00 / 速读三分钟读懂这份报告
一句话:全球间谍软件市场不是几家名厂,而是一张横跨 42 个国家的实体网络——厂商不断改名、跳国籍、换投资人,单盯一家公司去管是打地鼠,要管就该管市场。
关于间谍软件扩散,公共分析严重偏向少数几家有名厂商(NSO Group 的 Pegasus、Intellexa 的 Predator),几十家中小厂商和它们背后的投资人、供应商、控股公司几乎隐身。这份报告补上这块空白:把 435 个实体的关系网摊开,让政策可以作用于市场结构,而不是追着单一交易跑。
间谍软件的定义:在目标不知情、未授权的情况下,对联网设备进行远程访问以实施监控或数据提取的软件。
排除项:跟踪软件(stalkerware,需要物理接触);不进入目标设备的网络嗅探;IMSI 捕获器;需物理接入的取证工具。
一个立场:商业获取不是滥用的根源;数据集只记录市场和实体,不断言什么是"合法使用"。
四个关键数字
作者明确主张:比起呼吁全面禁售,更可行的是把市场管得更透明。类比美国过去几十年对大麻市场的处理——不再是"禁交易",而是接受部分合法用途、设定负责任的采购参数、让市场接受监督。一个更透明、受控的市场不会完全阻止扩散,但能把扩散引导到更可控的方向。
01 / 数据数据集与市场构成
数据集覆盖 1992–2023 年的 435 个实体,横跨 42 国。它是市场的样本而非全量记录——但已经足够看出规律。
435 个实体按类型拆分
数据来自报告附录与正文 · 单位:个
| 术语 | 定义 |
|---|---|
| 厂商 Vendor | 开发、支持并销售间谍软件给终端用户的商业实体(含漏洞研究、利用开发、载荷开发、C2、运营、培训;不要求端到端全包)。计入母公司及分支机构,子公司单独列。 |
| 供应商 Supplier | 提供关键软件组件的上游实体——尤其包括能对 iOS、Android 等主流软件出"可用利用"(working exploits)的漏洞/利用中间商。 |
| 投资人 Investor | 风投、私募、政府贷款,到直接收购、直接持股,来源遍布多国。 |
| 控股公司 | 持有厂商股份、可能跨司法辖区的壳层。 |
间谍软件市场缺少一致、可靠、可溯源的公开数据。以色列国防出口管制局这类单一出口当局可能掌握本国的销售记录,但既不公开,也不与其他国家的数据合并。研究者、记者、决策者都只能翻各种零散来源。作者说,缺失的不是意愿,是共同的市场图景。
02 / 分析六大趋势
六条在数据集中成立的规律。前三条看聚集与人的流动,后三条看厂商如何隐身。
1 · 三大司法辖区聚集:以色列、印度、意大利
三大聚集区(按实体数占比)
合计约占数据集的 65%
- 以色列簇:NSO Group、Saito Tech(原 Candiru)、Cognyte、Paragon、MerlinX、Quadream/InReach、Blue Ocean、Interionet——8 家厂商,占数据集 43.9%,平均运营年限 6.6 年。
- 印度簇:Aglaya、Appin、BellTroX、CyberRoot、Leo Impact + 供应商 RebSec——7.8%,平均 10.1 年。
- 意大利簇:Dataflow、DataForense、Memento Labs(原 Hacking Team)、Movia、Negg、RCS——6 家 + 供应商 VasTech——13.6%,平均 6.1 年。
- 值得注意:尽管新闻里以色列存在感最强,它在样本里也只占约一半;而以色列和印度都不在最新一轮的 Pall Mall 宣言签署国之列。
2 · 连环创业者(Serial Entrepreneurs)
创始人、员工离开一家间谍软件公司去创办下一家,平均每人牵涉 2.2 家公司。这在创业圈不稀奇,但因为产品功能同质、客户关系跟着人走,在这个市场里意义不同。
| 源头公司 | 离开后创办 |
|---|---|
