедиться, что широко распространенные знания об этих возможностях не распространяются. И если плохие парни узнают, как мы проникаем в устройство, или что мы можем расшифровать конкретное зашифрованное приложение для обмена сообщениями, в то время как они могут перейти к чему-то гораздо, гораздо более сложному или невозможному для преодоления, мы определенно этого не хотим ”.

Представитель Cellebrite Виктор Купер сообщил TechCrunch по электронной почте, что компания “привержена поддержке этичных правоохранительных органов. Наши инструменты предназначены для законного использования с максимальным уважением к цепочке поставок и судебному процессу ”.

“Мы не советуем нашим клиентам действовать вопреки какому-либо закону, юридическим требованиям или другим стандартам судебной экспертизы”, - сказал представитель. “Хотя мы продолжаем защищать наши инструменты и ожидаем, что они будут уважать наши коммерческие секреты и другую служебную и конфиденциальную информацию, мы также постоянно продолжаем совершенствовать наши учебные и другие опубликованные материалы с целью выявления заявлений, которые могут быть неправильно истолкованы слушателями, и в связи с этим мы благодарим вас за доведение этого до нашего сведения”.

Когда его спросили, изменит ли Cellebrite содержание своего обучения, представитель не ответил.

Старший юрист Electronic Frontier Foundation Сайра Хуссейн и старший штатный технолог Купер Квинтин сообщили TechCrunch по электронной почте, что “Cellebrite помогает создать мир, в котором авторитарные страны, преступные группы и кибер-наемники также могут использовать эти уязвимые устройства и совершать преступления, заставлять замолчать оппозицию и вторгаться в частную жизнь людей”.

Cellebrite - не первая компания, которая просит своих клиентов хранить свою технологию в секрете.

В течение многих лет правительственный подрядчик Harris Corporation заставлял правоохранительные органы, которые хотели использовать его инструмент для наблюдения за мобильными телефонами, известный как stingrays, подписывать соглашение о неразглашении, которое в некоторых случаях предлагало прекратить дела, а не раскрывать, какие инструменты использовали власти. Эти просьбы относятся еще к середине 2010-х, но остаются в силе и сегодня.

Вот полная расшифровка обучающего видео:

Я рад, что вы можете присоединиться к нам. И я рад запустить этот начальный модуль, посвященный обзору системы и ориентации Cellebrite Premium. Спасибо вам и наслаждайтесь.
Знаете ли вы, что у Cellebrite Advanced Services есть 10 лабораторий в девяти разных странах по всему миру? Что ж, чтобы использовать все эти возможности, мы работаем вместе, чтобы провести для вас этот тренинг, чтобы вы могли послушать коллег со всего мира. Ниже приведен список тех, которые составляют этот текущий набор модулей, я надеюсь, вам понравится знакомство с каждым из них.
Прежде чем мы начнем, очень важно обсудить вопросы конфиденциальности и операционной безопасности, которые мы должны соблюдать, используя Cellebrite Premium, не только мы сами в наших собственных лабораториях Cellebrite Advanced Services labs, но и особенно вы в ваших собственных лабораториях по всему миру.
Что ж, мы должны признать, что эта возможность на самом деле спасает жизни. А в ситуациях, когда уже слишком поздно, мы помогаем семьям жертв закрыть дело и в конечном итоге раскрыть преступления и посадить людей за решетку. Поэтому очень важно максимально защитить все эти возможности, потому что в конечном итоге утечка может нанести вред всему сообществу правоохранительных органов по всему миру.
Если говорить немного подробнее, то эти возможности, заложенные в Cellebrite Premium, на самом деле являются коммерческой тайной Cellebrite, и мы хотим продолжать обеспечивать их жизнеспособность, чтобы мы могли продолжать вкладывать значительные средства в исследования и разработки, чтобы мы могли предоставить эти возможности правоохранительным органам по всему миру. Ваша задача - обеспечить максимальную защиту этих методов и либо считать их “конфиденциальными для правоохранительных органов”, либо перевести их на более высокий уровень защиты в вашей отдельной стране или учреждении.
И причина этого в том, что мы хотим гарантировать, что широко распространенные знания об этих возможностях не распространятся. И, если плохие парни узнают, как мы проникаем в устройство, или что мы можем расшифровать конкретное зашифрованное приложение для обмена сообщениями, в то время как они могут перейти к чему-то гораздо, гораздо более сложному или невозможному для преодоления.Мы определенно этого не хотим.
Мы также знаем, что производители телефонов постоянно стремятся повысить безопасность своих продуктов. Задача и без того непростая, но у нас по-прежнему есть действительно хорошие достижения. Пожалуйста, не усложняйте нам задачу еще больше, чем она уже есть.
И, в конечном счете, мы действительно не хотим, чтобы какие-либо методы просочились в суд из-за практики раскрытия информации или, знаете, в конечном счете, при даче показаний, когда вы сидите в суде, приводя все эти доказательства и обсуждая, как вы попали в телефон. В конечном счете, вы извлекли данные, именно они раскрывают преступление. Как вы попали внутрь, давайте постараемся сохранить это в тайне, насколько это возможно.
А теперь переходим к оперативной безопасности или “opsec”. Все начинается с физической защиты системы premium и всех ее компонентов, которые вы получаете в комплекте.
Эти маленькие детали, которые делают все эти возможности ... волшебными. Это высокочувствительные ресурсы, и мы хотим убедиться, что на этих устройствах не используется вмешательство или какие-либо другие курьезы. И в некоторых случаях существует вероятность подделки и отключения компонента, а это то, чего вы действительно не хотите делать, потому что это может лишить ваше агентство возможности, пока вы ждете замены.
Кроме того, раскрытие любой из этих премиальных возможностей может нанести серьезный ущерб глобальной правоохранительной среде. Поэтому будьте осторожны с обменом информацией, будь то в личных беседах, по телефону, в онлайн-дискуссионных группах, по электронной почте — и тому подобное - просто постарайтесь сохранить ее конфиденциальной и не вдаваться в подробности.
Когда дело доходит до письменной документации, очевидно, что вы не хотите раскрывать слишком много в своих судебных отчетах. Но, безусловно, изложите минимум, чтобы непрофессионал мог понять основные концепции того, что было сделано.
Конечно, упомяните, что вы использовали Premium, вы можете указать версию, но не вдавайтесь в подробности того, что вы делали с телефоном: либо манипулировали им, либо что-то отображалось в графическом пользовательском интерфейсе самого premium.
И когда дело доходит до технических операций и управления качеством в вашей организации, пожалуйста, будьте осторожны, что любой документ, который вы составляете в качестве стандартной операционной процедуры, может быть просмотрен внешним аудитором по стандарту ISO 17025 или другими людьми, которые могут запросить Закон о свободе информации в вашем агентстве в соответствии с законами вашей страны.
Так что просто будьте осторожны со всем этим. Вам нужно защитить это как можно лучше. И еще один дополнительный фактор, о котором вы, возможно, не знаете, заключается в том, что при неудачных попытках взлома устройств — если они способны подключиться к сети — они могут позвонить домой и сообщить производителю, что устройство подверглось атаке. И, обладая достаточными знаниями и интеллектом, производители телефонов, возможно, узнают, что мы делаем для достижения этой магии. Поэтому, пожалуйста, сделайте все возможное, чтобы следовать всем инструкциям и сделать эту процедуру наилучшей из возможных в будущем”.
 
Top