← 返回阅读材料
Mythical Beasts · 阅读版
Atlantic Council · Cyber Statecraft Initiative · 2024.09

Mythical Beasts and Where to Find Them
全球间谍软件市场图谱

Jen Roberts、Trey Herr 等四人著,48 页。第一份对全球商业间谍软件市场做实体网络测绘的研究:435 个实体、42 个国家、近三十年,把藏在几家名厂(NSO、Intellexa)背后的供应商、投资人、控股公司一层层挖出来。

机构
Atlantic Council(大西洋理事会)网络国家构建倡议(Cyber Statecraft Initiative)
方法
公开企业注册数据 + 民权组织/安全实验室/媒体报道交叉验证;每个实体至少两个公开来源
数据
1992–2023:49 家厂商 + 36 子公司 + 24 伙伴 + 20 供应商 + 32 控股公司 + 95 投资人 + 179 个人
视角
市场优先(market-first)而非厂商优先——主张通过影响市场结构来治理,而不是逐家打地鼠
原文
大西洋理事会报告页
本页
中文阅读辅助,不是翻译。事实、数字、名单均来自原报告。

00 / 速读三分钟读懂这份报告

一句话:全球间谍软件市场不是几家名厂,而是一张横跨 42 个国家的实体网络——厂商不断改名、跳国籍、换投资人,单盯一家公司去管是打地鼠,要管就该管市场。

报告要回答的问题

关于间谍软件扩散,公共分析严重偏向少数几家有名厂商(NSO Group 的 Pegasus、Intellexa 的 Predator),几十家中小厂商和它们背后的投资人、供应商、控股公司几乎隐身。这份报告补上这块空白:把 435 个实体的关系网摊开,让政策可以作用于市场结构,而不是追着单一交易跑。

先划清三个边界

间谍软件的定义:在目标不知情、未授权的情况下,对联网设备进行远程访问以实施监控或数据提取的软件。

排除项:跟踪软件(stalkerware,需要物理接触);不进入目标设备的网络嗅探;IMSI 捕获器;需物理接入的取证工具。

一个立场:商业获取不是滥用的根源;数据集只记录市场和实体,不断言什么是"合法使用"。

四个关键数字

195 个国家里至少 80 国买过商业间谍软件 EU 27 国中 14 国只从 NSO 一家买过 2023 年某公司威胁研究组发现的 0day 利用里 50% 归因于间谍软件厂商 NSO 曾考虑以 20 亿美元估值 IPO
市场治理 vs 全面禁止

作者明确主张:比起呼吁全面禁售,更可行的是把市场管得更透明。类比美国过去几十年对大麻市场的处理——不再是"禁交易",而是接受部分合法用途、设定负责任的采购参数、让市场接受监督。一个更透明、受控的市场不会完全阻止扩散,但能把扩散引导到更可控的方向。

01 / 数据数据集与市场构成

数据集覆盖 1992–2023 年的 435 个实体,横跨 42 国。它是市场的样本而非全量记录——但已经足够看出规律。

435 个实体按类型拆分

数据来自报告附录与正文 · 单位:个

个人
179
投资人
95
厂商
49
子公司
36
控股公司
32
伙伴
24
供应商
20
术语定义
厂商 Vendor开发、支持并销售间谍软件给终端用户的商业实体(含漏洞研究、利用开发、载荷开发、C2、运营、培训;不要求端到端全包)。计入母公司及分支机构,子公司单独列。
供应商 Supplier提供关键软件组件的上游实体——尤其包括能对 iOS、Android 等主流软件出"可用利用"(working exploits)的漏洞/利用中间商。
投资人 Investor风投、私募、政府贷款,到直接收购、直接持股,来源遍布多国。
控股公司持有厂商股份、可能跨司法辖区的壳层。
为什么市场优先

间谍软件市场缺少一致、可靠、可溯源的公开数据。以色列国防出口管制局这类单一出口当局可能掌握本国的销售记录,但既不公开,也不与其他国家的数据合并。研究者、记者、决策者都只能翻各种零散来源。作者说,缺失的不是意愿,是共同的市场图景

02 / 分析六大趋势

六条在数据集中成立的规律。前三条看聚集与人的流动,后三条看厂商如何隐身。

1 · 三大司法辖区聚集:以色列、印度、意大利

三大聚集区(按实体数占比)

合计约占数据集的 65%

以色列
43.9%
意大利
13.6%
印度
7.8%

2 · 连环创业者(Serial Entrepreneurs)

创始人、员工离开一家间谍软件公司去创办下一家,平均每人牵涉 2.2 家公司。这在创业圈不稀奇,但因为产品功能同质、客户关系跟着人走,在这个市场里意义不同。

源头公司离开后创办
NSO Group(Pegasus)Quadream(Reign,Guy Geva、Nimrod Reznik + 前军官方 llan Dabelstein);Interionet(Yair Pecht、Sharon Oknin);投资人 Joshua Lesher 同时任两公司董事
Appin Security GroupBellTroX(Sumit Gupta,原 Appin 员工)——BellTroX 被 Meta 点名提供"雇佣黑客"服务