| NSO Group(Pegasus) | Quadream(Reign,Guy Geva、Nimrod Reznik + 前军官方 llan Dabelstein);Interionet(Yair Pecht、Sharon Oknin);投资人 Joshua Lesher 同时任两公司董事 |
| Appin Security Group | BellTroX(Sumit Gupta,原 Appin 员工)——BellTroX 被 Meta 点名提供"雇佣黑客"服务 |
3 · 间谍软件 × 硬件监控的伙伴关系
间谍软件厂商与硬件监控厂商(网络拦截、IMSI 捕获等)结成伙伴,共享客户与渠道。这个趋势在报告中与"法院记录、泄露文件"交叉印证——间谍软件的销售经常搭售或挂钩硬件监控方案。
4 · 频繁更换身份(Shifting Vendor Identities)
改名是常态:数据集中 34.4% 的厂商、20.8% 的控股公司改过名。改名不是为了重组业务,而是为了在负面报道后隐身、管理声誉损失。
- Hacking Team → Grey Heron(英国/意大利壳)→ Memento Labs(2019,被瑞士 InTheCyber 收购后);间谍软件产品也改名 Dante。
- Appin Technology:2014 年起一连串改名——Appin Technology → Mobile Online Order Management → Chemieast Engineering → Sunkissed Organic Farms("有机农场")。
- Equus Technologies:2017 年被 Google 点名开发 Lipizzan 后客户流失、股东撤退,改名 MerlinX。
改名让"厂商已倒闭"的假象很容易做出来——它可能只是换了个名字在继续。政策上需要抓住"人"和"投资人"这两条不变的线。
5 · 战略性跳法域(Jurisdiction Hopping)
通过子公司、分支机构、伙伴关系跨司法辖区布点,获取销售便利(比如在欧盟境内设点做欧盟生意)或更宽松的监管。
- Quadream:2017 年在塞浦路斯设供应商 InReach,法院文件称"唯一目的是在欧盟推广 Quadream 产品"。
- Intellexa 联盟:组织者 Tal Dilian 与 Sara Hamou 以塞浦路斯为 Predator 的枢纽,借以进入欧洲市场。
- 反例 Memento Labs:坚持"Made in Italy",投资人也基本是意大利籍(仅塞浦路斯、瑞士两家欧洲国家)。
单家厂商最多出现在 14 个司法辖区(Cognyte)。跨境的子公司关系被包装成"内部公司行为",形成监管上的黑箱——这是管辖套利。
6 · 全球资本流入市场(Money from Across the World)
间谍软件的投资人几乎都跨国。95 名投资人中,四大来源地——意大利、以色列、美国、英国——合计占 46.3%。平均每家厂商/供应商有 4.75 个已识别投资人。
- 美国投资人 14 个实体,其中 12 个投的是以色列公司;以色列和意大利投资人主要投本国,英美投资人则把资本送出国。
- Paragon:2019 年以色列创立,2022 年设美国子公司,投资人是波士顿的 Battery Ventures 和 Blumberg Capital。
- NSO Group:投资人有英国的 Novalpina Capital、美国的 Francisco Partners、Berkeley Research Group、Blackstone。
03 / 建议五条政策建议
目标统一:提高市场透明度、限制厂商的管辖套利、更有效地审查供应商与投资人关系。
美国及至少《联合声明》的其余十六个签署国,应要求间谍软件厂商披露供应商与投资人关系。可经由美国联邦采购监管委员会落地到 FAR/DFARS:任何投标政府网战合同的厂商须列明供应商、投资人及母公司。KYV 让政府在授予合同前就能核对供应链里有没有上了限制名单的企业,并能长期切断流向高风险供应商的政府资金。
