Presentazione
Analisi, opinioni, fatti e (più di rado) arte da una prospettiva di classe.
24/06/2025
Perché (il caso) Paragon è persistente
11 giugno 2025. La Commissione europea interviene su alcune domande poste da membri del Parlamento Ue. Oggetto: l’Italia.
“La Commissione è a conoscenza dei recenti rapporti sull’uso di Paragon”, ha dichiarato la vicepresidente esecutiva e commissaria europea per le Tecnologie digitali e di frontiera Henna Virkkunen. Che ricorda all’Italia come il nuovo Regolamento europeo sulla libertà dei media (European Media Freedom Regulation – EMFA) sarà applicabile dall’8 agosto 2025.
“Il riferimento è a un articolo del regolamento che mira a salvaguardare le fonti giornalistiche vietando alle autorità statali di utilizzare strumenti di sorveglianza sui giornalisti”, salvo circostanze eccezionali (“giustificato da un motivo imperativo di interesse generale”).
Quindi no all’uso di spyware, anche se, come avevano commentato alcuni, rischia di rimanere sempre aperta la finestra delle esigenze di sicurezza nazionale che potrebbe essere sfruttata per far rientrare questi malware nei dispositivi di chi fa informazione.
Cosa dice la relazione Copasir
L’intervento della commissaria però arriva dopo giorni in cui sembrava che il caso Paragon fosse, se non chiuso, ibernato. Caso che invece, da quando è scoppiato, assomiglia sempre di più a un virus che non si riesce a eliminare. Che anche quando pensi di averlo rimosso ricompare, persistente.
La questione sembrava essere stata chiusa il 4 giugno, quando il Copasir (il Comitato parlamentare per la sicurezza della Repubblica) aveva confermato in una relazione che la società israeliana Paragon ha effettivamente venduto il suo spyware Graphite alle due agenzie di intelligence italiane, Aisi e Aise, a partire dal 2023.
La versione di Graphite fornita non includeva la possibilità di attivare il microfono o la fotocamera del telefono, secondo la relazione. Ma consentiva agli operatori di accedere alle comunicazioni crittografate sui dispositivi violati.
Scrive il Copasir al riguardo: “A partire dal mese di gennaio 2024, lo spyware Graphite è stato utilizzato per acquisire dati dinamici, cioè comunicazioni in corso attraverso sistemi cifrati di messaggistica istantanea, relativamente a un numero estremamente limitato di utenze sempre con autorizzazione del Procuratore generale presso la Corte di appello di Roma, (...) nonché per esfiltrare messaggi di chat giacenti nella memoria di dispositivi di target (...)”.
Gli attivisti di Mediterranea
La relazione conferma anche che Graphite ha sfruttato una vulnerabilità di WhatsApp che Meta aveva identificato e chiuso (“patchato”) nel dicembre 2024, un mese prima che l’attività dello spyware venisse rivelata pubblicamente.
Ma la conferma più importante della relazione è che sono stati davvero intercettati attraverso questo software sia Luca Casarini (che avevo intervistato qui), sia Giuseppe Caccia, figure di spicco della ong Mediterranea SavingHumans.
David Yambio, portavoce dell’ONG Refugees in Libya, sarebbe stato intercettato, scrive la relazione, in modo tradizionale, mentre il cappellano di Mediterranea don Mattia Ferrari non sarebbe stato intercettato direttamente. Si tratta, ricordiamolo, di attivisti coinvolti nel salvataggio di migranti in mare.
Non solo: questi attivisti – in particolare Luca Casarini – sono sono stati spiati ripetutamente, e da diversi esecutivi. Anche se l’uso dello spyware sarebbe recente e nato sotto l’attuale governo.
Riprendo al riguardo direttamente la sintesi della relazione Copasir che ha fatto Fanpage: “Casarini sarebbe stato colpito da due operazioni condotte dai servizi”, entrambe autorizzate da Giuseppe Conte nel suo secondo governo. La prima sarebbe durata qualche mese a cavallo tra 2019 e 2020.
La seconda, “di natura più ampia”, partita il 26 maggio 2020, “inizialmente come intercettazione telefonica, si è conclusa nel mese di maggio 2024, sotto il controllo dei Governi Draghi e Meloni”. Inizialmente non veniva utilizzato Graphite, che invece è stato “autorizzato in data 5 settembre 2024” dall’attuale sottosegretario Mantovano.
Nel corso di questa operazione sono stati “attenzionati” non solo Casarini e Beppe Caccia, ma “anche il cittadino sudanese David Yambio”.
Non sarebbe stato colpito don Mattia Ferrari, anche se era sottoposta a intercettazione “un’utenza nella disponibilità di David Yambio, tuttavia intestata a don Ferrari”, ma senza utilizzare Graphite. Queste operazioni, secondo quanto verificato dal Copasir, sarebbero state autorizzate “nelle forme e nei limiti previsti” e “non avrebbero infranto la legge”.
“Francesco Cancellato non è stato sorvegliato”
Per quanto riguarda invece proprio il direttore di Fanpage, Francesco Cancellato, la relazione del Copasir è categorica nell’escludere che sia stato sorvegliato dai servizi.
Così dice la relazione: “Con riferimento, invece, alla posizione del giornalista Francesco Cancellato, sulla base degli elementi acquisiti e dalle verifiche svolte dal Comitato risulta che questi non sia stato sottoposto ad alcun tipo di attenzione da parte dei servizi di informazione per la sicurezza italiani attraverso l’utilizzo dello spyware prodotto dalla società Paragon.
Il Comitato ha avuto peraltro modo di verificare direttamente, nel corso dei sopralluoghi svolti presso AISI e AISE e presso la Procura generale presso la Corte di appello di Roma, la mancata sottoposizione del giornalista Cancellato ad attività intercettiva da parte dei servizi di informazione per la sicurezza.
In particolare, nel corso dei sopralluoghi effettuati presso le due Agenzie, i componenti del Comitato, come segnalato sopra, hanno potuto interrogare direttamente il database e il registro di audit del sistema Paragon, inserendo il numero dell’utenza del giornalista oggetto dell’alert di WhatsApp acquisito autonomamente dal Comitato stesso, constatando l’assenza di qualunque attività intercettiva attraverso l’utilizzo dello spyware Graphite relativamente a tale utenza”.
La relazione del Copasir aggiungeva anche un dettaglio come vedremo più importante di quel che appare a prima vista.