3 · 间谍软件 × 硬件监控的伙伴关系

间谍软件厂商与硬件监控厂商(网络拦截、IMSI 捕获等)结成伙伴,共享客户与渠道。这个趋势在报告中与"法院记录、泄露文件"交叉印证——间谍软件的销售经常搭售或挂钩硬件监控方案。

4 · 频繁更换身份(Shifting Vendor Identities)

改名是常态:数据集中 34.4% 的厂商、20.8% 的控股公司改过名。改名不是为了重组业务,而是为了在负面报道后隐身、管理声誉损失。

改名让"厂商已倒闭"的假象很容易做出来——它可能只是换了个名字在继续。政策上需要抓住"人"和"投资人"这两条不变的线。

5 · 战略性跳法域(Jurisdiction Hopping)

通过子公司、分支机构、伙伴关系跨司法辖区布点,获取销售便利(比如在欧盟境内设点做欧盟生意)或更宽松的监管。

单家厂商最多出现在 14 个司法辖区(Cognyte)。跨境的子公司关系被包装成"内部公司行为",形成监管上的黑箱——这是管辖套利

6 · 全球资本流入市场(Money from Across the World)

间谍软件的投资人几乎都跨国。95 名投资人中,四大来源地——意大利、以色列、美国、英国——合计占 46.3%。平均每家厂商/供应商有 4.75 个已识别投资人。

03 / 建议五条政策建议

目标统一:提高市场透明度、限制厂商的管辖套利、更有效地审查供应商与投资人关系。

建议一 · 强制"了解你的厂商"(Know Your Vendor / KYV)

美国及至少《联合声明》的其余十六个签署国,应要求间谍软件厂商披露供应商与投资人关系。可经由美国联邦采购监管委员会落地到 FAR/DFARS:任何投标政府网战合同的厂商须列明供应商、投资人及母公司。KYV 让政府在授予合同前就能核对供应链里有没有上了限制名单的企业,并能长期切断流向高风险供应商的政府资金。

建议二 · 改进政府企业注册库

注册库要成为厂商财务结构的真相来源,必须:全面、可公开访问、信息经核实。现状差距巨大——捷克的注册库记录了公司历次名称、投资人历史、高管任职;印度、以色列只有公司名、地址、注册日期等基本信息;美国各州各自为政。

细分三点:2.1 扩大注册库最低数据范围(基本公司信息、所有权、员工数、财务、改名史、法律状态);2.2 扩大实际受益人识别(G7 里多数要求报 25% 以上持股人,但大多不要求验证身份文件;英国 Companies House 连姓名地址都不核实);2.3 让注册库数据公开——OpenCorporates 评分各国平均只有满分的 22%,西班牙、希腊、巴西为 0(付费才能搜)。

建议三 · 充实、审计并公开出口许可证

出口许可目前是"边际工具",但可以改造为数据收集机制,三招:

(1)许可证应列入对产品开发有实质影响的所有员工姓名——把"人"留在半公开记录里,厂商换国籍申请新许可时会留下纸面痕迹;(2)把强制、定期审计写进许可制度,并对不合规设罚——软件无法一次性"签署放行",要像连续监控那样持续审计,发现滥用即可吊销;(3)审计报告和原始许可向公众开放(可适当涂掉隐私信息),让研究者和社会组织充当外部问责机制。

建议四 · 限制厂商的管辖套利

让有出口许可的厂商离开一个辖区变得又难又贵:强制公开所有子公司/分支的开张与关闭;对影响本国间谍软件厂商所有权结构的交易,由 CFIUS 等现有机构自动审查;不申报的交易→禁止参与政府采购、暂停出口许可。模板可参照美联储成员银行的披露义务——银行合并、关闭分行都要向美联储申报并公开。十七国再设工作组协调统一。

建议五 · 更有效地反 SLAPP

公开报道是间谍软件市场透明度的重要来源,但厂商正在用"打击公众参与的恶意诉讼"(SLAPP)压制记者。2022 年,Reuters 因被 Appin 母公司起诉诽谤而撤下了对 Appin 的调查报道——危险先例。欧盟 2024 年 5 月已立规则,为"公共利益"相关言论提供更强保护,核心三条:加速处理、对"明显无根据"的诉讼尽早驳回、被告可追偿全部费用并让对方承担惩罚性措施。美国等应参照;国务院也应在与印度、英国的外交渠道提出 Appin 诉讼问题。

趋势到建议的对应关系

趋势对应的建议
连环创业者KYV、注册库、出口许可记人名
硬件监控伙伴关系KYV(披露伙伴关系)
频繁更换身份注册库记改名史、KYV、出口许可审计
管辖跳槽限制管辖套利、CFIUS 自动审查
全球资本实际受益人识别、注册库公开