注册库要成为厂商财务结构的真相来源,必须:全面、可公开访问、信息经核实。现状差距巨大——捷克的注册库记录了公司历次名称、投资人历史、高管任职;印度、以色列只有公司名、地址、注册日期等基本信息;美国各州各自为政。
细分三点:2.1 扩大注册库最低数据范围(基本公司信息、所有权、员工数、财务、改名史、法律状态);2.2 扩大实际受益人识别(G7 里多数要求报 25% 以上持股人,但大多不要求验证身份文件;英国 Companies House 连姓名地址都不核实);2.3 让注册库数据公开——OpenCorporates 评分各国平均只有满分的 22%,西班牙、希腊、巴西为 0(付费才能搜)。
出口许可目前是"边际工具",但可以改造为数据收集机制,三招:
(1)许可证应列入对产品开发有实质影响的所有员工姓名——把"人"留在半公开记录里,厂商换国籍申请新许可时会留下纸面痕迹;(2)把强制、定期审计写进许可制度,并对不合规设罚——软件无法一次性"签署放行",要像连续监控那样持续审计,发现滥用即可吊销;(3)审计报告和原始许可向公众开放(可适当涂掉隐私信息),让研究者和社会组织充当外部问责机制。
让有出口许可的厂商离开一个辖区变得又难又贵:强制公开所有子公司/分支的开张与关闭;对影响本国间谍软件厂商所有权结构的交易,由 CFIUS 等现有机构自动审查;不申报的交易→禁止参与政府采购、暂停出口许可。模板可参照美联储成员银行的披露义务——银行合并、关闭分行都要向美联储申报并公开。十七国再设工作组协调统一。
公开报道是间谍软件市场透明度的重要来源,但厂商正在用"打击公众参与的恶意诉讼"(SLAPP)压制记者。2022 年,Reuters 因被 Appin 母公司起诉诽谤而撤下了对 Appin 的调查报道——危险先例。欧盟 2024 年 5 月已立规则,为"公共利益"相关言论提供更强保护,核心三条:加速处理、对"明显无根据"的诉讼尽早驳回、被告可追偿全部费用并让对方承担惩罚性措施。美国等应参照;国务院也应在与印度、英国的外交渠道提出 Appin 诉讼问题。
趋势到建议的对应关系
| 趋势 | 对应的建议 |
|---|---|
| 连环创业者 | KYV、注册库、出口许可记人名 |
| 硬件监控伙伴关系 | KYV(披露伙伴关系) |
| 频繁更换身份 | 注册库记改名史、KYV、出口许可审计 |
| 管辖跳槽 | 限制管辖套利、CFIUS 自动审查 |
| 全球资本 | 实际受益人识别、注册库公开 |
04 / 延伸未来工作
报告承认还有很多没覆盖的地方,列了六个方向。
- 把中间商"请回来":供应商/漏洞中间商(exploit brokers)覆盖面不足,而它们正是国家安全派与人权派争议的楔子。
- 厂商/供应商与科技巨头合作:Positive Technologies 曾是微软 MAPP 成员并公开宣称与三星合作——漏洞发现与利用在攻防两侧的角色很复杂。
- 投资人的"名人录":风投与私募进入该市场的动机不同,需要更细的画像来设计投资人尽职调查制度。
- 客户常常是错的:还没覆盖政府客户这侧——它们才是塑造市场的需求源头。把间谍软件议题绑进国防援助、贸易、法律合作议程。
- 科技公司能做什么:云厂商可以对超阈值的技术销售做尽职调查,识别已公开的间谍软件市场参与者并审查/移除;也可共同制定向该市场卖服务的守则。Meta、Apple、Google、Microsoft 是少数有能力和意愿持续起诉这些厂商的实体。
- 吹哨人:厂商与客户内部吹哨人的法律保护目前不确定,需要统一指引。去名单程序:制裁应配套透明、可请求的去名单机制——制裁的目的是促成行为改变,改了就应该能下来。
更强硬的监管会不会把厂商赶到监管范围外的司法辖区?作者指出:数据样本显示,即使"够不着"辖区里不愿监管的厂商,也仍然依赖外国资本和供应商——而这些投资人和供应商大多位于愿意执法的国家。机会就在那里。
05 / 名录供应商与厂商速览(附录 A 摘录)
附录 A 逐个介绍数据集内的 20 家供应商与 49 家厂商。下面是其中代表性的几家,展示这个市场的样子。
供应商
| 公司 | 地区 | 要点 |
|---|---|---|