“A seguito del clamore mediatico suscitato dalla vicenda, il 14 febbraio 2025 Paragon, AISI e AISE hanno concordemente deciso – secondo quanto chiarito in sede di audizioni al Comitato – di non impiegare, dunque di sospendere temporaneamente, le capacità del software Graphite su nuovi target”.
Dunque, ricapitoliamo. A fine gennaio Meta/WhatsApp manda un avviso a decine di utenti in Europa, tra cui il giornalista Cancellato e alcuni degli attivisti citati sopra dicendo che sono stati presi di mira dallo spyware di Paragon (spyware venduto esclusivamente a governi per fare indagini).
Dopo una serie di balletti istituzionali su chi stia usando Paragon in Italia, il Copasir conferma infine quanto era per altro già trapelato, ovvero che sono i servizi a usarlo. La relazione conferma anche che i servizi hanno usato Paragon contro gli attivisti (uno dei quali però era già stato intercettato telefonicamente dai precedenti governi) per questioni di sicurezza nazionale e secondo le procedure delle intercettazioni preventive. Quindi tutto a posto, per loro, a livello procedurale.
Certo, sul piano politico qualcuno potrebbe domandarsi se intercettare in modo preventivo, per anni, attivisti che si occupano di salvare migranti in mare non sia un’operazione discutibile. Un tema che però sembra interessare poco la politica e la stampa italiana.
Anche qui occorre citare la relazione Copasir, che riconosce come Graphite non potesse essere usato contro giornalisti ma nemmeno contro attivisti, e tuttavia puntualizza che l’uso fatto dall’Italia sarebbe stato diverso. Ovvero, gli attivisti sono stata intercettati non perché attivisti ma per le loro attività potenzialmente relative all’immigrazione irregolare.
Dice la relazione: “Risulta al Comitato che l’atto negoziale con cui è stata acquisita la licenza del sistema Graphite reca clausole che non consentono, tra l’altro, l’approccio nei confronti di device e/o di obiettivi provenienti da determinati Paesi. Inoltre, i termini contrattuali prevedono il divieto di infliggere danno su individui o gruppi di individui semplicemente per religione, sesso, genere, razza, gruppo etnico, orientamento sessuale, nazionalità, Paese d’origine, opinione o affiliazione politica, età, stato personale, nonché di far uso del sistema nei confronti di giornalisti e attivisti per i diritti umani
(…)
Con riferimento alle posizioni di Luca Casarini e Giuseppe Caccia, secondo quanto riferito nelle audizioni svolte, oltre al rispetto della citata normativa in materia di intercettazioni preventive e di garanzie funzionali, è stato altresì evidenziato il rispetto anche dei termini contrattuali sopra richiamati in quanto tali soggetti sono stati sottoposti ad attività intercettiva non in qualità di attivisti per i diritti umani, ma in riferimento alle loro attività potenzialmente relative all’immigrazione irregolare”.
In quanto a Cancellato, come dicevo sopra, non risulta nulla. Perché sia stato oggetto di quest’attacco con lo spyware di Paragon, e soprattutto da chi, resta un mistero.
La relazione del Copasir ricorda anche che nel rapporto pubblicato da Citizen Lab a marzo 2025 su Cancellato non c’era una “conferma diretta di infezione del dispositivo mobile del giornalista, mentre viene riportata conferma espressa dell’infezione, sulla base di analisi forensi già conclusesi, limitatamente ai dispositivi di Casarini e Caccia”.
E quindi, conclude il Copasir, “sulla base delle informazioni emerse nel corso delle audizioni, l’unico elemento che, allo stato, confermerebbe un’eventuale intrusione nel dispositivo di Cancellato, peraltro non espressamente attribuita al software Graphite, sarebbe rappresentato dalla notifica [da Meta/Whatsapp, ndr] ricevuta sul dispositivo del giornalista”.
Le dichiarazioni di Paragon sui contratti italiani e sulla procedura di controllo
Ma poi arriva il 9 giugno. Quando Paragon, l’azienda israeliana di spyware, ha dichiarato di aver rescisso tutti i contratti con le agenzie di intelligence italiane a causa della decisione italiana di non andare avanti con il procedimento tecnico proposto dalla stessa azienda, procedimento che avrebbe confermato se il suo software di spionaggio sia stato utilizzato contro il giornalista Francesco Cancellato.
“L‘azienda ha offerto al governo e al parlamento italiano un modo per determinare se il suo sistema fosse stato usato contro il giornalista”, e poiché “le autorità italiane hanno scelto di non procedere con questa soluzione, Paragon ha rescisso i suoi contratti in Italia”, ha dichiarato Paragon in un comunicato, riferisce il quotidiano israeliano Haaretz.
Sempre ad Haaretz, Paragon aveva detto in passato di aver disconnesso i suoi sistemi da tutti i clienti in Italia, dopo aver ricevuto la notizia che un giornalista aveva ricevuto lo spyware in attesa di avere i risultati dell’indagine. E già quel primo passaggio avrebbe prodotto tensioni ai livelli più alti.
“Secondo un reportage del programma televisivo israeliano Zman Emet (Real Time), i funzionari italiani erano così irritati dalla decisione di Paragon che il primo ministro italiano avrebbe chiamato il primo ministro Benjamin Netanyahu per avere chiarimenti”, scrive Haaretz.
Dunque Paragon con quell’uscita su Haaretz sembra voler smentire la relazione del Copasir.
La replica di Copasir e servizi
Così entro il 10 giugno arriva la risposta del Comitato parlamentare. Che, con una nota, nega con forza la versione di Paragon riportata da Haaretz e si dice pronto a desecretare, in via straordinaria, il resoconto stenografico dell’audizione dei rappresentanti della società.
“Non vi è mai stato alcun rifiuto, o opposizione, da parte del Governo e dei Servizi italiani, di prestare collaborazione al predetto Comitato: il Copasir ha potuto effettuare accertamenti sui log delle inoculazioni realizzate dalle Agenzie, operazione di verifica che non ha precedenti, riscontrando la conformità a quanto dichiarato da queste ultime”, hanno fatto sapere fonti del Dis, in merito alle polemiche sul caso Paragon, riferisce Fanpage.
