निगरानी तकनीक और आक्रामक साइबर हथियारों के अंतरराष्ट्रीय बाजार में हाल ही में एक बड़ा बदलाव देखने को मिला, जब इज़राइली मूल की स्पाइवेयर कंपनी पैरागॉन को अमेरिकी इक्विटी फर्म एई इंडस्ट्रियल पार्टनर्स ने अधिग्रहित कर लिया। इस अधिग्रहण के तुरंत बाद इसे रेडलैटिस नामक एक अमेरिकी ऑफेंसिव साइबर फर्म के साथ मिला दिया गया। हालांकि इस विलय और सार्वजनिक मंच पर जाने की योजनाओं के ठीक बाद कंपनी के प्रमुख उत्पाद ग्रेफाइट को लेकर एक बड़ा अंतरराष्ट्रीय विवाद सामने आया। मैसेजिंग प्लेटफॉर्म व्हाट्सएप ने दावा किया कि इस सॉफ्टवेयर के जरिए 20 से अधिक देशों में 60 से अधिक व्यक्तियों के फोन में सेंध लगाई गई, जिनमें प्रमुख रूप से पत्रकार और सामाजिक कार्यकर्ता शामिल थे। कनाडा के टोरंटो विश्वविद्यालय स्थित सिटीजन लैब ने इस सिलसिले में इटली के दो पत्रकारों और दो मानवाधिकार कार्यकर्ताओं के उपकरणों के संक्रमित होने की पुष्टि की थी।
इस पूरे मामले के सामने आने के बाद जहां इटली के सरकारी तंत्र ने किसी भी प्रकार के दुरुपयोग से इनकार किया, वहीं पैरागॉन और उसके नए अमेरिकी नेतृत्व ने पहले कोई टिप्पणी नहीं की और व्हाट्सएप द्वारा भेजे गए नोटिस के बाद कानूनी विकल्पों पर विचार किया। लेकिन एक सप्ताह के भीतर कंपनी ने इटली की घरेलू और विदेशी खुफिया एजेंसियों के साथ अपने दोनों वाणिज्यिक अनुबंध रद्द कर दिए। आम तौर पर ऐसी स्थिति में यह माना जाता है कि कंपनी ने आंतरिक स्तर पर गहन जांच कर तथ्यों की सत्यता परखी होगी, मगर रेडलैटिस और पैरागॉन के मुख्य कार्यकारी अधिकारी एंड्रयू बॉयड ने इस घटनाक्रम के पीछे के तंत्र को बिल्कुल अलग संदर्भ में स्पष्ट किया है।
इटली के साथ अनुबंध समाप्ति और आंतरिक जांच का अभाव
एंड्रयू बॉयड के अनुसार, इटली के साथ व्यापारिक संबंध जारी रखना व्यावसायिक जोखिम के नजरिए से उचित नहीं था, इसलिए कंपनी ने जांच पड़ताल में समय गंवाने के बजाय अनुबंध तुरंत खत्म करने का निर्णय लिया। इस मामले में पैरागॉन ने न तो स्वयं कोई स्वतंत्र तकनीकी जांच की और न ही यह पता लगाने का प्रयास किया कि इटली की एजेंसियों पर लगे आरोप कितने सटीक थे। कंपनी ने व्हाट्सएप या सिटीजन लैब से भी अतिरिक्त तकनीकी ब्योरा हासिल करने के लिए संपर्क नहीं साधा, जिससे यह समझा जा सके कि सूची में शामिल अन्य देशों में भी सॉफ्टवेयर का ऐसा ही दुरुपयोग हुआ था या नहीं।
यह निर्णय पूरी तरह से साख और कारोबारी जोखिम के आकलन पर आधारित था। तकनीकी विशेषज्ञों का कहना है कि जब कोई कंपनी वास्तविक तथ्यों की तह तक जाने के बजाय सीधे अनुबंध खत्म कर देती है, तो इसका अर्थ यह निकलता है कि उसके पास अपने ग्राहकों के दैनिक इस्तेमाल की वास्तविक निगरानी का कोई सक्रिय तंत्र उपलब्ध नहीं है।
तकनीकी अंधापन और लॉग्स तक पहुंच की सीमाएं