04 / 延伸未来工作

报告承认还有很多没覆盖的地方,列了六个方向。

  1. 把中间商"请回来":供应商/漏洞中间商(exploit brokers)覆盖面不足,而它们正是国家安全派与人权派争议的楔子。
  2. 厂商/供应商与科技巨头合作:Positive Technologies 曾是微软 MAPP 成员并公开宣称与三星合作——漏洞发现与利用在攻防两侧的角色很复杂。
  3. 投资人的"名人录":风投与私募进入该市场的动机不同,需要更细的画像来设计投资人尽职调查制度。
  4. 客户常常是错的:还没覆盖政府客户这侧——它们才是塑造市场的需求源头。把间谍软件议题绑进国防援助、贸易、法律合作议程。
  5. 科技公司能做什么:云厂商可以对超阈值的技术销售做尽职调查,识别已公开的间谍软件市场参与者并审查/移除;也可共同制定向该市场卖服务的守则。Meta、Apple、Google、Microsoft 是少数有能力和意愿持续起诉这些厂商的实体。
  6. 吹哨人:厂商与客户内部吹哨人的法律保护目前不确定,需要统一指引。去名单程序:制裁应配套透明、可请求的去名单机制——制裁的目的是促成行为改变,改了就应该能下来。
一个绕不开的问题

更强硬的监管会不会把厂商赶到监管范围外的司法辖区?作者指出:数据样本显示,即使"够不着"辖区里不愿监管的厂商,也仍然依赖外国资本和供应商——而这些投资人和供应商大多位于愿意执法的国家。机会就在那里。

05 / 名录供应商与厂商速览(附录 A 摘录)

附录 A 逐个介绍数据集内的 20 家供应商与 49 家厂商。下面是其中代表性的几家,展示这个市场的样子。

供应商

公司地区要点
Azimuth Security(现 L3Harris Trenchant)澳洲2010 年创立;2016 年参与解锁圣贝纳迪诺枪击案嫌犯 iPhone;2018 年被 L3(现 L3Harris)收购。曾把销售限制在五眼联盟内。
Blue Ocean Technologies以色列2015 年由退役准将 Rami Ben Efraim 创立;《Globes》报道其获得以色列国防部两张出口许可,向新加坡国防部提供漏洞研究团队。
COSEINC新加坡2004 年创立;以不受控地分发利用出名,主办漏洞收购项目 pwnOrama;2021 年被 BIS 列入实体清单;创始人 Thomas Lim 关联 SyScan 会议(后卖给 360)。2022 年停业。
Crowdfense阿联酋2017 年创立;2018 年首期漏洞赏金预算 1000 万美元,2024 年涨到 3000 万美元;据报获阿联酋、沙特政府资金支持;2023 年原实体注销、重新注册新实体。
Dataflow Security(DFSEC)意大利2022 年创立,专做漏洞研究与利用开发,官网有可购买的利用目录;同年设西班牙子公司、美国取证公司 Dataflow Forensics;收购了创始人 Ofer Cohen 的以色列公司 Random Research。

厂商

公司地区要点
NSO Group以色列Pegasus 开发商,2010 年创立;至今仍在美、卢森堡设分支,保加利亚、塞浦路斯设子公司。投资人数度更迭(Novalpina → Francisco Partners → 管理层收购)。
Intellexa Consortium希腊 / 塞浦路斯 / 多国Predator 开发商;Tal Dilian 与 Sara Hamou 组织;以塞浦路斯为枢纽打进欧洲市场。2024 年 3 月遭美国财政部制裁、同年 BIS 将多家关联公司列入实体清单。
Hacking Team → Memento Labs意大利2016 年出口许可被吊销仍继续经营;经历 Grey Heron 壳、2019 年更名 Memento Labs,产品改名 Dante;坚持"Made in Italy"。
Appin Security Group印度Rajat、Anuj Khare 兄弟创立;被指在全球实施雇佣黑客;母公司一连串改名直到"有机农场";2022 年 Reuters 因被起诉撤下调查报道。
Equus Technologies → MerlinX以色列2017 年被 Google 点名开发 Lipizzan 后声誉崩坏,改名 MerlinX,2021 年被 Bindecy 收购。
Paragon Solutions以色列2019 年创立;2022 年设美国子公司;投资人 Battery Ventures、Blumberg Capital 等美国风投。
RCS Labs(Cy4Gate 旗下)意大利1992 年创立,既产也销;早年代销 Hacking Team 的 RCS 产品给孟加拉、巴基斯坦、土库曼政府;2022 年 Lookout 认定其开发 Hermit 间谍软件。
Variston Information Technology西班牙2018 年创立;收购意大利 Truel IT 获得能力,开发 Heliconia 间谍软件;据 2024 年 5 月报道已基本停业。
Positive Technologies俄罗斯被 BIS 列实体清单;曾是微软 MAPP 成员;在多国设分支。
这份报告的目的是"去神话"——揭掉这些伪装成神话生物的名字,露出背后 42 个国家里的真实关系网。数据只是样本,但已经足以证明:市场结构本身就是政策可以下手的地方。 —— 报告结语(大意)