Che continua riportando sempre le parole del Dis, il nostro Dipartimento delle informazioni per la sicurezza: “Quanto alla disponibilità di un’azienda privata, qual è Paragon, a installare un proprio software su server di strutture che si occupano della sicurezza nazionale va precisato che gli strumenti di controllo che erano stati offerti dalla società israeliana si limitavano alle seguenti due opzioni: l’analisi delle attività di inoculazione (e perciò dei log di sistema) tramite un software proprietario della stessa società, oppure l’analisi diretta da parte di personale Paragon presso le sedi e i sistemi dei Servizi italiani”.
Una proposta ritenuta inaccettabile dalle Agenzie. “Vi è stata invece la concreta disponibilità, raccolta dal Copasir, a far effettuare gli accessi informatici prima indicati”.
Il caso Pellegrino e il nuovo report Citizen Lab
Nel frattempo però succede dell’altro. Succede che alla fine di aprile un altro giornalista di Fanpage, Ciro Pellegrino, aveva ricevuto una notifica in merito a uno spyware governativo, notifica arrivata da Apple, questa volta. Pellegrino quindi fa analizzare il suo dispositivo al laboratorio di analisi di malware e spyware governativi Citizen Lab.
E dunque, il 12 giugno, a stretto giro dopo il battibecco a distanza tra Copasir, Paragon e Dis, arriva la relazione tecnica di Citizen Lab.
Che scrive: “La nostra analisi ha rilevato prove forensi che confermano con elevata sicurezza che sia un importante giornalista europeo (che ha richiesto l’anonimato), sia il giornalista italiano Ciro Pellegrino, siano stati presi di mira con lo spyware Graphite di Paragon. Abbiamo identificato un indicatore che collega entrambi i casi allo stesso operatore Paragon”.
Ma dice anche altro quella relazione. Spiega in pratica che non è così strano che sul telefono di Cancellato non siano state trovate tracce, perché si tratta di un Android su cui trovarle è più difficile, detto in soldoni (mentre quello del suo collega Pellegrino è un iPhone, e infatti se ricordate era stato avvisato da Apple).
Il Fanpage cluster
Scrive ancora Citizen Lab: “Abbiamo condotto un’analisi forense del dispositivo Android di Cancellato. Tuttavia, al momento del nostro primo rapporto, non siamo riusciti a ottenere la conferma forense dell’avvenuta infezione del dispositivo Android di Cancellato”.
Come abbiamo spiegato all’epoca: “Data la natura sporadica dei log di Android, l’assenza di un riscontro di BIGPRETZEL [l’artefatto che indicherebbe l’infezione da Graphite, come da precedente report Citizen Lab, ndr] su un particolare dispositivo non significa che il telefono non sia stato violato con successo, ma semplicemente che i log pertinenti potrebbero non essere stati catturati o potrebbero essere stati sovrascritti”.
In ogni caso, conclude Citizen Lab, “dopo il caso di Cancellato, l’identificazione di un secondo giornalista di Fanpage.it preso di mira con Paragon suggerisce uno sforzo per colpire questa organizzazione giornalistica. Questo sembra essere un gruppo (cluster) specifico di casi che merita un ulteriore controllo”.
E dunque?
Proviamo a tirare le somme come alle elementari. Abbiamo due giornalisti della stessa testata. A distanza di pochi mesi uno riceve una notifica da Meta, uno da Apple, di essere stati target di spyware governativi. Sul dispositivo di uno dei due giornalisti viene anche trovata traccia forense dell’infezione, secondo un terzo soggetto specializzato, Citizen Lab.
Abbiamo dunque due importanti aziende tech che da anni lavorano sul tracciamento degli spyware, e un laboratorio indipendente che fa lo stesso, che ci dicono che un giornalista “europeo” (che vuole restare anonimo) e due giornalisti italiani della stessa testata sono stati presi di mira da uno spyware – che ora sappiamo essere stato in uso ai nostri servizi. Che però negano di intercettare giornalisti, e dalle verifiche del Copasir non ci sarebbe traccia di Cancellato (in quanto a Pellegrino, non risulta dalla relazione che abbiano fatto verifiche su di lui).
Ecco a voi il rompicapo dell’estate. Poteva essere un errore di Meta, come ho sentito alludere da qualcuno in tv? Può essere un errore di Meta, Apple, e Citizen Lab? Può essere uno Stato straniero che smania di spiare Fanpage? Possiamo rimanere con questi dubbi?
Fonte
27/02/2025
Paragon: se nessuno sa nulla, bisogna (ri)partire dalle vittime
Così, a distanza di settimane dalla notizia dell’attacco effettuato attraverso questo spyware ad uso governativo ai telefoni del giornalista Francesco Cancellato, e di vari attivisti connessi alle attività di salvataggio migranti nel Mediterraneo, la vicenda e lo spyware in questione sono già diventati una entità inconsistente, inafferrabile e direi ineffabile (letteralmente, se perfino le istituzioni minacciano querele, come riporta Fanpage, di cui Cancellato è il direttore).
Ancora poco e nulla sappiamo del suo funzionamento tecnico (in attesa che Whatsapp e Citizen Lab escano con informazioni più dettagliate). Sappiamo che Aise e Aisi (rispettivamente i nostri servizi esteri e interni) hanno infine ammesso di essere clienti di Paragon, di averlo usato, ma di non averlo impiegato contro giornalisti e attivisti.
Più precisamente il direttore dell’Aise Caravelli avrebbe confermato l’uso di Graphite, lo spyware di Paragon, ma non per spiare media o attivisti, riferisce Domani. E qualcosa di simile (sono informazioni filtrate attraverso il Copasir e riportate dalla stampa) avrebbe detto anche il direttore dell’Aisi, Valensise.
Non è nemmeno chiaro se i contratti di Paragon con l’Italia siano stati o meno rescissi, dato che la stampa estera aveva riportato questa notizia, e il governo italiano l’ha poi di fatto smentita. Come sintetizza Pagella Politica: “dopo che lo spionaggio è stato reso noto, il governo ha detto di non c’entrare nulla. Secondo il Guardian e Haaretz, Paragon Solutions avrebbe rescisso il contratto con l’Italia perché il governo avrebbe «violato i termini e il quadro etico», ma il ministro Ciriani ha smentito questa ricostruzione dei fatti, dicendo che il contratto con Paragon Solutions è ancora in vigore”.
