Tyskland vill ha hjälp av IT-branschen för att installera statstrojaner

Tyskland var ett av de första länderna att lagstifta om »statstrojaner« – det vill säga spyware som ger myndigheterna tillgång till allt som görs och finns på en dator, mobiltelefon, sufrplatta m.m. Det är detta som Sverige nu infört under benämningen hemlig dataavläsning.

Nu vill Tyskland ta metoden ett steg längre . I ett arbetspapper inför ett kommande regeringsförslag diskuteras möjligheten att tvinga plattformar och meddelandetjänster att hjälpa till med att i smyg installera dessa statstrojaner hos användare.

Branschen vill, föga förvånande, inte ha något med saken att göra. Dels vill de inte bli delaktiga i statens övervakning av medborgarna. Dels vill de att säkerhetsbrister skall bli kända och täppas till – istället för att hållas öppna för att kunna utnyttjas av myndigheterna.

Detta kan vara relevant även för oss svenskar. Dels ger det en indikation om hur den hemliga dataavläsningen kan komma att utvecklas. Dels kan metoden komma att bli vägledande för lagstiftning eller praxis inom EU / Europol.

Läs mer: Staatstrojaner: WhatsApp & Co. sollen Netzverkehr an Geheimdienste umleiten »

Förtryckets verktyg – snart i svenska polisens händer

Polisen och Säkerhetspolisen skall nu köpa in verktyg för att kunna bedriva den av riksdagen godkända hemliga dataavläsningen. Det vill säga statstrojaner som kan ta sig in i datorer och komma åt allt, även krypterade meddelanden – innan de krypteras eller efter att de avkrypterats.

Detta uppmärksammas av SVT som har undersökt marknaden och talat med SÄPO.

Det handlar om leverantörer som är ökända för att deras produkter använts för att kränka mänskliga rättigheter, för att förfölja oppositionella, för att lura journalister i döden och annat som aldrig får förekomma i en demokratisk rättsstat.

Därför finns det ett visst moraliskt intresse i vilken leverantör de svenska myndigheterna väljer. Kommer till exempel den svenska polisen att använda sig av samma verktyg mot sitt eget folk som Saudiarabien, Egypten och Kina använder mot sina? Det vore intressant att få veta. Men SÄPO tiger, naturligtvis.

»Vi kommenterar aldrig våra metoder eller teknik, säger Säkerhetspolisens generaldirektör Klas Friberg.«

SVT:s Fredrik Laurin ställer en del intressanta frågor till Säkerhetspolisens presschef Karl Melin. Och det rör mer än leverantörerna.

Hur är det till exempel med att andra, till exempel kriminella, kan använda samma säkerhetshål som Säpo – om inte dessa säkerhetshål rapporteras in och blir kända? Svaret är inte helt lätt att tyda. Men jag tror att Melin menar att om det förekommer databrottslighet, då skall man vända sig till polisen. Vilket kan skapa något av en intressekonflikt – om det samtidigt ligger i polisens intresse att dessa säkerhetshål förblir okända.

Min gissning är för övrigt att ordern går till NSO Group.

Länk till SVT – läs både texten och se intervjun »

 

Sanningsministeriet

Jag fylls av olust över veckans utredning om att inrätta en speciell myndighet för psykologiskt försvar – med rätt att bedriva signalspaning. Att den betraktar internet som ett problem sägs rakt ut.

Visst. Organiserad utländsk påverkan kan vara ett problem. Men den kan påfallande ofta vara förvillande lik oorganiserade röster ur folkdjupet. Det är att göra det lätt för sig att avfärda känslig kritik som desinformation från ryska trollfabriker.

Här uppstår med nödvändighet något slags gråzon. För att ge sig in i det stora informationskriget måste den nya myndigheten först bli klar över vad som skrivs och vem som skriver vad. Om man letar efter något, då måste man betrakta helheten. Då är alla vanliga gaphalsar, aktivister, debattörer, medborgarjournalister, nätfyllon, åsikts- och alternativa nyhetssiter den höstack i vilken staten kommer att leta efter en nål. Med hjälp av signalspaning.

Innan vi vet ordet av kommer mandatet att utökas med hat och hot på nätet. Vilket är ett gummibegrepp som kan betyda och omfatta nästan vad som helst. I Tyskland och Frankrike har man infört mycket problematiska lagar på området.

