Пегас - Лоран Ришар
Мы работали с этой небольшой группой в течение нескольких месяцев, выявляли как можно больше жертв и передавали их телефоны на экспертизу. Когда мы почувствуем уверенность в том, что полученные результаты действительно уличают NSO и ее конечных пользователей в этой масштабной кампании кибершпионажа, и определим истории, которые хотим рассказать, мы расширим круг читателей. По нашим расчетам, на публикацию уйдет еще шесть-восемь недель. Мы понимали, что последние месяцы будут самыми уязвимыми для всех нас - Forbidden Stories, наших партнеров, Security Lab и особенно для источника. Чем дольше длилось расследование, чем больше добавлялось партнеров и чем больше жертв было оповещено, тем выше были шансы быть обнаруженными, а значит, мы опасались растянуть сроки до предела. Мы сказали Данне и Клаудио, что надеемся опубликовать книгу в июне 2021 года.
Нам с Лораном не терпелось узнать о протоколах безопасности, за которые будут отвечать Клаудио и его команда. Они должны были разработать способ связи с Лабораторией безопасности, а также со всеми нашими информационными партнерами. Они должны были создать защищенный веб-сайт, на котором все большее число партнеров могли бы делиться своими последними сообщениями в режиме реального времени. Слушая разговор Клаудио и Доннча об онлайн-безопасности, я извлек несколько интересных уроков. Как я понял, менее важным, чем понимание того, когда и где вы защищены, было понимание того, когда и где вы уязвимы. А это практически везде в цифровой вселенной. Вот как они это сформулировали:
"Мы исходим из того, что любое устройство может быть взломано".
"И поэтому, несмотря на то что мы регулярно проверяем свои телефоны, мы все равно выключаем их и оставляем в другой комнате [когда обсуждаем деликатные темы]. Или мы выходим из офиса и идем прогуляться".
"Если бы мне пришлось беспокоиться о каждом конкретном типе атаки и о том, найду ли я средства, чтобы обнаружить или не обнаружить ее, это было бы совершенно невозможно для меня. Мне пришлось бы проверять это устройство, и это устройство, и это устройство. Проверить комнату с помощью нашего F-сканера и другого оборудования, проверить каждую розетку. Я должен был бы убедиться, что нет антенн, направленных в сторону окна. Знаете, это просто невозможно. Поэтому нам нужно задуматься: "Что я могу сделать, чтобы минимизировать эти вещи на оперативном уровне? Вот тут-то и приходит на помощь компартментализация. Например, встречаться в определенных местах и не встречаться в других. Или я знаю, что мой телефон могут взломать, поэтому либо у меня нет телефона, либо я не использую его для чего-то важного. Я не беру его с собой в важные моменты или слежу за тем, чтобы мой номер телефона не был никому известен.
"На моем ноутбуке есть меры, которые я могу себе позволить в плане смягчения последствий, контроля и так далее. Но я не использую этот ноутбук для личных целей, и я не беру его с собой, если мне нужно провести встречу [по поводу Pegasus]. Если есть какие-то конфиденциальные вещи, которые я не хочу оставлять открытыми, потому что боюсь, что кто-то вломится в мой дом, то я обязательно беру их с собой. Именно такие меры имеют значение.
"В конечном счете, разница заключается в оперативных аспектах безопасности, а не в цифровых. Вот к чему все сводится".
Бастиан смог присоединиться к нам по защищенному приложению через несколько часов после встречи в Берлине, и он очень успокоил Данну. У него был опыт сотрудничества с крупными журналистами, где секретность имела первостепенное значение, и он сказал ей в своей обычной прямой и решительной манере, что у нас с Лораном нет причин делиться источником утечки с кем-либо из медиа-партнеров. Возможность публикации, в конце концов, зависела от того, насколько криминалистический инструмент Лаборатории безопасности выкопает из списка доказательства заражения Pegasus в мобильных телефонах. Если бы экспертиза прошла успешно, у медиапартнеров было бы все необходимое для публикации; источник утечки не имел бы значения. Если же экспертиза окажется пустой, то и сюжета не будет.
В ходе двухдневных встреч мы также решили, что лучше всего будет рассказать об этой истории сразу. Мы думали о том, что будем выходить в печать в течение нескольких недель или даже месяцев, волнами, по географическому принципу: скажем, пакет о странах Персидского залива, а затем об Индии, Мексике или Марокко. Но это казалось слишком рискованным. Давление со стороны демонстративно агрессивной юридической команды NSO могло поколебать некоторых наших партнеров, которые все еще работали над своими материалами. Поэтому мы решили, что консорциум опубликует первые материалы в один день по всему миру, а затем выпустит серию отчетов в течение следующей недели или около того. Наши заголовки первого дня, при условии, что мы получим подтверждение, будут в самом выгодном месте этого нового партнерства: в точке, где пересекаются миссии Forbidden Stories и Amnesty Tech. Первые статьи расскажут о поразительных масштабах использования Pegasus для того, чтобы заставить замолчать и запугать журналистов и правозащитников по всему миру.
Уже в самом начале наших встреч с Клаудио и Данной казалось, что мы четко определили дальнейший путь. Я хорошо представлял, какие именно ступеньки и в каком порядке нам нужно выложить, чтобы благополучно добраться до публикации. Все это начинало казаться выполнимым.
Во время поездки в Берлин возникла одна непредвиденная проблема. С тех пор как мы виделись с ними в последний раз, Клаудио и Доннча смогли установить личности владельцев гораздо большего количества телефонных номеров в данных. Одним из хороших признаков, отметил Клаудио, было то, что было много совпадений с людьми, которые были идентифицированы как жертвы Pegasus в иске, поданном WhatsApp против NSO в США в 2019 году. Команда Security Lab также обнаружила множество правительственных чиновников, и хотя Клаудио не был особо заинтересован в их присутствии - не было ничего удивительного в том, что правительства шпионят за правительствами, и, кроме того, национальные чиновники, как правило, имеют достаточно институциональных средств защиты, поэтому им не нужна наша помощь, - он хотел, чтобы мы взглянули на некоторые из имен, которые они с Доннчей обнаружили.
Мы с Лораном сразу же приступили к сканированию раздела данных, в котором, судя по всему, находились цели, выбранные клиентом в Марокко. В списке были члены французского парламента и министры в правительстве Франции . И тут я увидел одно имя, от которого у меня на секунду перехватило дыхание. "Лоран", - сказал