
У вашому смартфоні живе ціла індустрія. Вона коштує мільярди доларів, продається тільки урядам, не лишає слідів — і за останні п’ять років зловила в свої сіті президента Іспанії, прем’єра Польщі, журналістів від Мехіко до Будапешту і вбитого саудівського журналіста Джамаля Хашоггі. Це ринок комерційного шпигунського ПЗ: Pegasus, Graphite, Predator, Cellebrite UFED — імена, які 2018-го звучали тільки на конференціях з кібербезпеки, а у 2026-му стали інструментами державного переслідування у двох десятках країн.
Цей пілар — повна карта ринку. Хто продає, хто купує, кого зламали, що знайшли в логах. Без “експертів кажуть”: тільки конкретні імена, конкретні країни, конкретні жертви, конкретні судові справи. Якщо ви читаєте з iPhone або Pixel — у кінці статті чотири пункти, які зменшать імовірність потрапити у звіт Citizen Lab наступного разу.
- Що таке "комерційне шпигунське ПЗ" і чому це не звичайні віруси
- NSO Group і Pegasus: кейс, що відкрив скриню
- Pegasus Project, липень 2021: 50 000 номерів
- Хто купував Pegasus (підтверджені клієнти)
- Юридичний рахунок NSO 2021-2026
- Paragon Solutions і Graphite: новий лідер ринку
- Cellebrite: коли потрібен фізичний доступ
- Решта екосистеми: Candiru, Intellexa, Memento Labs, DSIRF
- Шахрайство з ідеологічним обличчям: ринок як він є
- EU PEGA, US Executive Order 14093, експортний контроль
- Що з цим робити: захист звичайного користувача
- Висновок: ринок не зникне, скандали — теж
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке “комерційне шпигунське ПЗ” і чому це не звичайні віруси
Звичайний троян краде паролі або шифрує файли заради викупу. Комерційне шпигунське ПЗ робить інше: отримує повний root-доступ до телефону жертви, не вимагаючи від неї жодного кліку. Жертва не натискає на посилання. Не відкриває вкладення. Просто отримує iMessage — і за 2 секунди її мікрофон, камера, GPS, листування у Signal, фотографії та паролі вже у руках замовника.
Технічна назва такої атаки — zero-click exploit. Вона експлуатує невідому вразливість у системних компонентах (iMessage, WhatsApp, фоновий рендерер шрифтів, парсер PDF). Кожен такий експлойт коштує на чорному ринку від 500 тисяч до 2,5 мільйона доларів. Компанії на кшталт NSO Group, Paragon, Intellexa купують їх у дослідників безпеки, упаковують у “продукт для урядів” і продають з ліцензією — нібито лише для боротьби з тероризмом.
Реальність: за п’ять років задокументованих кейсів, шпигунське ПЗ ставили на телефони журналістів, опозиціонерів, адвокатів, дружин дисидентів, дітей активістів, дипломатів іноземних держав і навіть власних чиновників, яких уряд вважав нелояльними. Терористів серед них — нуль документально підтверджених.
NSO Group і Pegasus: кейс, що відкрив скриню
NSO Group — ізраїльська компанія, заснована 2010 року Шалевом Хуліо, Омрі Лаві та Нів Карсі. Назва Pegasus з’явилась 2011-го. До 2016-го про продукт майже ніхто не знав, поки Citizen Lab (лабораторія при Університеті Торонто) не виявила перший зразок на телефоні правозахисника з ОАЕ Ахмеда Мансура. З того моменту почався відлік — і кожен рік приносив новий скандал.