पैरागॉन की तकनीकी कार्यप्रणाली के संबंध में सबसे संवेदनशील पहलू यह है कि कंपनी के पास ऐसा कोई तकनीकी जरिया नहीं है जिससे वह यह जान सके कि उसके ग्राहक सॉफ्टवेयर का उपयोग किन लक्ष्यों पर कर रहे हैं। कंपनी न तो उन फोन नंबरों को देख सकती है जिन्हें निशाना बनाया जा रहा है और न ही निकाले जा रहे डेटा तक उसकी कोई पहुंच होती है। दुरुपयोग की जानकारी कंपनी को केवल तभी मिल सकती है जब या तो ग्राहक स्वयं इसे स्वीकार करे या फिर कोई तीसरा पक्ष इसे सार्वजनिक रूप से उजागर करे।
प्रतिद्वंद्वी फर्म एनएसओ ग्रुप से तुलना करें तो एनएसओ अपने पेगासस स्पाइवेयर के संदर्भ में यह दावा करता रहा है कि उसके पास सिस्टम को बंद करने वाला एक किल स्विच होता है, जो दुरुपयोग की पुष्टि होने पर ग्राहक की पहुंच तुरंत रोक देता है। इसके अलावा एनएसओ अपने सिस्टम में छेड़छाड़-रहित लॉग्स बनाए रखने की बात कहता है, जिसे दुरुपयोग के आरोपों पर अनिवार्य रूप से कंपनी को सौंपना होता है। इसके उलट पैरागॉन के ग्राहक यदि चाहें तो कुछ सिस्टम पर लॉगिंग सक्रिय कर सकते हैं, लेकिन पैरागॉन की उन लॉग्स तक कोई पहुंच नहीं होती और न ही वह ऐसी पहुंच चाहता है।
बॉयड इस व्यवस्था को किसी जवाबदेही की कमी के रूप में देखने के बजाय एक व्यावसायिक खूबी मानते हैं। उनका तर्क है कि कोई भी संप्रभु खुफिया एजेंसी ऐसा उत्पाद कभी नहीं खरीदेगी जो निजी कंपनी को उनके संवेदनशील खुफिया लक्ष्यों या गतिविधियों की जानकारी दे दे। उनके अनुसार कंपनी ने गोपनीयता और सुरक्षा के बीच एक व्यावहारिक संतुलन स्थापित किया है। हालांकि इस व्यवस्था का दूसरा पहलू यह है कि यदि कोई सरकारी जांच एजेंसी अपने ही विभाग के दुरुपयोग की जांच करती है, तो वह इन लॉग्स को सार्वजनिक करने या सच स्वीकार करने में हिचकिचा सकती है, जैसा कि इटली की संसदीय समिति की जांच में देखा गया जहां दुरुपयोग के आरोपों को खारिज कर दिया गया।
किल स्विच के बिना नियंत्रण का अनोखा मॉडल
पैरागॉन के स्पाइवेयर के साथ एक और ध्यान देने योग्य बात यह है कि इसमें कोई पारंपरिक किल स्विच शामिल नहीं है जो एक क्लिक में सॉफ्टवेयर को पूरी तरह निष्प्रभावी कर दे। कंपनी के पास दुरुपयोग रोकने का एकमात्र व्यावहारिक तरीका यह है कि वह संबंधित ग्राहक को मिलने वाला चौबीसों घंटे का तकनीकी सहयोग और नियमित सिस्टम अपडेट्स रोक दे।
हालांकि बॉयड के अनुसार ये अपडेट्स इतने महत्वपूर्ण और लगातार होते हैं कि इनके रोके जाने पर स्पाइवेयर सिस्टम लगभग 12 घंटे के भीतर निष्प्रभावी हो जाता है। उनके शब्दों में, समर्थन रुकते ही सिस्टम बहुत तेजी से बिखरने लगता है। इसके बावजूद मानवाधिकार शोधकर्ताओं का मानना है कि वास्तविक समय के तकनीकी नियंत्रण की गैरमौजूदगी में किसी भी दुर्भावनापूर्ण जासूसी को तुरंत रोक पाना लगभग असंभव होता है।
विशेषज्ञों की प्रतिक्रिया और राजनीतिक चिंताएं
