Die Pegasus-Spyware der NSO Group wurde berüchtigt, als sie auf den Handys von Journalisten, Aktivisten und politischen Dissidenten entdeckt wurde. Das israelische Unternehmen verlangte von Regierungen zwischen 8 und 9 Millionen Dollar pro Einsatz, plus hunderttausende Dollar an jährlichen Lizenzgebühren. Die Fähigkeiten waren außergewöhnlich: Standortverfolgung, Mikrofonzugriff, Kamerasteuerung, Abfangen von Nachrichten und die Möglichkeit, praktisch alle Daten auf dem Gerät zu exfiltrieren.
Hier kommt der unangenehme Teil. Eine kostenlose Meditations-App aus dem Play Store kann das meiste davon, ohne eine einzige Zero-Day-Schwachstelle auszunutzen.
Die Überschneidung der Fähigkeiten, die niemand anerkennen will
Kommerzielle Spyware und Consumer-Anwendungen bewegen sich in unterschiedlichen rechtlichen Universen, aber ihre technischen Fähigkeiten haben sich auf beunruhigende Weise angeglichen. Der Unterschied liegt nicht darin, worauf sie zugreifen können. Der Unterschied besteht darin, dass die eine Sicherheitsmaßnahmen umgehen muss, während die andere einfach nur nett fragt.
Pegasus konnte dein Mikrofon aus der Ferne einschalten. Das kann jede App, der du Mikrofonberechtigung gibst. Pegasus konnte deinen Standort kontinuierlich verfolgen. Das kann jede App mit Background-Standortzugriff, den 43 Prozent der kostenlosen Apps in der Kategorie Gesundheit und Fitness anfordern. Pegasus konnte deine Nachrichten lesen. Das kann jede App mit Benachrichtigungszugriff oder Accessibility-Berechtigungen, die über Einstellungsbildschirme erteilt werden, die legitim genug aussehen.
Die technische Raffinesse unterscheidet sich drastisch. Die NSO Group brauchte Teams von Sicherheitsforschern, die iPhone-Exploits fanden, die Apple innerhalb von Wochen patchen würde. Ein Consumer-App-Entwickler muss nur eine EULA schreiben, die niemand liest, und sie dem Play Store-Review-Prozess vorlegen, der hauptsächlich auf Malware-Signaturen und Richtlinienverstöße prüft, nicht auf Überwachungspotenzial.
Warum Regierungen Millionen zahlen für das, was Apps umsonst bekommen
Die Antwort liegt nicht in der technischen Fähigkeit. Es geht um den Einsatzkontext und die rechtliche Absicherung.
Kommerzielle Spyware ist für Ziele konzipiert, die niemals zustimmen werden. Du kannst einen Dissidenten nicht bitten, deine Überwachungssoftware zu installieren. Du brauchst einen Remote-Exploit, der ohne Interaktion funktioniert. Du brauchst Persistenzmechanismen, die Neustarts und Updates überstehen. Du brauchst Stealth-Fähigkeiten, die forensische Erkennung vermeiden. Das erfordert echte technische Innovation und extrem enge operative Sicherheit.
Consumer-Apps hingegen operieren in einem Umfeld fabrizierter Zustimmung. Nutzer klicken auf “Zustimmen”, weil die Alternative darin besteht, die App nicht zu nutzen. Der Berechtigungsbildschirm ist das rechtliche Feigenblatt. Die 4.000 Wörter lange Datenschutzrichtlinie, die niemand liest, ist der Haftungsschild. Die Tatsache, dass die App ihre Datenpraktiken technisch offenlegt, vergraben in Unterabschnitt 7.3 ihrer Nutzungsbedingungen, bedeutet, dass sie rechtlich nicht als Spyware betrachtet wird.
Das ist die Erbsünde der Überwachungsökonomie: invasive Überwachung als legitimes Geschäftsmodell neu zu definieren.
Der Datenausstoß ist identisch
Aus reiner Datenperspektive ist die Ausgabe oft nicht zu unterscheiden. Sowohl kommerzielle Spyware als auch Consumer-Apps produzieren granulare Standortverläufe. Beide erfassen Kontaktlisten. Beide können auf Fotos, Mikrofonaufnahmen und Kamera-Feeds zugreifen. Beide können App-Nutzungsmuster und Tippverhalten verfolgen.
Eine Regierung, die Pegasus einsetzt, bekommt ein Dashboard, das zeigt, wohin das Ziel ging, wen es kontaktierte und worüber es sprach. Ein Ad-Tech-Unternehmen, das Daten von einer Fitness-App verarbeitet, bekommt das gleiche Dashboard, nur aggregiert über Millionen von Nutzern statt individualisierter Überwachung eines Ziels. Der Unterschied liegt im Umfang und in der Absicht, nicht in der Fähigkeit.