Pegasus Project, липень 2021: 50 000 номерів
У липні 2021-го консорціум Forbidden Stories разом з Amnesty International та 17 редакціями (Le Monde, The Guardian, Washington Post, Süddeutsche Zeitung та інші) опублікував Pegasus Project. У їхньому розпорядженні був витік списку з понад 50 000 телефонних номерів, які потенційно перебували під наглядом клієнтів NSO. Серед них:
- Журналісти: понад 180 з 20 країн, включно з 38 співробітниками AFP, Wall Street Journal, CNN, New York Times, Reuters
- Найближче коло Хашоггі: наречена Хатідже Дженгіз і друг Омар Абдулазіз — Pegasus був на їхніх телефонах за тижні до вбивства журналіста у Стамбулі 2 жовтня 2018-го
- Голови держав: французький президент Емманюель Макрон, президент ПАР Сіріл Рамапоса, прем’єр Пакистану Імран Хан, король Марокко Мохаммед VI
- 14 чинних президентів і прем’єрів у списку потенційних цілей
- Адвокати, активісти, дипломати: понад 600 політичних діячів
Розслідування технічно довело інфікування 37 телефонів — вибірково, бо повний аудит вимагав фізичного доступу до пристроїв. Реальна кількість жертв оцінюється у тисячі.
Хто купував Pegasus (підтверджені клієнти)
- Саудівська Аравія — використано проти оточення Хашоггі до і після вбивства; підтверджено Citizen Lab та CIA-висновком
- ОАЕ — клієнт з 2013-го; шпигували за дружиною шейха Дубаю принцесою Хайєю та її британським адвокатом баронесою Шеклтон
- Польща (уряд PiS, 2019-2021) — спостерігали за прокурором Евою Врзосек, опозиціонером Кшиштофом Брежжою (керівник передвиборчої кампанії Громадянської платформи 2019), адвокатом Романом Гертихом. Сейм створив слідчу комісію 2024 року
- Іспанія — телефон прем’єра Педро Санчеса був інфікований у травні-червні 2021-го (3 ГБ даних викрадено), міністра оборони Маргарити Роблес — у червні 2021-го. Уряд оголосив про це у травні 2022-го
- “CatalanGate” — у 2017-2020 інфіковано 65 каталонських сепаратистів, включно з трьома президентами Каталонії; джерело — підрозділ CNI (іспанська розвідка)
- Мексика — найбільший клієнт NSO у Латинській Америці; шпигували за журналістами Сесіліо Пінедою (вбитий 2 березня 2017-го через тиждень після того, як на його телефоні з’явився Pegasus), Гризельдою Тріани (вдова вбитого журналіста Хав’єра Вальдеса)
- Угорщина (уряд Орбана) — шпигували за журналістами Direkt36 і Forbes Hungary, адвокатом, який представляв опозицію
- Індія — на телефонах опозиціонера Рагула Ганді, журналістів The Wire, активістки Бхіма Корегаон. Уряд Моді відмовився коментувати
- Азербайджан, Бахрейн, Казахстан, Руанда, Того, Марокко — підтверджені кейси проти журналістів і активістів
Юридичний рахунок NSO 2021-2026
- 3 листопада 2021: Міністерство торгівлі США внесло NSO Group до Entity List. Заборона купувати американські технології без ліцензії. Удар по компанії був смертельним — вартість впала на 80%
- 23 листопада 2021: Apple подала позов проти NSO у федеральний суд Каліфорнії, вимагаючи довічної заборони використання продуктів Apple
- 21 травня 2024: WhatsApp (Meta) виграла у NSO у апеляційному суді 9-го округу. Справу подано ще у 2019-му
- 21 грудня 2024: Федеральний суддя Філліс Гамільтон у справі WhatsApp проти NSO виніс summary judgment на користь WhatsApp. NSO визнано винною у порушенні Computer Fraud and Abuse Act
- Травень 2025: присяжні присудили WhatsApp $167,3 млн збитків від NSO
- 2026: NSO веде апеляцію; Pegasus продовжує продаватись (нібито) лише “перевіреним демократіям”
Paragon Solutions і Graphite: новий лідер ринку
Поки NSO боровся з санкціями, місце на ринку зайняла інша ізраїльська компанія — Paragon Solutions, заснована 2019-го колишнім командиром елітного підрозділу 8200 Ehud Schneorson і екс-прем’єром Ехудом Бараком як радником. Їхній продукт називається Graphite. Маркетинговий слоган: “Ми продаємо тільки демократіям”. Реальність — інакша.