| Azimuth Security(现 L3Harris Trenchant) | 澳洲 | 2010 年创立;2016 年参与解锁圣贝纳迪诺枪击案嫌犯 iPhone;2018 年被 L3(现 L3Harris)收购。曾把销售限制在五眼联盟内。 |
| Blue Ocean Technologies | 以色列 | 2015 年由退役准将 Rami Ben Efraim 创立;《Globes》报道其获得以色列国防部两张出口许可,向新加坡国防部提供漏洞研究团队。 |
| COSEINC | 新加坡 | 2004 年创立;以不受控地分发利用出名,主办漏洞收购项目 pwnOrama;2021 年被 BIS 列入实体清单;创始人 Thomas Lim 关联 SyScan 会议(后卖给 360)。2022 年停业。 |
| Crowdfense | 阿联酋 | 2017 年创立;2018 年首期漏洞赏金预算 1000 万美元,2024 年涨到 3000 万美元;据报获阿联酋、沙特政府资金支持;2023 年原实体注销、重新注册新实体。 |
| Dataflow Security(DFSEC) | 意大利 | 2022 年创立,专做漏洞研究与利用开发,官网有可购买的利用目录;同年设西班牙子公司、美国取证公司 Dataflow Forensics;收购了创始人 Ofer Cohen 的以色列公司 Random Research。 |
厂商
| 公司 | 地区 | 要点 |
|---|---|---|
| NSO Group | 以色列 | Pegasus 开发商,2010 年创立;至今仍在美、卢森堡设分支,保加利亚、塞浦路斯设子公司。投资人数度更迭(Novalpina → Francisco Partners → 管理层收购)。 |
| Intellexa Consortium | 希腊 / 塞浦路斯 / 多国 | Predator 开发商;Tal Dilian 与 Sara Hamou 组织;以塞浦路斯为枢纽打进欧洲市场。2024 年 3 月遭美国财政部制裁、同年 BIS 将多家关联公司列入实体清单。 |
| Hacking Team → Memento Labs | 意大利 | 2016 年出口许可被吊销仍继续经营;经历 Grey Heron 壳、2019 年更名 Memento Labs,产品改名 Dante;坚持"Made in Italy"。 |
| Appin Security Group | 印度 | Rajat、Anuj Khare 兄弟创立;被指在全球实施雇佣黑客;母公司一连串改名直到"有机农场";2022 年 Reuters 因被起诉撤下调查报道。 |
| Equus Technologies → MerlinX | 以色列 | 2017 年被 Google 点名开发 Lipizzan 后声誉崩坏,改名 MerlinX,2021 年被 Bindecy 收购。 |
| Paragon Solutions | 以色列 | 2019 年创立;2022 年设美国子公司;投资人 Battery Ventures、Blumberg Capital 等美国风投。 |
| RCS Labs(Cy4Gate 旗下) | 意大利 | 1992 年创立,既产也销;早年代销 Hacking Team 的 RCS 产品给孟加拉、巴基斯坦、土库曼政府;2022 年 Lookout 认定其开发 Hermit 间谍软件。 |
| Variston Information Technology | 西班牙 | 2018 年创立;收购意大利 Truel IT 获得能力,开发 Heliconia 间谍软件;据 2024 年 5 月报道已基本停业。 |
| Positive Technologies | 俄罗斯 | 被 BIS 列实体清单;曾是微软 MAPP 成员;在多国设分支。 |
这份报告的目的是"去神话"——揭掉这些伪装成神话生物的名字,露出背后 42 个国家里的真实关系网。数据只是样本,但已经足以证明:市场结构本身就是政策可以下手的地方。 —— 报告结语(大意)