Tech & Startup

Paragon e Graphite: il re dello spyware USA non può controllare gli abusi

Le ammissioni del CEO Andrew Boyd mostrano i limiti della vigilanza sugli strumenti di sorveglianza.

Giulia Piretti
Giulia Piretti
2 ottobre 2026
Paragon e Graphite: il re dello spyware USA non può controllare gli abusi
Foto di Igor Omilaev da Unsplash

Nel mercato degli spyware commerciali, Paragon Solutions ha costruito la propria reputazione su una promessa rassicurante: vendere strumenti di sorveglianza digitale soltanto a governi considerati affidabili e interrompere i rapporti con chi li utilizza contro giornalisti, attivisti o oppositori politici. Le dichiarazioni del CEO Andrew Boyd, raccolte da WIRED, mostrano però quanto sia fragile questa garanzia.

Paragon non può osservare direttamente i bersagli scelti dai clienti, non accede ai dati estratti dai telefoni e non dispone di un interruttore remoto capace di spegnere immediatamente il sistema. In sostanza, l'azienda promette di sanzionare gli abusi, ma può scoprirli quasi esclusivamente quando intervengono ricercatori indipendenti, piattaforme tecnologiche, autorità pubbliche o le stesse vittime.

Il nodo centrale

La selezione preventiva dei clienti non equivale a un controllo sull'impiego dello spyware. Una volta consegnata la tecnologia, Paragon non conosce necessariamente l'identità delle persone sorvegliate.

Graphite entra nelle comunicazioni senza chiedere un clic

Graphite è il prodotto più conosciuto di Paragon. Il suo obiettivo principale è estrarre conversazioni e altri dati dalle applicazioni di messaggistica, comprese quelle protette dalla crittografia end-to-end. La cifratura continua a proteggere il messaggio durante il trasferimento, ma perde efficacia se l'attaccante riesce a compromettere uno dei dispositivi sui quali il contenuto viene visualizzato in chiaro.

Nel gennaio 2025 WhatsApp notificò a circa 90 account, tra giornalisti e membri della società civile, di essere stati presi di mira con lo spyware di Paragon. L'indagine pubblicata dal Citizen Lab dell'Università di Toronto collegò l'operazione a un'infrastruttura distribuita in diversi Paesi e avvertì che il numero delle notifiche non rappresentava necessariamente la totalità delle persone sorvegliate.

Una successiva analisi forense del Citizen Lab ha documentato un attacco contro iPhone basato su una vulnerabilità zero-day e su una catena zero-click: il bersaglio non doveva aprire un allegato, premere un collegamento o installare volontariamente un'applicazione. Apple ha associato il problema alla vulnerabilità CVE-2025-43200, corretta con iOS 18.3.1, come indicato nella relativa scheda di sicurezza.

Che cosa significa zero-click

È un attacco che sfrutta il modo in cui un'app elabora automaticamente messaggi, immagini, video o altri contenuti. L'infezione può avvenire senza alcuna azione consapevole da parte della vittima e senza lasciare segnali evidenti.

La promessa di controllo e i suoi limiti tecnici

Secondo quanto dichiarato da Boyd a WIRED, Paragon affida la prevenzione degli abusi soprattutto alla selezione dei Paesi clienti, alle clausole contrattuali e alla possibilità di sospendere assistenza e aggiornamenti. Questi ultimi sarebbero così frequenti ed essenziali da rendere progressivamente inefficace il sistema, anche nell'arco di circa dodici ore, quando il supporto viene interrotto.

Non si tratta, tuttavia, di un vero kill switch. L'azienda non può entrare nel sistema del cliente e disattivarlo direttamente. Inoltre, gli eventuali registri delle operazioni restano sotto il controllo delle amministrazioni utilizzatrici: Paragon non li vede e non può verificare in autonomia se una persona sia stata selezionata nel rispetto di un mandato, delle leggi nazionali o dei diritti fondamentali.

PromessaMeccanismo disponibileLimite
Vendere soltanto a governi affidabiliValutazione preventiva di Paesi e agenzieLa situazione politica e l'uso concreto possono cambiare dopo la vendita
Punire gli abusiSospensione di supporto e aggiornamentiNon esiste una disattivazione remota immediata dichiarata
Proteggere giornalisti e società civileClausole contrattualiParagon non vede direttamente chi viene sorvegliato
Verificare le contestazioniIndagini delle autorità nazionaliI controllori appartengono spesso allo stesso Stato che utilizza il sistema
Le differenze tra il modello di governance dichiarato da Paragon e le capacità di verifica descritte dal suo CEO.

Questo modello produce un paradosso: la riservatezza richiesta dai servizi di intelligence impedisce al fornitore di conoscere i dettagli delle operazioni, ma la stessa separazione viene utilizzata per sostenere che il produttore non è responsabile delle scelte dei clienti. A pagare il costo della verifica sono così i ricercatori, le piattaforme digitali e le persone colpite, spesso costrette a commissionare complesse analisi forensi.