- Італія, січень-лютий 2025: WhatsApp повідомила 90 користувачів про інфікування Graphite через zero-click атаку. Серед жертв — журналіст Франческо Кансель з Fanpage.it (видання критикує уряд Мелоні), активіст Луко Касаріні (рятує мігрантів у Середземному морі), редактор онлайн-видання Il Domani Стефано Кравчик. Уряд Мелоні визнав, що Італія є клієнтом Paragon, але “не використовує проти журналістів”
- США, ICE-контракт 2024: Імміграційна служба США (ICE) уклала з Paragon контракт на 2 млн доларів на спостереження за іммігрантами. Контракт зупинено Білим домом тимчасово в липні 2024-го після журналістських розслідувань Wired і The Intercept
- Сінгапур, Канада: підтверджені клієнти. Канадський уряд через RCMP визнав використання Graphite “у виняткових випадках”
У грудні 2024 Paragon Solutions придбала американська приватна інвестиційна компанія AE Industrial Partners за $500 млн. Тобто тепер фірма, що продає zero-click експлойти, юридично — американська. Проблема для регуляторів: експортний контроль розмивається, коли ізраїльський інженерний центр і американський власник.
Для розуміння масштабу проблеми державного нагляду — наш повний пілар “Цифровий нагляд 2026: соц-кредит, CBDC, Chat Control — повна карта”.
Cellebrite: коли потрібен фізичний доступ
Cellebrite — інша гілка індустрії. Якщо Pegasus заражає телефон віддалено, то Cellebrite UFED (Universal Forensic Extraction Device) використовується, коли пристрій уже у вас в руках. Це “лом для смартфона”: вимагає фізичного підключення, але дозволяє витягти з заблокованого iPhone або Android всі дані — навіть якщо власник відмовляється давати пароль.
- Заснована 1999 року в Ізраїлі, штаб-квартира — Петах-Тіква
- Котирується на Nasdaq з 2021-го (ринкова капіталізація ~$3 млрд у 2026)
- Понад 6500 державних клієнтів у 140 країнах
- США: ФБР, ICE, поліцейські департаменти Нью-Йорка, Лос-Анджелеса, Чикаго; митниця CBP — наша окрема стаття “AI-вежі стеження ЦБП”
- Європа: Бельгія, Нідерланди, Німеччина, Франція, Швеція. Ті самі країни активно використовують для перевірки телефонів біженців
- Колишні клієнти — з якими розірвали контракти після журналістських розслідувань: Білорусь (використано для розгрому протестів 2020), Росія (припинено у 2022 після санкцій), Бангладеш (DGFI використовувала проти опозиції), Саудівська Аравія, М’янма (хунта)
У квітні 2024-го Signal Foundation оприлюднила технічну вразливість у самому Cellebrite UFED — компонент розпакувальника файлів дозволяв виконати довільний код через спеціально підготований файл на телефоні-цілі. Це означало, що дослідники могли підкласти “капсулу”, яка зруйнувала б форензичний звіт. Cellebrite визнала проблему і випустила патч, але епізод показав: інструмент не такий нездоланний, як рекламують виробники.