Non solo. Il sottosegretario Mantovano aveva detto che la vicenda era “classificata”, e invece il ministro Nordio ne ha parlato alla Camera – racconta Il Post – “negando che le strutture che dipendono dal suo ministero avessero contratti con società come Paragon, e dicendo inoltre che nel 2024 nessuno è stato intercettato dalla Polizia penitenziaria”.
(Se vi chiedete il perché di questa smentita, è che in questa grottesca caccia a chi avrebbe usato Paragon in Italia, in questo giallo in stile Dieci piccoli indiani, la Polizia Penitenziaria a un certo punto era rimasta col cerino in mano).
Dunque che si fa ora? Ripartiamo dai target dello spyware. Uno di questi è Luca Casarini, fondatore e capomissione di Mediterranea SavingHumans, che come gli altri è stato avvisato solo il 31 gennaio da un messaggio di Meta/Whatsapp. Un messaggio che in sostanza gli diceva di essere stato oggetto di un attacco di hacking governativo e di contattare Citizen Lab, il gruppo di ricercatori che studiano spyware governativi, per avere un’analisi del telefono e un supporto.
“Già il messaggio di Meta diceva di liberarsi del telefono. E anche Citizen Lab (che si sta occupando di una prima analisi del dispositivo) mi ha poi suggerito lo stesso, dato che neanche il ripristino delle modalità di fabbrica sarebbe stato sufficiente”, commenta a Guerre di Rete Casarini.
Su questa indicazione, che ritengo un punto importante, ho chiesto un parere a un veterano del settore. Uno che questi strumenti li ha sviluppati per anni, ovvero Valerio ‘valerino’ Lupi, CTO di Mentat, ex Hacking Team e Verint. Il quale mi conferma che, almeno per i dispositivi Android (perché di quelli si occupava), è una ipotesi del tutto plausibile. Ovvero il ripristino alle condizioni di fabbrica potrebbe non bastare.
Stesso parere anche da parte di Stefano Zanero, professore ordinario di “Computer Security” e “Digital Forensics and Cybercrime” al Politecnico di Milano, nonché tra le più autorevoli voci del mondo della sicurezza informatica in Italia e fuori. “Può avere senso”, mi dice. “Il ripristino viene comunque controllato dal software, non è impensabile che un bootkit fatto bene sopravviva”.
Ma Casarini racconta a Guerre di Rete come lo stesso Citizen Lab, contattato entro poche ore, gli abbia anche detto di mettere subito il telefono in modalità aerea, di avvolgerlo in carta stagnola e lasciarlo in un cassetto. Probabilmente per evitare interferenze nell’immediatezza della notizia.
“Se il telefono è infettato la cosa migliore è togliere la batteria, se possibile”, commenta ancora Lupi. “O metterlo in un posto dove non prende finché si scarica la batteria”.
Sempre la stessa Citizen Lab avrebbe detto a Casarini che Paragon sarebbe uno spyware molto sofisticato, e capace di molteplici funzioni. Una sorta di evoluzione del più celebre Pegasus, prodotto dalla concorrente NSO.
Nei resoconti giornalistici sulla scoperta dell’invio di questo spyware contro circa 90 utenti si è poi parlato dell’uso di un pdf e di chat di gruppo per veicolare l’attacco. Casarini non ricorda un’occasione, una chat o un pdf specifico (“ne ricevo in continuazione in diverse chat”, dice), ma ricorda invece un precedente (di cui ha anche scritto Mediterranea in un comunicato).
Ovvero di quando a febbraio 2024 aveva ricevuto un avviso da Facebook in relazione al suo account sul social network. L’avviso gli diceva di essere stato oggetto di un attacco informatico di tipo governativo, e di rivolgersi al centro assistenza. All’epoca Casarini non aveva preso troppo sul serio l’avviso e si era limitato a cambiare la password dell’account.
Ma gli è tornato in mente quando Citizen Lab gli ha chiesto informazioni al riguardo. “Hanno visto un’attività sospetta, un tentativo di infezione che però è stato bloccato. Forse una prima attività propedeutica per infezioni successive”, commenta Casarini.
Un genere di attività, anche con profili finti su Facebook, che Meta aveva raccontato in un report proprio del febbraio 2024, in cui erano citate anche aziende italiane, e che Citizen Lab ha inviato allo stesso Casarini.
Per l’attivista tutta la vicenda è grave dal punto di vista politico e culturale. Ma ha anche i contorni di una matrixiana, la chiama così, una Matrix all’italiana. E in fondo l’immagine si presta abbastanza: mentre si provano ad aprire delle porte, il palazzo si trasforma e le uscite si chiudono davanti ai nostri occhi. Inconsistente, inafferrabile e ineffabile.
Sempre che non arrivi, prima o poi, il Mastro di Chiavi.
Fonte
12/02/2025
Lo spyware della Paragon è tuttora utilizzato dai servizi segreti italiani
Il direttore dell’Aise Caravelli, è stato audito ieri per due ore e mezza dal Copasir, il comitato parlamentare di controllo sui servizi segreti.
Si è scoperto così che Graphite è in uso all’Aise e che il contratto è ancora in essere perché non c’è stato nessun utilizzo improprio, quindi il contratto non è stato rescisso come è stato dichiarato dalla società israeliana.
Il governo aveva fatto già filtrare una nota, affermando che lo spyware, da contratto, è in uso a due clienti: uno “all’interno dell’intelligence” e l’altro è in uso “ad una forza di polizia”.
Quindi sono due soggetti chiaramente istituzionali a poter disporre del sistema di spionaggio utilizzato illegalmente contro sette cittadini italiani – tra cui Luca Casarini e il direttore di Fanpage Cancellati – ai quali è stato infilato lo spyware nel telefonino tramite le chat di Whatsapp.
Ai due si è aggiunto il nome di un altro “spiato”. Si tratta di David Yambio, cittadino sudanese in Italia dell’associazione Refugees in Lybia e vittima delle torture del generale libico Almasri liberato dalle autorità italiane nonostante l’incriminazione da parte della Corte Penale Internazionale. Altri due “spiati” di cui si è riusciti a conoscere il nome sono invece un noto attivista del Nordest Beppe Caccia, armatore della nave “Mediterranea” e Husam Al Gomaty un altro attivista tra i migranti che ha denunciato il lavoro sporco in Libia ma che però vive in Svezia.
Resta ancora un mistero su chi sia il “mandante” dello spionaggio ai loro danni.