Die Werbeindustrie würde diesem Vergleich widersprechen. Sie würde argumentieren, dass ihre Datensammlung anonymisiert, aggregiert und für Ad-Targeting verwendet wird, nicht für politische Verfolgung. Dieses Argument bricht bei minimaler Prüfung zusammen. Datenbroker verkaufen individualisierte Profile mit genug Präzision, um spezifische Personen zu reidentifizieren. Standortdatenunternehmen verkaufen Tracking-Informationen an jeden, der bereit ist zu zahlen, einschließlich inländischer Strafverfolgungsbehörden ohne Haftbefehle und ausländischer Geheimdienste über Scheinfirmen.
Das Permission-Modell kann Anwendungsfälle nicht unterscheiden
Das Berechtigungssystem von Android wurde entwickelt, um Nutzer vor bösartigen Apps zu schützen. Es leistet gute Arbeit bei der Verhinderung von echter Malware. Es tut nichts, um Überwachung zu verhindern, die als legitime Funktionalität getarnt ist.
Wenn du einer Wetter-App Standortberechtigung gibst, hat das Betriebssystem keine Ahnung, ob diese App deinen Standort nutzt, um genaue Vorhersagen anzuzeigen oder deine Bewegungshistorie an einen Datenbroker zu verkaufen. Das Permission-Modell ist fähigkeitsbasiert, nicht absichtsbasiert. Es sagt Apps, worauf sie zugreifen können, nicht was sie damit machen können.
Das schafft ein Umfeld, in dem die technischen Barrieren für Überwachung nahezu null sind. Der Play Store-Review-Prozess prüft auf bekannte Malware-Signaturen und offensichtliche Richtlinienverstöße. Er überprüft nicht, was Apps mit den Daten machen, die sie im Nachhinein sammeln. Er kann nicht verfolgen, ob deine Standortdaten sechs Monate nach der Installation der App an Dritte verkauft werden.
Die rechtliche Asymmetrie
Regierungen, die kommerzielle Spyware einsetzen, sehen sich potenziellen Sanktionen, diplomatischen Konsequenzen und Handelsbeschränkungen gegenüber. NSO Group landete auf der U.S. Entity List, was faktisch ein Verbot bedeutet, Geschäfte mit amerikanischen Unternehmen zu machen. Länder, die beim Einsatz von Pegasus gegen Journalisten erwischt werden, sehen sich internationaler Verurteilung gegenüber.
Consumer-Apps, die die gleichen Daten sammeln, sehen sich Aktualisierungen der Nutzungsbedingungen und gelegentlichen FTC-Zustimmungsverordnungen gegenüber, die auf Versprechen hinauslaufen, es besser zu machen. Die finanziellen Strafen, wenn es sie überhaupt gibt, sind Rundungsfehler im Vergleich zu den Einnahmen, die durch überwachungsbasierte Geschäftsmodelle generiert werden.
Diese Asymmetrie existiert, weil wir als Gesellschaft entschieden haben, dass kommerzielle Überwachung ein akzeptabler Preis für kostenlose Dienste ist. Wir haben ein ganzes Wirtschaftssystem auf der Annahme aufgebaut, dass invasive Datensammlung in Ordnung ist, solange sie irgendwo im Kleingedruckten offengelegt wird.
Was das für dein Bedrohungsmodell bedeutet
Wenn du Journalist, Aktivist oder irgendjemand mit Grund zur Sorge vor gezielter Überwachung bist, ist die Unterscheidung zwischen kommerzieller Spyware und Consumer-Apps enorm wichtig für deine Sicherheitshaltung. Kommerzielle Spyware erfordert ausgeklügelte Abwehrmaßnahmen: Gerätesegmentierung, regelmäßige forensische Analyse und extreme operative Sicherheit.
Aber wenn du dir Sorgen über allgegenwärtige Überwachung machst, ist die Bedrohung durch Consumer-Apps tatsächlich höher. Du wirst viel eher von den kostenlosen Apps verfolgt, die du freiwillig installiert hast, als von einer Million-Dollar-Exploit-Chain, die von einem Nationalstaat eingesetzt wird. Das Volumen der Daten, die das App-Ökosystem auf deinem Handy sammelt, übertrifft bei weitem das, was selbst die raffinierteste Spyware sammeln könnte.
Die Lösung ist nicht bessere Spyware-Erkennung. Die Lösung besteht darin anzuerkennen, dass die Grenze zwischen Überwachungstools und normalen Anwendungen von einer Industrie ausgelöscht wurde, die invasive Überwachung als Feature neu definiert hat, nicht als Bug.