Predatorgate事件の概要と今回の訴訟の背景

「Predatorgate」は、ギリシャで2020年から2021年にかけて発生した大規模なスパイウェアによる監視スキャンダルです。ジャーナリストのタナシス・コウカキス氏をはじめ、弁護士、情報機関職員、法執行機関職員など、少なくとも87名の著名なギリシャ人が標的となりました(出典)。彼らはChromeやAndroidのゼロデイ脆弱性を悪用する悪意あるリンクを含む数百通のSMSメッセージを通じて、スパイウェア「Predator」に感染させられました。

今回の訴訟は、これら被害者のうち8名が、アテネに拠点を置くスパイウェア開発企業Intellexa SAとその創設者であるタル・ディリアン氏を含む13名の関係者に対して起こしたものです。各原告はそれぞれ100万ユーロの精神的損害賠償を求めており、総額は800万ユーロに上ります。これは、スパイウェアによる監視が個人のプライバシーと自由にいかに甚大な影響を与えるかを物語っていると感じます。

「この訴訟は、Predatorの開発、配布、使用に関連する企業および個人のネットワークの構造、運用、役割分担を詳細に説明しています。」

Intellexa社の実態と法的責任の追及

Intellexa SAは、アテネに拠点を置く企業ですが、実際には持株会社やベンダーとして機能する複数の企業群を束ねるコンソーシアムの名称でもあります。これらの関連企業は異なる法域で登録されており、その複雑な企業構造は責任の所在を曖昧にする意図があったのではないかと感じざるを得ません(出典)。

2024年には、以下のIntellexa関連企業がPredatorスパイウェアのサポートにおける役割を理由に米財務省の制裁リストに追加されました。

  • アテネのIntellexa SA
  • アイルランドのIntellexa LimitedおよびThalestris Limited
  • 北マケドニアのCytrox AD
  • ハンガリーのCytrox Holdings

さらに、コンソーシアム創設者のディリアン氏とその元妻サラ・ハムー氏、ギリシャ人のフェリックス・ビツィオス氏、および元Intellexa幹部でPredatorベンダーであるKrikelのオーナー、ヤニス・ラヴラノス氏も制裁リスト入りしています。彼らは今年初め、電話通信の機密性侵害および個人データへの不正アクセスで有罪判決を受け、アテネの軽罪裁判所から懲役126年8ヶ月の判決が下されました(ただし、国内法により最高刑は8年)(出典)。ここまでの刑期が下されるのは、かなり衝撃的なニュースです。

項目 詳細
被告 Intellexa SAおよび関連する13名
提訴額 総額800万ユーロ(各原告100万ユーロ)
主な原告 ジャーナリスト、弁護士、情報機関職員など
事件期間 2020年〜2021年
関連企業(制裁対象) Intellexa SA (GR), Intellexa Limited (IE), Thalestris Limited (IE), Cytrox AD (MK), Cytrox Holdings (HU)
有罪判決者 タル・ディリアン, サラ・ハムー, フェリックス・ビツィオス, ヤニス・ラヴラノス

ギリシャ政府の関与とEU全体の動き

ギリシャ政府は、2020年から2021年にかけてのギリシャ国民に対する攻撃に政府またはその情報機関が関与したという数々の疑惑を一貫して否定しています(出典)。2024年の最高裁判所検察官による調査でも、ギリシャ政府や情報機関がスキャンダルに関与した証拠は見つからなかったとされています。しかし、アムネスティ・インターナショナルのような市民的自由団体は、政府がPredatorの調達に関与した可能性について疑問を呈し続けています。

ギリシャのスパイウェアスキャンダルは、スペイン、ハンガリー、ポーランドといった他のEU加盟国で発生した同様の事件と同時期に表面化しました。これらの個別の事件への対応の遅さに不満を抱いた運動家たちは、今週、EUに対し、加盟国全体で発生した違法なスパイウェア攻撃のそれぞれを適切に調査し、原因を特定するよう求める公開書簡に署名しました(出典)。

これは単なる一国の問題ではなく、EU全体のセキュリティとプライバシーに対する脅威として認識されている証拠ではないでしょうか。開発者として、このような不正な監視ツールが野放しにされる状況は看過できません。

技術的な観点から見たスパイウェアの脅威

Predatorスパイウェアは、ChromeやAndroidのゼロデイ脆弱性を悪用してデバイスに侵入しました。ゼロデイ脆弱性は、ベンダーに知られていない、またはパッチが公開されていない脆弱性であるため、防御が非常に困難です。日常的に使うスマホが、いつの間にか監視ツールになる可能性を考えると、個人レベルでの対策には限界があると感じます。

AI技術の進化は、こうした脆弱性をより巧妙に、そして大規模に悪用する可能性も秘めているため、セキュリティの専門家にとっては頭の痛い問題だと思います。私は日頃からOSやアプリケーションのアップデートを怠らないようにしていますが、今回の件のようにゼロデイが絡むと、手の打ちようがない場面が出てくるのが正直なところです。

開発者としては、セキュリティに対する意識を常に高く持ち、安全なコードを書くことの重要性を改めて感じます。依存ライブラリの脆弱性チェックはもちろん、CI/CDパイプラインにセキュリティスキャンを組み込むなど、できる限りの対策を講じる必要があります。また、個人プロダクトにおいても、セキュリティ対策は最優先事項として捉えるべきでしょう。