En annan aspekt är att det redan idag är en massa tjafs om huruvida staten påverkar åsiktsbildningen. Och mer tjafs lär det bli om vi får en myndighet med uppdrag att säkra den sanna och rätta sverigebilden.

Lägg till detta att vi just nu håller på att få uppladdningsfilter på internet. Inte bara vad gäller upphovsrättsskyddat material, utan även åsikter, information och yttranden som ytterst definieras av politiken. Vilket leder till att allt som alla laddar upp kommer att granskas av algoritmer som i sin tur avgör vad som får publiceras. Vilket är förhandscensur.

Det är inte helt uppenbart att hotet mot demokratin och den fria åsiktsbildningen idag bara skulle komma från Putins trollfabriker. Vårt eget politiska system och vår egen lagstiftning är också på väg att bli ett allt mer påtagligt och lömskt problem.

Rätt konstruerad och inriktad skulle en myndighet för psykologiskt försvar möjligen vara en rimlig idé. Men sjösatt av samma människor som gav oss FRA-lagen, datalagringen, statstrojaner och som ständigt vill inskränka våra fri- och rättigheter av det ena eller andra skälet – så förbehåller jag mig rätten att vara skeptiskt avvaktande.

/ HAX

Uppdatering – fler skriver idag om utredningen:
• Håkan Boström: Gå inte i den ryska fällan »
• En ny myndighet för dig utgiven »

Det kommersiella alternativet till datalagring och hemlig dataavläsning – utanför lagen?

Protocol.com rapporterar:

»U.S. law enforcement agencies signed millions of dollars worth of contracts with a Virginia company after it rolled out a powerful tool that uses data from popular mobile apps to track the movement of people’s cell phones, according to federal contracting records and six people familiar with the software.

The product, called Locate X and sold by Babel Street, allows investigators to draw a digital fence around an address or area, pinpoint mobile devices that were within that area, and see where else those devices have traveled, going back months, the sources told Protocol.«

Detta är intressant. Det finns med andra ord kommersiella tjänster som gör samma saker som datalagringen och i viss mån hemlig dataavläsning.

Den centrala frågan är om detta kan ske utanför vad som regleras i lag. Vilket i så fall är problematiskt.

En annan aspekt är att detta är en tjänst (utvecklad för anpassad annonsering) som kan köpas av i princip vem som helst.

Länk: Through apps, not warrants, ‘Locate X’ allows federal law enforcement to track phones »

Europol hjälper EU-länder knäcka kryptering

Från Matthias Monroys blogg om säkerhetsarkitektur och polissamarbete i EU:

»Since last year, Europol has included the „decryption platform“ among the services offered by its newly established „innovation laboratory“. Its areas of responsibility include police handling of anonymisation and encryption on the Internet and darknet. Europol is also researching the use of quantum computers.«

Samtidigt verkar det som om spionprogramvara (statstrojaner / hemlig dataavläsning) kommer att vara den vanligaste approachen för medlemsstater som vill komma åt krypterade meddelanden.

Länk: Backdoors vs. Trojans: Europol is examining „solutions“ against end-to-end encryption »

Video: Senaste nätnyheterna

De senaste nätnyheterna från denna blogg: Hemlig dataavläsning, EU:s uppladdningsfilter. Britterna kliver av GDPR. Sverige och massövervakningen & Assange – mystiken tätnar.

Se videon på Youtube »

Eftersom denna site är rensad från kakor och andra integritetskränkande tillägg bäddar vi inte in filmen för automatisk uppspelning här – utan ber dig att istället följa länken till Youtube ovan.

Nej till hemlig dataavläsning

På onsdag (19 februari) röstar riksdagen om hemlig dataavläsning. Det vill säga att polisen (m.fl.) skall kunna installera spionprogram på människors telefoner, surfplattor, datorer, smart-tv-apparater, spelkonsoler, smarta högtalare etc.

Med dessa spionprogram kommer myndigheterna att kunna se all aktivitet på enheten i realtid samt använda kamera och mikrofon för övervakning. Man kommer dessutom att komma åt alla filer, alla bilder, alla filmer, alla kontakter, alla meddelanden, alla appar och allt annat som finns på till exempel en telefon eller dator.