Trattandosi di esponenti di una Ong attiva nel salvataggio dei migranti in mare, del direttore di un giornale ritenuto “ostile” dal governo e di attivisti nel movimenti dei migranti che hanno denunciato le malefatte in Libia, al momento, anche solo andando per conseguenza logica, la pista porta a Palazzo Chigi che però ha smentito ogni coinvolgimento. A meno che, parallelamente al governo, non agisca anche un deep state di fedelissimi all’interno dei servizi segreti. Ci auguriamo che anche su questo verminaio il governo “non la butti in caciara”.
Fonte
10/02/2025
Paragon puntava agli USA. E si è impantanata in Italia
Una exit clamorosa. Era stata definita così, a dicembre, la vendita di una giovane società israeliana del settore cyber offensivo al fondo di private equity americano AE Industrial Partners per mezzo miliardo di dollari, che potevano arrivare a 900 milioni a seconda del raggiungimento degli obiettivi di crescita e redditività.
Quasi uno status da unicorno per Paragon, un’azienda fondata nel 2019 da un gruppo di ex membri della 8200, una delle tre unità del Direttorato di intelligence militare delle Forze di Difesa israeliane (IDF) responsabile della raccolta di informazioni e segnali di intelligence (SIGINT), e dello sviluppo di strumenti ad hoc.
Paragon, che ora ha circa 450 dipendenti, è un’azienda che da subito puntava ad avere credenziali altissime. Tra i fondatori ha Idan Norik, che ricopre il ruolo di CEO, Lior Avraham, Liran Alkobi e Igor Bogdanov. Come presidente conta su Ehud Schneerson, che ha un passato da comandante della stessa unità di intelligence militare. E come azionista e membro del board accampa niente meno che l’ex primo ministro laburista ed ex capo di Stato Maggiore Ehud Barak.
Lo spyware Graphite
Il suo prodotto di punta è il software Graphite, uno spyware, di cui però è trapelato molto poco a livello tecnico. Sembra avere le caratteristiche di altri spyware, o trojan, che si sono visti in passato, assumendo il controllo del cellulare e intercettando le comunicazioni su app di comunicazione come Whatsapp, Signal, Telegram, Gmail. Questa è l’unica funzione che viene ribadita su media e in tempi diversi.
Alcuni parlano di capacità di persistenza (uno spyware che resista a un reboot, riavvio del dispositivo) ma anche di un tipo di software più limitato nel suo accesso al dispositivo di altri. Ma la parte tecnica al momento è ancora troppo vaga.
Il contesto del mercato degli spyware
Quello su cui ci sono più informazioni è come si posiziona Paragon e il suo contesto. Il contesto è quello delle società che vendono spyware ai governi per attività investigative di tipo giudiziario o di intelligence. Un settore di business cresciuto negli ultimi anni, ma che ha sollevato molte polemiche (e commissioni d’inchiesta, come l’europea PEGA) per l’uso di questi strumenti contro giornalisti e oppositori politici.
Polemiche che si sono concretizzate in attenzione mediatica e politica, inchieste giudiziarie, cause legali (Whatsapp contro NSO, ad esempio), nonché attacchi informatici e leak di informazioni. Tanto che la sua concorrente diretta, l’israeliana NSO che produce lo spyware Pegasus, era stata inserita dagli USA nella Entity List, una sorta di blacklist del dipartimento del Commercio, dall’amministrazione Biden, insieme ad altre due aziende fondate da israeliani e specializzate in spyware, Candiru e Intellexa.
Paragon e il posizionamento sui clienti
È chiaro dunque perché, fino a poco tempo fa, Paragon sottolineasse come fosse riuscita a entrare nell’elenco dei fornitori approvati dal governo statunitense anche per la scelta più “etica” di vendere solo a Paesi democratici, escludendo regimi o Stati accusati di violare i diritti umani. Paragon, l’azienda di spyware etici. Un’affermazione dura da digerire per qualunque attivista dei diritti digitali, ma che aveva una ratio molto chiara, a livello di business, e anche un certo posizionamento politico. Anche in Israele e nel rapporto con gli Usa.
In sintesi: opposizione politica a Netanyahu, vicinanza all’amministrazione dem negli Usa. Quindi, mentre NSO, azienda determinante nella diplomazia cyber di Netanyahu, e investita dalle inchieste giornalistiche come il Pegasus Project sui presunti abusi del suo spyware Pegasus, veniva stigmatizzata dagli Usa di Biden, Paragon tesseva la sua tela commerciale e diplomatica a Washington (qui una interpretazione della destra israeliana in merito a questi posizionamenti).
Questo per abbozzare il piano – molto più complesso – della politica. Su quello del business il settore delle startup cyber israeliane ha salutato con entusiasmo l’exit di Paragon, malgrado l’apparente resistenza del ministero della Difesa a concedere l’autorizzazione senza problemi e forse anche malgrado lo scontento di alcuni settori dell’intelligence.
“Ad oggi – scriveva Calcalist – Paragon ha raccolto solo circa 30 milioni di dollari, quindi si tratta di un elevato ritorno sull’investimento, anche se non tutto l’accordo è stato fatto in contanti e una parte sarà in azioni della società risultante dalla fusione”.
Il fondo AE prevede di fondere Paragon con un’altra società in portafoglio, Red Lattice, che lavora nel settore della Difesa. “L’accordo – scrive Globes – consentirà a Paragon di espandere la propria presenza sul mercato in paesi come il Regno Unito e l’Irlanda, l’Australia, la Nuova Zelanda, il Canada e gli Stati Uniti”.
Tutto questo per arrivare all’annuncio di Meta/Whatsapp del 31 gennaio, che arriva come una bomba per la società, fino ad oggi non interessata da inchieste o polemiche, e con un profilo riservatissimo. Whatsapp fa sapere ad alcuni media che la società ha inviato a Paragon una lettera di diffida, intimando la cessazione dell’attività di hacking di alcuni suoi utenti.
Un tentativo di violazione di circa 90 utenti, in più di 24 Paesi, incluse delle persone in Europa, a cui erano stati inviati documenti elettronici malevoli [pdf diffusi in chat di gruppo, dice il Guardian, ndr] che non richiedevano alcuna interazione da parte dell’utente per la compromissione, ovvero un attacco zero-click. Distribuito a dicembre.
In questi 90 sono inclusi membri della società civile e giornalisti, dicono i portavoce Whatsapp ai media, anche se non è chiaro se lo siano tutti o solo una parte (non trovo comunicati ufficiali di Whatsapp e bisogna distillare le parole esatte dai diversi media).