सिटीजन लैब के वरिष्ठ शोधकर्ता जॉन स्कॉट-रेल्टन ने इस व्यवस्था को बेहद लापरवाही भरा करार दिया है। उनका कहना है कि पैरागॉन का यह रवैया दिखाता है कि उसमें एनएसओ ग्रुप की तुलना में भी कम पारदर्शिता, कम निगरानी और दुरुपयोग के खिलाफ कम संविदात्मक सुरक्षा उपाय हैं। उद्योग का यह स्वीकार करना कि ग्राहक निगरानी बर्दाश्त नहीं करेंगे, यह साफ संकेत देता है कि स्पाइवेयर कंपनियां खुद को कभी भी स्व-विनियमित नहीं कर सकतीं। उन्होंने इस बात पर भी आश्चर्य जताया कि कंपनी अपने ग्राहकों के दुरुपयोग को पकड़ने के लिए सिटीजन लैब जैसे बाहरी समूहों पर निर्भर करती है, जबकि दूसरी ओर वह अपने उपकरणों को छिपाने के लिए लाखों डॉलर खर्च करती है ताकि किसी को संक्रमण का पता ही न चले।
अमेरिकी सीनेटर रॉन वाइडेन ने भी इस खुलासे पर कड़ी आपत्ति जताते हुए कहा कि जिन निगरानी उपकरणों में पारदर्शिता और स्वतंत्र ऑडिट की कमी होती है, उनका दुरुपयोग होना तय है। उन्होंने टिप्पणी की कि यदि कोई कंपनी जानबूझकर इस बात से आंखें मूंद ले कि उसके ग्राहक उपकरण का क्या कर रहे हैं, तो उसके लिए यह दावा करना बहुत आसान हो जाता है कि कोई गलत इस्तेमाल नहीं हो रहा है। पैरागॉन द्वारा ऑडिट से इनकार करना एक बड़ा चेतावनी संकेत है।
कंपनी का इतिहास और इजराइल से अमेरिका का सफर
पैरागॉन की शुरुआत 2019 में इज़राइली सेना के सिग्नल्स इंटेलिजेंस विंग, यूनिट 8200 के पूर्व कमांडर ब्रिगेडियर जनरल एहुद श्नेओरसन ने की थी। उनके साथ यूनिट 8200 के तीन अन्य पूर्व सैन्य अधिकारी और पूर्व इज़राइली प्रधानमंत्री एहुद बराक शामिल थे। शुरुआती दो वर्षों तक कंपनी के पास कोई ग्राहक नहीं था, लेकिन वह ग्रेफाइट का विकास कर रही थी और उसका मुख्य लक्ष्य आकर्षक अमेरिकी सुरक्षा बाजार था।
उसी दौरान पेगासस और कैंडिरू के डेविल्सटंग स्पाइवेयर के दुरुपयोग के अंतरराष्ट्रीय खुलासे हुए, जिसके कारण अमेरिकी वाणिज्य विभाग ने 2021 में इन विदेशी कंपनियों पर प्रतिबंध लगा दिए। इज़राइली सरकार ने भी अपने स्पाइवेयर के निर्यात वाले देशों की संख्या 102 से घटाकर 37 कर दी, जिसमें सऊदी अरब, संयुक्त अरब अमीरात, मोरक्को और मैक्सिको जैसे देशों को बाहर कर दिया गया। बाद में बाइडन प्रशासन और अमेरिकी कांग्रेस ने विदेशी स्पाइवेयर की सरकारी खरीद पर कड़े सुरक्षा नियम लागू कर दिए।
पैरागॉन के पास अमेरिकी ड्रग एन्फोर्समेंट एडमिनिस्ट्रेशन के साथ अमेरिका से बाहर मादक पदार्थों के तस्करों के खिलाफ काम करने का एक अनुबंध जरूर था, लेकिन विदेशी कंपनी होने के कारण वह अमेरिकी बाजार में बड़ा विस्तार नहीं कर पा रही थी। इसी बाधा को दूर करने के लिए दिसंबर 2024 में एई इंडस्ट्रियल पार्टनर्स ने इसे 900 मिलियन डॉलर में खरीद लिया।
अमेरिकी मुखौटा और इजराइली जड़ें