Bortsett från integritetsfrågan och risken för missbruk – så är detta det starkaste argumentet för att säga nej:

  • För att kunna installera spionprogram måste polisen använda säkerhetsluckor i vår kommunikationsutrustning.
  • Det innebär att dessa säkerhetsluckor – som hotar hela vår IT-säkerhet – kommer att förbli öppna och okända.
  • Detta öppnar i sin tur dörren för cyberbrottslighet – som dataintrång, ransomware, virus, bankbedrägerier och spioneri.

Riksdagen är alltså på väg att göra hela vår IT-infrastruktur mindre säker. Och vi vet från andra länder att sådana här verktyg har en tendens att hamna i orätta händer.

Det är inte en fråga om – utan när – detta kommer att bli ett problem för såväl privatpersoner som företag, organisationer och myndigheter.

Därför bör riksdagen rösta nej till lagen om hemlig dataavläsning.

Stoppa lagen om hemlig dataavläsning!

I morgon, torsdag den 6 februari, har riksdagens justitieutskott sammanträde. På dagordningen finns bland annat frågan om hemlig dataavläsning – som är tänkt att klubbas i kammaren den 19 februari.

Att riksdagen inte längre bryr sig om integritet och individens rätt till privatliv är sedan länge uppenbart. Men i detta fall är man även på väg att skapa ett system med allvarliga säkerhetsbrister. Någon diskussion om dessa har i princip inte förekommit. Berörda riksdagsledamöter har inte ens kommenterat saken. Vilket både är arrogant och oroväckande.

Hemlig dataavläsning bygger på att polisen (m.fl.) skall få installera spionprogram på brottsmisstänktas (m.fl.) datorer, smartphones, surfplattor, spelkonsoler, smart-tv-apparater, smarta högtalare m.m.

Här kommer man att kunna bedriva övervakning genom kamera och mikrofon. Polisen kommer även att komma åt alla filer, alla bilder, alla filmer, alla kontakter, alla meddelanden, alla appar och allt annat som finns på till exempel en telefon. Dessutom kommer man att kunna avläsa meddelanden som sänds via krypterade meddelande-appar, genom att i realtid kunna se vad användaren skriver – och även i de aktuella apparna innan meddelanden krypterats eller avkrypterats. (Teoretiskt sett är det även möjligt att plantera eller manipulera bevis på en enhet.)

För att detta skall kunna ske behöver polisen använda sig av existerande säkerhetsluckor i vår IT-infrastruktur.

Det vill säga att säkerhetsbrister som borde anmälas och täppas igen kommer att förbli öppna.

Det innebär att systembrister, bakdörrar, zero-day-exploits, verktyg för dataintrång m.m. kommer att lämnas som de är. Vilket öppnar dörren på vid gavel för till exempel kriminella, black hat hackers och främmande makt.

Detta kommer att utsätta oss alla – privatpersoner, företag, myndigheter, organisationer – för en ökad risk för till exempel dataintrång, cyberbrottslighet, bankbedrägerier, ransomware och spionage.

Lagen om hemlig dataavläsning kommer helt enkelt att göra oss alla mindre säkra och hela vårt samhälles IT-infrastruktur mer sårbar. Och så vill vi verkligen inte ha det!

Riksdagen är just nu på väg att göra ett gigantiskt misstag. Men de politiska partierna kan inte säga att de inte blivit varnade. Det är hos dem ansvaret nu vilar – och det är där ansvar kommer att utkrävas, när den dagen kommer.

Det minsta man kan kräva är att riksdagens beslut skjuts upp genom en minoritetsbordläggning – och att man använder denna tid till att noga analysera den hemliga dataavläsningens säkerhetsproblem.

Video: Veckans nätnyheter

De senaste nätnyheterna från denna blogg: Automatiserad ansiktsigenkänning; UK nobbar EU:s upphovsrättsdirektiv; ECHR: Anonyma SIM-kort är ingen rättighet; EU:s uppladdningsfilter; Hemlig dataavläsning.

Se videon på Youtube »

Eftersom denna site är rensad från kakor och andra integritetskränkande tillägg bäddar vi inte in filmen för automatisk uppspelning här – utan ber dig att istället följa länken till Youtube ovan.