Le vittime dello spyware
Alcuni però, di sicuro, stanno in Italia. Whatsapp ha infatti inviato un avviso a tutte le vittime. Tra queste c’è anche il direttore di Fanpage Francesco Cancellato, come racconta la stessa testata il 31 gennaio. A cui si aggiunge l’attivista Luca Casarini, capomissione e uno dei fondatori della ong Mediterranea; e poi l’attivista libico Husman El Gomati, critico delle politiche sui migranti fra Italia e Libia.
Nei giorni eccessivi emergono altri nomi ipoteticamente colpiti dallo spyware, e legati alla stessa Mediterranea, come il suo armatore Beppe Caccia. Nel frattempo alcune testate internazionali scrivono che Paragon in Italia avrebbe due clienti, una agenzia di polizia e una di intelligence.
Il balletto italiano
A questo punto parte il balletto tutto italiano su cui i lettori sono sicuramente bene informati e su cui non mi dilungo. Le richieste di chiarimenti al governo, il governo che nega di c’entrare, e in una nota “esclude che [gli utenti italiani, ndr] siano stati sottoposti a controllo da parte dell’intelligence, e quindi del Governo”. Aggiunge di aver incaricato l’Agenzia per la Cybersicurezza Nazionale, che dipende dalla Presidenza del Consiglio, di interloquire con lo studio legale Advant, che segue WhatsApp.
Da questa interlocuzione fanno sapere che le utenze italiane tra le 90 prese di mira sono 7. E spiattellano anche chi sarebbero potenzialmente gli altri clienti di Paragon in Europa, per la gioia degli altri governi (va detto che un’utenza di un certo Paese non significa necessariamente che quel Paese abbia lo spyware, una persona potrebbe essere un target di intelligence straniere. Ma in generale le probabilità sono alte, specie se le utenze sono tante):
“Dalla medesima interlocuzione si ricava che le utenze fino ad ora coinvolte appartengono a numeri con prefissi telefonici riconducibili, oltre all’Italia, ai seguenti Paesi: Belgio, Grecia, Lettonia, Lituania, Austria, Cipro, Repubblica Ceca, Danimarca, Germania, Paesi Bassi, Portogallo, Spagna e Svezia”.
Chi ha usato Paragon, di grazia?
Ma se, da comunicazione ufficiale, non sono i servizi, possono essere i servizi all’insaputa del governo? E se non sono i servizi tout court, allora non sarà l’autorità giudiziaria, una procura, visto che da anni questo genere di strumenti, simili a Graphite di Paragon, sono usati in indagini? Lo stesso governo ha di fatto alluso alle Procure. Anche se secondo il Messaggero, “nessuna delle procure distrettuali più grandi e più importanti d’Italia ha in uso il sistema di spionaggio israeliano, che permette di esfiltrare dati, ascoltare conversazioni e localizzare le persone. Graphite non è impiegato per le intercettazioni né a Roma, né a Milano, né a Napoli, né a Palermo, né a Genova”.
Di certo però in passato non sono mancate inchieste delle procure e della Direzione nazionale antimafia su Ong che si occupano di salvataggio dei migranti. E più di una utenza delle sette italiane fa parte di questo mondo.
Nel mentre Paragon ha fatto sapere di avere prima chiesto chiarimenti e poi di aver chiuso i contratti in Italia per violazione dei termini degli stessi, che non consentono di colpire con il software spia giornalisti o membri della società civile, scrive la stampa estera. Oggi però al Fatto fonti dell’esecutivo dicono che lo spyware sarebbe ancora in uso.
Di tutta la vicenda, l’aspetto forse più inquietante è questa melina istituzionale su un tema cruciale. In cui, tra le vittime, abbiamo almeno un giornalista che ha coordinato inchieste critiche e imbarazzanti per il governo. E attivisti che, per essere intercettati in questa maniera nella cornice di un’inchiesta, dovrebbero essere accusati di reati molto pesanti.
Fonte
07/02/2025
Gli spioni di Meloni presi con le mani nella marmellata
Vi diamo degli indizi, in modo che possiate farvi un’idea ragionevole…
Intanto abbiamo tutti conosciuto i nomi di due degli intercettati abusivamente: Francesco Cancellato, direttore della testata Fanpage, autrice di un’inchiesta su “gioventù nazionale” – la giovanile di Fratelli d’italia – da cui usciva fuori tutto il razzismo e il carattere neofascista della formazione; e Luca Casarini, ex “tuta bianca” ora capo-missione di Mediterranea, una ong che gestisce una nave per salvare migranti in mare.
Secondo indizio. La politica commerciale di Paragon, data la sua natura, è di vendere il proprio software spia soltanto a “governi amici”, ovvero non solo totalmente allineati con la Nato ma soprattutto con Israele.
Terzo indizio. Whatsapp ad un certo punto ha avvertito i due intercettati: “A dicembre WhatsApp ha interrotto le attività di una società di spyware che riteniamo abbia attaccato il tuo dispositivo. Le nostre indagini indicano che potresti aver ricevuto un file dannoso tramite WhatsApp e che lo spyware potrebbe aver comportato l’accesso ai tuoi dati, inclusi i messaggi salvati nel dispositivo”.
A quel punto Paragon ha interrotto il contratto di fornitura e assistenza con chi aveva acquistato il servizio nel nostro paese (e in altri 14 dell’Unione Europea), per aver violato i termini del contratto stesso (il diritto internazionale, per quel che ne è rimasto, vieterebbe di spiare quanto meno i giornalisti).
Chi aveva acquistato il software? Di sicuro lo usavano “un’agenzia di polizia e un’organizzazione di intelligence” (presumibilmente quello “interno”, l’Aisi, ex Sisde), che sono state immediatamente sconnesse da Graphite, una tecnologia di sorveglianza di livello militare, uno spyware di ultima generazione capace di insinuarsi nei dispositivi senza neanche un click da parte della vittima.
Le notizie di cui sopra provengono dal giornale inglese Guardian e dall’israeliano Haaretz, non da oscure fonti “putiniane” o “islamiste”.
Si potrebbe e dovrebbe dunque pensare che l’acquisto sia stato effettuato dal governo italiano, che l’ha però utilizzato per scopi vietati non solo dalla legge italiana e internazionale, ma anche dal contratto commerciale.