कागजों पर यह कंपनी अब पूरी तरह से अमेरिकी बन चुकी है, लेकिन इसका जमीनी ढांचा अब भी काफी हद तक इज़राइल में केंद्रित है। पैरागॉन अब रेडलैटिस की एक सहायक इकाई है, हालांकि पैरागॉन की कोई सक्रिय सार्वजनिक वेबसाइट नहीं है और रेडलैटिस की वेबसाइट पर भी पैरागॉन का सीधा उल्लेख नहीं मिलता। कंपनी के इज़राइल स्थित कार्यालयों में 600 से अधिक कर्मचारी काम करते हैं। इसके अलावा पैरागॉन द्वारा निर्मित किसी भी उत्पाद को विदेश में बेचने के लिए आज भी इज़राइली सरकार से लाइसेंसिंग मंजूरी की आवश्यकता होती है, जबकि गैर-अमेरिकी ग्राहकों को बेचे जाने वाले रेडलैटिस के उत्पाद अमेरिकी इंटरनेशनल ट्रैफिक इन आर्म्स रेगुलेशन के दायरे में आते हैं।
रेडलैटिस के संस्थापक जॉन आयर्स ने बताया कि अधिग्रहण से पहले उन्होंने और एई ने दो वर्षों से अधिक समय तक अमेरिकी और सहयोगी सरकारों से विचार-विमर्श किया था। बॉयड ने स्पष्ट किया कि यद्यपि सरकार ने औपचारिक रूप से कोई लिखित मंजूरी नहीं दी, लेकिन राष्ट्रीय सुरक्षा परिषद या किसी अन्य एजेंसी ने इस सौदे पर कोई आपत्ति या विशेष शर्तें भी नहीं थोपीं। इस अधिग्रहण की सफलता के बाद एनएसओ ग्रुप और कैंडिरू ने भी इसी मॉडल की नकल की। एनएसओ के अधिकांश शेयर एक अमेरिकी निवेश समूह ने खरीद लिए और डोनाल्ड ट्रंप के पूर्व इज़राइल राजदूत डेविड फ्रीडमैन को इसका कार्यकारी अध्यक्ष बनाया गया, जबकि कैंडिरू को इंटीग्रिटी पार्टनर्स ने अधिग्रहित किया। अब ये तीनों इकाइयां अमेरिकी अनुबंधों के लिए प्रतिस्पर्धा कर रही हैं।
नेतृत्व और उत्पाद क्षमताओं का दायरा
आठ महीने बाद मुख्य कार्यकारी अधिकारी बने एंड्रयू बॉयड को इस क्षेत्र का व्यापक अनुभव है। वह पूर्व सैन्य खुफिया अधिकारी, विदेश विभाग के राजनयिक और 2023 में सेवानिवृत्त होने से पहले सीआईए के सेंटर फॉर साइबर इंटेलिजेंस के निदेशक रह चुके हैं। उनके संपर्कों से कंपनी को अमेरिकी रक्षा और खुफिया क्षेत्र में गहरी पैठ बनाने में मदद मिलती है।
कंपनी के पोर्टफोलियो की बात करें तो अधिग्रहण से पहले पैरागॉन के पास पांच से कम उत्पाद थे, जबकि अब दोनों कंपनियों को मिलाकर कुल पांच से 10 उत्पाद उपलब्ध हैं। इनमें से कुछ दूरस्थ माध्यमों से डेटा एकत्र करते हैं जबकि कुछ के लिए लक्षित उपकरण तक भौतिक पहुंच की आवश्यकता होती है। बॉयड इन टूल्स को स्पाइवेयर कहने के बजाय रक्षात्मक उपकरण मानते हैं, जो राष्ट्रीय सुरक्षा खतरों से निपटने में मदद करते हैं।
ग्रेफाइट मूल रूप से एन्क्रिप्टेड मैसेजिंग ऐप्स जैसे व्हाट्सएप और सिग्नल से संचार डेटा निकालने का काम करता है। यह पेगासस की तरह पूरे फोन के माइक्रोफोन या कैमरे को सीधे चालू करने के बजाय मुख्य रूप से मैसेजिंग डेटा पर केंद्रित है, हालांकि मॉड्यूल्स के जरिए इसकी क्षमताएं बढ़ाई जा सकती हैं। यह एक शक्तिशाली जीरो-क्लिक और जीरो-डे तकनीक पर काम करता है, जिसमें फोन उपयोगकर्ता को किसी लिंक पर क्लिक करने की आवश्यकता नहीं होती। रेडलैटिस की वेबसाइट के अनुसार उसके पास 200 से अधिक वल्नेरेबिलिटी रिसर्च विशेषज्ञ कार्यरत हैं।
