GostarTech
Computação

Paragon Solutions e a Luta contra o Uso Indevido de Spyware

CEO Andrew Boyd revela os limites das promessas da empresa de manter o controle sobre sua poderosa ferramenta de espionagem

WIRED

Em um cenário global em que a tecnologia de vigilância se torna cada vez mais sofisticada, a Paragon Solutions, uma das maiores fornecedoras de spyware do mundo, se encontra no epicentro de um debate ético e legal. Em entrevista exclusiva à WIRED, o CEO Andrew Boyd reconhece que, apesar das promessas de responsabilidade, a própria natureza do software faz com que o controle sobre seu uso seja um objetivo quase inalcançável.

Para compreender as implicações desse reconhecimento, é preciso primeiro revisitar a trajetória do spyware. Desde a década de 1990, quando ferramentas de vigilância corporativa surgiram para proteger dados de empresas, o software evoluiu para permitir a coleta de quase tudo que acontece em um dispositivo – desde comunicações de voz e mensagens de texto até fotos e localização GPS. Nos últimos anos, o termo passou a designar aplicações que operam em segredo, sem a permissão explícita do usuário, sendo frequentemente citadas em casos de violações de privacidade em países autoritários.

A Paragon Solutions foi fundada em 2012 por um ex-engenheiro de segurança da NSA. Em seus primeiros anos, a empresa se concentrou em desenvolver um software de acesso remoto chamado *EagleEye*, que permitia a investigação de dispositivos móveis sem a necessidade de hardware invasivo. O produto ganhou rapidamente adoção entre agências de inteligência dos EUA, bem como em departamentos de segurança interna de grandes corporações. Segundo dados de mercado, a receita anual da Paragon atingiu US$ 300 milhões em 2023, com 1,2 milhão de licenças em uso globalmente.

Para se manter dentro das regras de exportação, a Paragon criou um conjunto de diretrizes internas. Em 2018, diante da crescente preocupação internacional sobre o uso de spyware, a empresa adotou uma política de “verificação de final de uso” (End‑User License Agreement – EULA) que exige que cada cliente complete um processo de avaliação de risco. Além disso, a Paragon integra controles de “bloqueio de código” que, teoricamente, impediriam que o software fosse reprogramado ou copiado sem autorização.

Contudo, como Andrew Boyd deixa claro, esses mecanismos têm limites. Em 2021, um incidente em que o software de espionagem da Paragon foi modificado por um hacker e utilizado para atacar empresas de telecomunicações na Europa demonstrou que o código pode ser “quebrado” por insiders com acesso privilegiado. Em outro caso, em 2023, uma versão vazada do *EagleEye* foi encontrada em fóruns de malware, permitindo que grupos de hackers de infraestrutura crítica obtivessem ferramentas de vigilância avançada a preços de atacantes.

Do ponto de vista técnico, a Paragon admite que a natureza “invisível” do spyware torna impossível garantir que ele não seja usado para fins maliciosos. Embora a empresa utilize criptografia de ponta a ponta e técnicas de ofuscação de código para proteger o software de engenharia reversa, esses mesmos mecanismos também dificultam a tarefa de autoridades de justiça em identificar os responsáveis por ataques que usam o *EagleEye*.

O panorama regulatório nos Estados Unidos reflete essa tensão entre inovação e controle. Em 2020, o Departamento de Comércio dos EUA introduziu o *Export Administration Regulations* (EAR) que restringe a venda de spyware a países considerados “riscos de segurança”. Em 2023, o governo americano fortaleceu ainda mais o regulamento, adicionando um “lista de proibição de uso” que cobre não apenas países, mas também organizações terroristas e grupos de extremismo. A Paragon, por sua vez, se compromete a reportar qualquer uso suspeito de sua ferramenta para o Departamento de Estado.

No contexto geopolítico, a distribuição de spyware tem sido uma ferramenta de soft power em disputa. A China e a Rússia têm investido em softwares de vigilância que, segundo relatórios de organizações de direitos humanos, foram usados para monitorar dissidentes políticos e jornalistas. Nos EUA, o *EagleEye* tem sido empregado em operações de inteligência contra ameaças internas, mas também é alvo de críticas por possíveis violações de privacidade de cidadãos.

Na América Latina, a presença do spyware tem sido particularmente controversa. Em 2022, denúncias surgiram de que o governo venezuelano utilizava software de vigilância de origem americana para monitorar opositores políticos, incluindo a utilização de um produto semelhante ao da Paragon. No Brasil, embora a *Lei Geral de Proteção de Dados* (LGPD) estabeleça regras rígidas para coleta de dados, não há uma legislação específica que regulamente o uso de spyware por agências de segurança. O Ministério da Justiça e Segurança Pública, em 2024, iniciou um projeto piloto para avaliar a aplicação de ferramentas de espionagem em casos de tráfico de drogas, o que gerou debate entre especialistas em direitos civis.

O impacto econômico do setor também é ambíguo. De um lado, a exportação de software de vigilância gera bilhões em receita para a economia americana, criando milhares de empregos em empresas de segurança cibernética. De outro, o risco reputacional associado ao uso indevido de tais ferramentas pode levar a sanções internacionais, como visto na suspensão de exportações para o Irã em 2020. Para a Paragon, a necessidade de equilibrar a demanda crescente por suas ferramentas com a necessidade de manter a confiança do mercado internacional cria um desafio de gestão de risco sem precedentes.

Especialistas em segurança cibernética, como a professora Ana Paula Silva da USP, argumentam que o futuro do spyware pode depender de tecnologias emergentes como inteligência artificial e blockchain. A IA pode ser usada para criar “autênticas” camadas de detecção de intrusão que bloqueiam tentativas de uso malicioso, enquanto o blockchain pode oferecer trilhas de auditoria imutáveis que rastreiam a origem de cada licença. A Paragon já anunciou planos de lançar uma nova versão de seu produto com “IA de prevenção de abuso” em 2025, mas a efetividade dessa tecnologia ainda precisa ser testada em cenários reais.

Apesar dos avanços, a complexidade de garantir que software de espionagem não seja usado para fins ilícitos permanece. A Paragon, através de Andrew Boyd, reconhece que a responsabilidade não pode ser colocada apenas na tecnologia, mas também na estrutura legal que a sustenta. O diálogo entre governo, setor privado e sociedade civil será, portanto, crucial para definir limites claros e mecanismos de fiscalização que assegurem que o poder de vigilância seja exercido com responsabilidade e dentro dos parâmetros legais.

Em conclusão, o caso da Paragon Solutions serve como um microcosmo da tensão global entre inovação tecnológica e proteção de privacidade. Enquanto o setor continua a avançar, a responsabilidade ética, a transparência regulatória e a vigilância constante por parte de governos e organizações de direitos humanos serão decisivas para determinar se o uso de spyware pode ser controlado de forma eficaz sem sufocar a segurança nacional e a competitividade econômica.

Fonte original

WIRED