I nomi di Casarini e Cancellato suggeriscono – ai maligni, certo – che l’iniziativa sia partita da un governo di destra, magari quello in carica, per anticipare le mosse delle ong in mare ed eventuali altri scoop considerati dannosi. Se si conosceranno presto anche gli altri cinque nomi potremmo avere un quadro ancora più chiaro.
Il governo Meloni ovviamente smentisce ed “esclude che siano stati sottoposti a controllo da parte dell’intelligence” i soggetti tutelati dalla legge sui servizi segreti, “compresi i giornalisti”.
Quanto sia attendibile questa smentita lo dice il fatto stesso: il software era usato proprio da polizia e servizi segreti e gli intercettati sono un attivista umanitario e un giornalista professionista critico con il governo.
Ma del resto, chi crede più al governo Meloni?
Fonte
06/02/2025
Italia, la politica sotto ricatto
Sul tavolo c’erano i ripetuti casi di spionaggio da parte dei servizi segreti italiani ma anche lo scontro in corso tra governo e magistratura.
Su quest’ultimo aspetto Mantovano ha accusato il Procuratore capo di Roma Lo Voi di aver commesso un reato gravissimo depositando un’informativa riservata ricevuta dall’Aisi, l’agenzia di intelligence per l’interno, agli atti di un’indagine a carico di due giornalisti del Domani, di fatto rendendola pubblica. Mantovano ha lasciato intendere che nei confronti di Lo Voi potrebbe essere presentato un esposto alla Procura di Perugia, competente sulle indagini a carico dei magistrati in servizio nella Capitale. Mantovano, come noto, è il Sottosegretario alla Presidenza del Consiglio che ha la delega per il controllo dei servizi segreti.
È superfluo sottolineare che il procuratore Lo Voi è finito nel mirino del governo per aver notificato al Tribunale dei Ministri l’indagine su Meloni, Nordio, Piantedosi e lo stesso Mantovano per il caso del “rilascio di Stato” del criminale libico Almasri.
La vicenda discussa al Copasir riguarda invece gli accertamenti svolti dall’Aisi su Gaetano Caputi, il capo di gabinetto di Giorgia Meloni. Caputi aveva denunciato per rivelazione di segreto i giornalisti del quotidiano Domani.
I magistrati che indagano su questo erano risaliti alle fonti utilizzate dai giornalisti e sono giunti ad alcune ricerche nelle banche dati svolte su Caputi da parte dei servizi.
Chiesta conferma al Dis, il Dipartimento per le Informazioni per la Sicurezza che coordina tutte le strutture dell’intelligence, la risposta era arrivata con nota “riservata” nella quale vengono descritti gli accessi. La nota era stata allegata dal procuratore Lo Voi al fascicolo e quindi a disposizione anche degli indagati, nonostante il divieto per legge di “estrarre copia” degli atti classificati consegnati all’autorità giudiziaria. Da qui la volontà del potente Sottosegretario Mantovano di denunciare il Procuratore di Roma Lo Voi.
Curiosamente emerge che la ricerca più lunga effettuata su Caputi, (57 minuti) era stata fatta praticamente da “fuoco amico” cioè da un funzionario dei servizi segreti che era stato candidato in Fratelli d’Italia nel 2013 ma non era stato eletto.
Il “caso Caputi” va così ad aggiungersi nell’elenco di scenari poco chiari che hanno origine nell’immensa mole di dossier allestiti (e in parte finiti poi sulla stampa) contro esponenti e ministri del governo di destra svelato dalla denuncia di Crosetto mesi fa con il dossieraggio emerso nel caso Striano-Laudati.
Ma sull’allegro spionaggio che ormai dilaga nel nostro paese, è venuta fuori anche un’altra rogna: lo spyware dell’azienda israeliana Paragon Solution che “qualcuno” avrebbe infilato nelle conversazioni whatsapp di sette cittadini italiani.
Di questi sette per ora sono noti solo i nomi di Luca Casarini dell’Ong Mediterranea e del direttore di Fanpage Francesco Cancellato. Entrambi decisamente invisi al governo di destra, il primo per le attività di soccorso dei migranti, il secondo per le inchieste del suo giornale sui neofascisti in Italia e i loro legami con la destra di governo.
Su questo caso di spionaggio il governo ha messo subito le mani avanti. In una nota diffusa da Palazzo Chigi, si legge che “in merito a quanto pubblicato da alcuni organi di stampa su presunte attività di spionaggio che avrebbero riguardato operatori dell’informazione, la Presidenza del Consiglio esclude che siano stati sottoposti a controllo da parte dell’intelligence, e quindi del Governo, i soggetti tutelati dalla legge 3 agosto 2007, n. 124 (Sistema di informazione per la sicurezza della Repubblica e nuova disciplina del segreto), compresi i giornalisti”.
Il governo dunque, dichiara di non avere nulla a che fare con la vicenda dopo le indiscrezioni uscite anche sulla stampa israeliana che avevano parlato dell’Italia tra i possibili clienti dell’azienda israeliana produttrice di software hacking. La cosa non è affatto improbabile, al contrario.
Il quotidiano britannico The Guardian riferisce che Paragon Solution ha interrotto i propri rapporti con l’Italia, rescindendo il contratto di compravendita, confermando così che il nostro Paesi è tra gli utilizzatori del software di spionaggio israeliano.
The Guardian ha appreso che l’azienda israeliana aveva sospeso il contratto con l’Italia “per estrema cautela” venerdì scorso, quando era emersa la prima accusa di potenziali abusi, mentre la rescissione è stata decisa mercoledì, dopo avere rilevato che l’Italia aveva violato i termini di servizio e il quadro etico previsti nel contratto.
Nel maggio 2024 è bene ricordare che con gli emendamenti presentati alla Camera dai deputati Orsini (FI), Gardini (FdI) e Rosato (Azione), Israele era stata re-inserita tra i paesi “che sono parte di accordi di collaborazione con l’Unione europea o con la Nato in materia di cybersicurezza, protezione delle informazioni classificate, ricerca ed innovazione”.
Mentre il capogruppo di Forza Italia Gasparri si è dimesso dalla Commissione Difesa del Senato dopo essere stato coinvolto nella Cyber Realm, una società di cybersicurezza controllata da un imprenditore israeliano, di cui è stato presidente con il compito di curare le relazioni istituzionali. Alla società Cyber Realm fa riferimento Arik Ben Haim, un ex dirigente dei servizi segreti israeliani.