Решта екосистеми: Candiru, Intellexa, Memento Labs, DSIRF
- Candiru (Ізраїль) — продає інструменти зламування Windows і Mac, а не телефонів. Citizen Lab знайшла операції в Узбекистані, Саудівській Аравії, ОАЕ, Сінгапурі. Внесена в Entity List США разом з NSO у листопаді 2021-го
- Intellexa — конгломерат фірм Predator (Кіпр + Ірландія + Греція + Угорщина), заснований колишнім ізраїльським офіцером 8200 Талем Діліаном. Продав spyware у Ємен, В’єтнам, Філіппіни, Мадагаскар, Ангола. Підтверджені жертви — гречські журналісти і навіть голова грецької соціал-демократичної партії Нікос Андрулакіс. У березні 2024 США додали Intellexa до Entity List і ввели санкції проти Діліана особисто
- Memento Labs (раніше — Hacking Team, Італія) — після зламу 2015-го, який оприлюднив 400 ГБ внутрішніх файлів, компанія була перейменована. У внутрішніх імейлах Hacking Team Citizen Lab знайшла продажі в Судан, Етіопію, Узбекистан, Саудівську Аравію, Росію (через посередників). Активний у 2026, контракти з менш видимими режимами
- DSIRF (Австрія) — інструмент Subzero, продано в кілька країн ЄС. Microsoft опублікувала технічний звіт у липні 2022-го. Компанія припинила діяльність у 2023-му після європейського скандалу
- QuaDream (Ізраїль) — конкурент NSO, інструмент Reign. Шпигували за журналістами в Угорщині, Сінгапурі, ОАЕ, Узбекистані. Закрилася квітні 2023-го після звіту Citizen Lab
- NorthRow / Cytrox — постачальник Predator до Intellexa; Cytrox був окремо санкційно блокований у 2024
Шахрайство з ідеологічним обличчям: ринок як він є
Глобальний ринок комерційного шпигунського ПЗ оцінюється у 2026 році в 12 мільярдів доларів на рік — це за оцінкою Atlantic Council та CSIS. Зростання з 2018-го — приблизно у п’ять разів. Прогноз до 2030-го — $25-30 млрд за умови незмінного регулювання.
Покупці поділяються на три групи:
- Авторитарні режими (Саудівська Аравія, ОАЕ, Азербайджан, Казахстан) — використовують неприховано, проти всього, що вважають загрозою
- “Гібридні” демократії (Угорщина, Польща за PiS, Мексика, Греція, Індія) — використовують вибірково проти опозиції, журналістів, активістів, прикриваючись “національною безпекою”
- Західні демократії (США, Великобританія, Іспанія, Італія, Німеччина) — використовують проти “конкретних терористів і організованої злочинності”, але регулярно стають об’єктом викривальних розслідувань про зловживання
Продавці — майже всі ізраїльські компанії або компанії з ізраїльським ядром розробників. Це не випадковість: підрозділ 8200 Армії оборони Ізраїлю — один з найкращих у світі центрів навчання сигнальної розвідки, і випускники після демобілізації відкривають фірми. Експортні ліцензії видає Defense Export Control Agency (DECA) Міністерства оборони Ізраїлю — і саме DECA розв’язала продажі в Саудівську Аравію, ОАЕ, Марокко напередодні Авраамових угод 2020-го.
Як ці інструменти стеження поєднуються з фінансовим контролем — читайте у “CBDC у 2026: повна карта цифрових валют центробанків”. А про те, як корпорації стежать самостійно — “Цифровий паноптикум: від Social Credit до Palantir”.
EU PEGA, US Executive Order 14093, експортний контроль
Регулювання догнало ринок з лагом у 5-7 років. У 2022-му Європарламент створив комітет PEGA (Pegasus Inquiry Committee). Звіт ухвалено у червні 2023-го — він детально задокументував зловживання у Польщі, Угорщині, Греції, Іспанії та закликав до повного мораторію на використання комерційного шпигунського ПЗ у ЄС до прийняття регуляторних рамок. Комісія Урсули фон дер Ляєн доповідь поклала “на полицю” — рекомендації не стали обов’язковими.
США 27 березня 2023-го президент Байден підписав Executive Order 14093 — заборонив використання федеральними агентствами комерційного шпигунського ПЗ, яке “становить значний ризик для контррозвідки або безпеки”. На практиці — президентський наказ, який можна змінити іншим президентським наказом. У 2025-му адміністрація Трампа його не скасувала, але інтерпретація стала ширшою: ICE, FBI, DEA продовжують переговори з Paragon і Cellebrite.