Il caso italiano: sorveglianza autorizzata e domande ancora aperte

L'Italia è diventata uno dei principali banchi di prova della promessa etica di Paragon. Nel febbraio 2025 il Garante per la protezione dei dati personali aprì un'istruttoria dopo le segnalazioni riguardanti Graphite e le notifiche inviate da WhatsApp ad alcuni cittadini italiani, tra i quali operatori dell'informazione.

Le successive verifiche hanno restituito un quadro più articolato delle prime ricostruzioni. Come riportato da RaiNews il 5 marzo 2026, una consulenza tecnica ha rilevato sui dispositivi di Luca Casarini, Giuseppe Caccia e Francesco Cancellato anomalie compatibili con Graphite. Gli accertamenti presso l'Aisi hanno confermato operazioni autorizzate sui telefoni dei primi due attivisti, ma non hanno trovato elementi che attribuissero all'agenzia italiana l'attacco contro Cancellato, direttore di Fanpage.it.

Il punto non è quindi soltanto stabilire se un singolo impiego fosse formalmente autorizzato. Occorre valutare necessità, proporzionalità, durata della sorveglianza e possibilità di ricorso da parte delle persone coinvolte. Uno spyware può raccogliere non solo i dati del bersaglio, ma anche messaggi, identità e informazioni appartenenti a fonti giornalistiche, colleghi e contatti estranei all'indagine.

Non è possibile rendere a prova di abuso lo spyware mercenario soltanto attraverso policy aziendali e clausole contrattuali.

Sintesi della posizione dei ricercatoriCitizen Lab, Virtue or Vice?

Da società israeliana a campione statunitense della cyber intelligence

La vicenda assume un peso ancora maggiore dopo l'integrazione di Paragon in REDLattice, gruppo statunitense specializzato in intelligence e sicurezza offensiva. I documenti depositati presso la Securities and Exchange Commission indicano che l'acquisizione è stata completata il 13 dicembre 2024, con un valore equo complessivo del corrispettivo pari a 740,5 milioni di dollari.

A settembre 2026 REDLattice ha annunciato un'operazione per diventare una società quotata al Nasdaq, con una valutazione pre-money di 1,25 miliardi di dollari. La documentazione diffusa tramite la SEC descrive un gruppo con oltre 100 clienti governativi in 23 Paesi, 267 milioni di dollari di ricavi nei dodici mesi terminati il 30 giugno 2026 e una pipeline commerciale dichiarata da 1,5 miliardi.

Questi numeri mostrano che la sorveglianza offensiva non è più una nicchia opaca ai margini della tecnologia. È un settore sostenuto da capitali privati, contratti governativi e prospettive di crescita legate alla competizione geopolitica. L'ingresso nel mercato finanziario, tuttavia, aumenta anche l'esigenza di trasparenza: investitori e autorità dovranno valutare non solo ricavi e portafoglio clienti, ma anche rischi legali, reputazionali e relativi ai diritti umani.

Le regole esistono, ma la verifica resta il punto debole

Negli Stati Uniti, un ordine esecutivo del 27 marzo 2023 vieta alle agenzie federali l'uso operativo di spyware commerciali quando emergono rischi significativi per la sicurezza nazionale, le libertà civili o i diritti umani. Il documento della Casa Bianca include tra le amministrazioni coinvolte i dipartimenti della Giustizia, della Sicurezza interna e della Difesa, oltre alla comunità di intelligence.

Nell'Unione europea, l'European Media Freedom Act definisce gli spyware una forma particolarmente invasiva di sorveglianza per giornalisti e fonti, introducendo un divieto generale con eccezioni circoscritte e garanzie procedurali. Ma nessuna norma può funzionare senza registri verificabili, autorità indipendenti e la possibilità di ricostruire chi abbia autorizzato una singola operazione.

  • Registri delle operazioni obbligatori, cifrati e non modificabili
  • Controlli preventivi e successivi da parte di autorità realmente indipendenti
  • Notifica alle persone sorvegliate al termine delle esigenze investigative
  • Procedure rapide di ricorso e analisi forense dei dispositivi
  • Responsabilità chiare per produttori, intermediari e amministrazioni clienti

Conclusione: la fiducia non può sostituire il controllo

Le ammissioni di Andrew Boyd non dimostrano automaticamente che Paragon approvi la sorveglianza illegittima. Dimostrano però qualcosa di altrettanto rilevante: l'azienda non possiede gli strumenti tecnici per accertare autonomamente che ogni utilizzo rispetti le condizioni dichiarate.

Affidare la tutela dei diritti fondamentali alla reputazione del fornitore e alla buona condotta del cliente non è sufficiente. Se uno spyware può entrare silenziosamente nel telefono di un giornalista o di un attivista, il sistema di controllo deve essere almeno altrettanto sofisticato, tracciabile e indipendente. Senza queste garanzie, la distinzione tra uno spyware “responsabile” e uno irresponsabile rimane soprattutto una promessa commerciale.

Potrebbe interessarti

Resta un passo avanti.

Ogni settimana, le migliori notizie su AI e tecnologia, selezionate per te.

Iscrivendoti accetti la nostra Privacy Policy.
Puoi cancellarti in qualsiasi momento.