Qualche anno prima lo stesso Gasparri aveva attaccato la possibilità che Matteo Renzi affidasse il neonato dipartimento di cybersicurezza a Marco Carrai, un imprenditore-amico. Carrai, oggi console onorario di Israele a Firenze, era legato a personaggi di spicco della comunità israeliana, tra cui Jonathan Pacifici, imprenditore e membro della Wadi Venture, e Reuven Ulmaski, un ex agente dei servizi segreti israeliani e responsabile di alcune infrastrutture segrete di cybersicurezza.
Insomma, le commistioni tra la politica italiana e le aziende di cyberspionaggio israeliano sembrano piuttosto consolidate. Sarebbe utile scavare un pò più in profondità.
Fonte
02/02/2025
L’israeliana Paragon spia cento utenti di Whatsapp, giornalisti sotto attacco
Anche se il colosso di Zuckerberg non ha reso pubblici i nomi delle persone colpite, è stato confermato che tra di essi ci sono molti giornalisti e attivisti. Sembra che per spiare sia stato usato il software Graphite, che tramite un pdf girato in chat comuni e senza la necessità di cliccare alcunché ha infettato i dispositivi, garantendo l’accesso a tutti i loro dati.
Non è stato indicato come Whatsapp abbia individuato Paragon dietro gli hackeraggi, ma si sa che, oltre alle forze dell’ordine, si è avvalsa anche del laboratorio di ricerca canadese Citizen Lab, che lavora al punto di intersezione tra sorveglianza digitale e diritti umani. È probabile che Citizen Lab pubblicherà un rapporto sugli obiettivi della campagna di spionaggio, come ha fatto in altri casi.
Da Whatsapp hanno inoltre affermato di aver inoltrato all’azienda israeliana una lettera di “cessazione e desistenza” (una diffida, secondo il nostro ordinamento giuridico) e sta valutando di percorrere vie legali. E sta via via informando con una comunicazione privata tutti i soggetti che hanno subito l’attacco negli ultimi mesi.
Tra di essi, anche il diretto di Fanpage.it, Francesco Cancellato, che ha pubblicato il messaggio ricevuto: “a dicembre WhatsApp ha interrotto le attività di una società di spyware che riteniamo abbia attaccato il tuo dispositivo. Le nostre indagini indicano che potresti aver ricevuto un file dannoso tramite WhatsApp e che lo spyware potrebbe aver comportato l’accesso ai tuoi dati, inclusi i messaggi salvati nel dispositivo”.
Il tipo di software usato, infatti, è capace di superare anche la crittografia end-to-end, usata da servizi quali Signal e Whatsapp, appunto. E non è la prima volta che quest’ultima piattaforma subisce attività di hackeraggio di questo tipo: nel 2019 aveva fatto causa a un’altra azienda israeliana, NSO Group, per aver spiato circa 1.400 propri utenti, e l’aveva da poco vinta.
La crittografia end-to-end è stata al centro di polemiche da parte di vari esponenti di forze di polizia occidentali, e bisogna dire che, stando alle informazioni riportate dal Guardian, sono almeno 35 i paesi “clienti” di Paragon, e tutti possono essere considerati nell’alveo delle cosiddette “democrazie”. Anzi, Paragon stessa ha fatto della propria “eticità” un fiore all’occhiello.
Ma come ha sottolineato Natalia Krapiva, consulente legale dell’organizzazione per i diritti digitali Access Now, nel settore in cui Paragon opera questa non può che essere solo marketing e propaganda: “non è solo una questione di alcune mele marce: questi tipi di abusi sono una caratteristica dell’industria dello spyware commerciale”.
Il legame dell’azienda israeliana con i servizi segreti della filiera occidentale e dei suoi alleati è evidente nel fatto che essa è stata fondata nel 2019 dall’ex primo ministro di Tel Aviv Ehud Barak, e tra i co-fondatori si annovera Ehud Schneorson, ex comandante della Unità 8200, sezione delle forze armate sioniste che si occupa di cybersicurezza.
Anche altri vertici della Paragon provengono dalle fila dell’intelligence israeliana, ma tra i principali finanziatori c’è la Battery Ventures di Boston, società di investimento specializzata per il settore tecnologico. A ottobre, aveva stipulato un contratto da 2 milioni di dollari con lo US Immigration and Customs Enforcement Division, che si occupa di immigrazione illegale negli States.
Inizialmente i lavori erano stati sospesi, per verificare se ciò andasse contro un ordine esecutivo di Biden per limitare l’utilizzo degli spyware da parte del governo federale. Ad ogni modo, nel dicembre 2024 la start-up è stata acquistata per 900 milioni di dollari dalla statunitense AE Industrial Partners, che offre servizi per la sicurezza nazionale, aerospaziali e industriali.
In particolare, l’operazione è stata conclusa dalla compagnia Red Lattice, di proprietà della AE Industrial Partners, la quale si occupa di fornire servizi al Dipartimento della Difesa stelle-e-strisce. Il ministro della Difesa israeliano ha dichiarato che sta ancora esaminando le implicazioni del trasferimento di tecnologie e conoscenze fondamentali per la sicurezza nazionale.
Ma la preoccupazione sembra essere stata superata per via del fatto che Paragon continuerà a operare da Israele, con la tecnologia e il know-how che rimarranno sotto la supervisione sionista. E ciò potrebbe essere stato anche avallato da un’intesa raggiunta dalla nuova amministrazione Trump.
Rimane il dubbio su chi abbia commissionato a Paragon gli attacchi hacker, ma è evidente il pericolo insito nel proliferare dell’uso di questi strumenti di spionaggio e sorveglianza da parte delle autorità pubbliche, con finalità evidentemente politiche. Paragon è nata dentro l’ambiente dei servizi segreti, e continua a operare senza dubbio su direzioni che appartengono a quel mondo.
Sentiamo spesso parlare di cybersicurezza e dei pericoli di ingerenze straniere, ma sempre e solo collegate a Russia, Cina e in generale paesi esterni all’imperialismo euroatlantico. Nel frattempo, all’interno dei nostri paesi, aumenta il livello di irregimentazione sociale e repressione preventiva, che rappresenta invece un pericolo davvero immediato e prossimo, da denunciare e combattere.
Fonte