У березні 2024-го Адміністрація Байдена ввела міжнародну ініціативу з 11 країнами (Австралія, Канада, Коста-Рика, Данія, Франція, Нова Зеландія, Норвегія, Швеція, Швейцарія, Великобританія, США) щодо протидії проліферації шпигунського ПЗ. Документ декларативний — без зобов’язань і санкційного механізму.
Висновок: єдиним реальним способом припинення зловживання залишається журналістське розслідування і технічна криміналістика з боку Citizen Lab, Amnesty International і Access Now. Регуляторне забезпечення — фасад.
Що з цим робити: захист звичайного користувача
Якщо ви не саудівський дисидент і не опозиційний журналіст у Будапешті, ймовірність бути ціллю Pegasus — мала. Але ймовірність бути ціллю державного нагляду через інший канал (Cellebrite на кордоні, доступ до хмари через судовий ордер, метадані оператора) — реальна. Базові правила:
- Lockdown Mode на iPhone (Apple, з iOS 16, 2022). Вимикає попередній перегляд iMessage, сторонні шрифти, FaceTime від невідомих, веб-JIT компіляцію. Знизила ефективність відомих zero-click експлойтів NSO у 95% випадків. Включається в Settings → Privacy & Security → Lockdown Mode
- GrapheneOS для Pixel (детальніше — у нашій статті про цифрові ID і біометрію). Хардненд Android з вимкненими Google-сервісами, ізольованими профілями, hardened Bionic libc, secure exec. Не убезпечує від zero-click 100%, але кардинально зменшує атакову поверхню
- Mobile Verification Toolkit (MVT) від Amnesty International — безкоштовний інструмент для перевірки iPhone backup і Android dump на наявність відомих індикаторів компрометації Pegasus, Predator, Reign. Якщо вас цікавить — github.com/mvt-project/mvt
- Регулярні оновлення — більшість zero-click експлойтів живуть місяцями, після чого Apple/Google їх закривають. Ваш телефон з останнім патчем — погана ціль за $1,5 млн коштом експлойту, що завтра помре
- Фізична гігієна на кордонах: якщо ви активіст або журналіст, який перетинає кордон країни з агресивним forensic-режимом (Білорусь, Росія, Туреччина, ОАЕ, Китай, частково США), використовуйте “burner” — недорогий пристрій без ваших паролей і соціального профілю. Ваш справжній телефон — у країні відправлення
- Комунікації — лише через Signal або SimpleX, з регулярним очищенням історії і disappearing messages — наша окрема стаття “Signal, Matrix, Session, SimpleX: що справді захищає від стеження”
Висновок: ринок не зникне, скандали — теж
За останні п’ять років документально підтверджено понад 2000 кейсів використання комерційного шпигунського ПЗ проти журналістів, активістів, опозиціонерів і їх близьких у понад 50 країнах. Жодна компанія за цей час не була ліквідована судом — лише санкційно обмежена або переіменована. Жоден чиновник, що віддавав наказ на стеження, не отримав тюремного терміну. Жодного випадку, коли б Pegasus реально зупинив теракт — публічно не задокументовано.
Це означає одне: ринок існує, бо влада його замовляє. Регулювання працює лише там, де незалежні ЗМІ і технічні експерти готові щотижня публікувати нові звіти. Чим менше Citizen Lab і Amnesty International — тим вільніше дихає індустрія. Якщо ваш телефон ще ніколи не зламували — це або ви нікому не цікаві, або вони зробили це акуратно.
Як спецслужби обходять навіть зашифровані месенджери — у нашій статті “ФБР витягла видалені Signal-повідомлення з iPhone”. Як ринок шпигунських інструментів торгує гігантами стеження за державним замовленням — “Palantir: корпорація стеження, яку власні інженери назвали фашистською”. Як шпигунство вже стало частиною імміграційного контролю США — “ICE та Graphite Spyware: як США шпигують за мігрантами ізраїльським ПЗ”.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon







2 thoughts on “Pegasus, Graphite, Cellebrite: ринок шпигунського ПЗ 2026 — хто продає, хто купує, хто страждає”
Comments are closed.