उत्पादों के अलावा कंपनी कुछ ग्राहकों के लिए विशिष्ट समाधान तैयार करती है और सुरक्षा मंजूरी प्राप्त कर्मियों की सेवाएं भी उपलब्ध कराती है। ट्रंप प्रशासन द्वारा हाल ही में साइबर अपराधी गिरोहों के खिलाफ निजी कंपनियों से आक्रामक साइबर अभियानों के अनुबंध करने की घोषणा के बाद रेडलैटिस भी इन अवसरों को हासिल करने की दिशा में आगे बढ़ रही है।
ग्राहक चयन की नीति और भौगोलिक सीमाएं
तकनीकी निगरानी के अभाव में पैरागॉन केवल ग्राहक चयन और संविदात्मक शर्तों पर निर्भर रहती है। आंतरिक जोखिम समिति राजनीतिक स्थिरता, मानवाधिकार रिकॉर्ड, भ्रष्टाचार सूचकांक, कानूनी प्रणाली की मजबूती और स्थानीय कानूनों के पालन के इतिहास के आधार पर देशों का मूल्यांकन करती है। वर्तमान में 23 देशों में कंपनी के 100 से अधिक ग्राहक हैं और 20 से 30 देश स्वीकृत सूची में शामिल हैं।
कंपनी केवल राष्ट्रीय स्तर की संस्थाओं को सॉफ्टवेयर बेचती है और स्थानीय या राज्य पुलिस बलों को इससे दूर रखती है। अमेरिका का सहयोगी होने के बावजूद कंपनी सऊदी अरब को अपने उत्पाद नहीं बेचती। पत्रकार जमाल खशोगी की हत्या के बाद जब इज़राइली सरकार ने कथित तौर पर पैरागॉन से सऊदी अनुबंध संभालने को कहा था, तब भी कंपनी ने इनकार कर दिया था। कंपनी का मध्य पूर्व के किसी भी देश के साथ कोई व्यापारिक संबंध नहीं है। इसी तरह निकोलस मादुरो के हटने के बाद भी वेनेजुएला में राजनीतिक अस्थिरता के कारण वहां उत्पाद नहीं बेचा जाता। हालांकि 2023 में कंपनी ने सिंगापुर के साथ करोड़ों डॉलर का एक बड़ा अनुबंध किया, जबकि वहां स्वतंत्र मीडिया और मानवाधिकारों पर कई पाबंदियां लागू हैं।
अमेरिकी सुरक्षा घेरा और भावी बाजार
गैर-अमेरिकी ग्राहकों को बेचे जाने वाले सभी सिस्टम में एक अंतर्निहित तकनीकी अवरोध होता है, जो अमेरिकी कंट्री कोड (+1) वाले किसी भी फोन नंबर को निशाना बनाने से रोकता है। इसे केवल अमेरिकी कानून प्रवर्तन एजेंसियां कानूनी वारंट प्रस्तुत करके ही हटवा सकती हैं। यदि कोई अमेरिकी ग्राहक किसी गैर-स्वीकृत देश को सिस्टम देने का प्रयास करे, तो बॉयड का दावा है कि वे स्थापना और प्रशिक्षण प्रक्रिया के कारण इसका तुरंत पता लगा लेंगे।
अधिग्रहण के एक वर्ष बाद भी सार्वजनिक आंकड़ों में कंपनी के अमेरिकी सौदों की संख्या सीमित दिखाई देती है। 2024 के अधिग्रहण से ठीक पहले पैरागॉन ने होमलैंड सिक्योरिटी इन्वेस्टिगेशंस के साथ 2 मिलियन डॉलर का एक अनुबंध किया था जो विदेशी आतंकी गतिविधियों और फेंटेनाइल तस्करों के खिलाफ था, जबकि रेडलैटिस का अमेरिकी वायु सेना के साथ पुराना संबंध रहा है। बॉयड पेंटागन और सीआईए के साथ बड़े अनुबंधों को हासिल करने की उम्मीद कर रहे हैं, क्योंकि उनका मानना है कि राष्ट्रीय सुरक्षा तंत्र के कई कार्यालयों को अभी यह अहसास ही नहीं है कि उन्हें इस तकनीक की आवश्यकता है।



















