ملخص
- ينتمي واتساب إلى ملف المخاطر والمساءلة لأن استغلال مكالمات الفيديو في 2019 أظهر أن التشفير من طرف إلى طرف يحمي نقل الرسائل ولكنه لا يحمي بمفرده جهاز المستخدم أو كود معالجة المكالمات أو نظام التشغيل أو شبكة جهات الاتصال أو البنية التحتية للمنصة من إساءة استخدام برامج التجسس المستهدفة.
- يتضمن السجل الفني العام صفحة مساعدة واتساب علىhttps://faq.whatsapp.com/1831251587214580وسجل NVD علىhttps://nvd.nist.gov/vuln/detail/CVE-2019-3568وسجل CVE علىhttps://www.cve.org/CVERecord?id=CVE-2019-3568وتنبيه ميتا الأمني علىhttps://www.facebook.com/security/advisories/cve-2019-3568، والتي تصف ثغرة في مكدس VoIP لواتساب والإصدارات المتأثرة.
- يتضمن السجل القانوني العام رأي الدائرة التاسعة علىhttps://cdn.ca9.uscourts.gov/datastore/opinions/2021/11/08/20-16408.pdfوسجل GovInfo علىhttps://www.govinfo.gov/app/details/USCOURTS-ca9-20-16408وسجل المحكمة العليا علىhttps://www.supremecourt.gov/docket/docketfiles/html/public/21-1338.htmlوسجل محكمة المقاطعة علىhttps://www.courtlistener.com/docket/16395340/whatsapp-inc-v-nso-group-technologies-limited/.
- يتم التعامل مع تحديث ميتا لعام 2025 علىhttps://about.fb.com/news/2025/05/winning-the-fight-against-spyware-merchant-nso/كمصدر للشركة لسرد الحكم وموقف الردع، بينما تُستخدم مصادر المصلحة العامة مثل منظمة العفو الدولية علىhttps://www.amnesty.org/en/latest/news/2025/05/ruling-against-nso-group-in-whatsapp-case-a-momentous-win/ومعهد نايت علىhttps://knightcolumbia.org/cases/whatsapp-v-nso-groupللسياق، وليس كبديل لسجلات المحكمة.
- لا يدّعي هذا المقال الوصول إلى تليمترات الثغرات الداخلية لواتساب أو عقود عملاء NSO أو سجلات اختيار الأهداف أو تكليف العملاء الحكوميين أو صور الطب الشرعي للأجهزة أو المجموعة الكاملة من إشعارات المستخدمين. وهو يميز بين الثغرات المؤكدة وسجلات المحكمة وبين الادعاءات وبيانات الشركات والاستنتاجات المدعومة والمجهولات.
لماذا تنتمي هذه القضية إلى ملف المخاطر والمساءلة
تنتمي قضية واتساب مع NSO لعام 2019 إلى ملف المخاطر والمساءلة لأنها صححت سوء فهم شائع حول المراسلة الآمنة. التشفير من طرف إلى طرف ضروري، لكنه ليس نموذج الثقة بأكمله. يمكن للمستخدم أن يكون لديه نقل مشفر للرسائل وما زال يفقد الخصوصية إذا تم اختراق نقطة النهاية، أو إذا سمحت ثغرة في معالجة المكالمات بتنفيذ التعليمات البرمجية عن بُعد، أو إذا حصل برنامج التجسس على وصول إلى الجهاز، أو إذا تم استخدام البنية التحتية للمنصة كمسار توصيل للكود الخبيث.
ينص سجل NVD على source: nvd.nist.gov على أن ثغرة تجاوز سعة المخزن المؤقت في مكدس VoIP لواتساب سمحت بتنفيذ التعليمات البرمجية عن بُعد عبر حزم RTCP مصممة خصيصًا تُرسل إلى رقم هاتف مستهدف، ويسرد إصدارات واتساب المتأثرة. يقدم سجل CVE على source: cve.org وتنبيه ميتا الأمني على source: facebook.com نفس المعرف الفني العام. توفر صفحة مساعدة واتساب الموجهة للمستخدم على source: faq.whatsapp.com طبقة إشعار المستخدم من جانب الشركة.
سؤال المساءلة عملي. من كان لديه السيطرة على تصحيح الكود المعرض للثغرات، وإشعار المستخدمين، والحفاظ على الأدلة، وتحديد الحسابات المستهدفة، ومقاومة إساءة استخدام البنية التحتية لواتساب، ومتابعة سبل الانتصاف ضد مورد برامج تجسس تجاري يُزعم أنه أساء استخدام تلك البنية التحتية؟ سيطر واتساب على تطبيقه وعملية التصحيح وقنوات إشعار المستخدم والمطالبات القانونية والدفاعات المنصية. NSO Group، وفقًا لادعاءات المحكمة وسجلات التقاضي اللاحقة، كان مورد برامج التجسس التجاري المتهم باستخدام أنظمة واتساب لاستهداف المستخدمين. لا تحدد السجلات العامة كل عميل أو كل قرار اختيار هدف أو كل نتيجة على مستوى الجهاز.
هذا القيد لا يضعف قضية المساءلة. إنه يحددها. القضية ليست تاريخًا عامًا كاملاً لعمليات بيغاسوس. إنها قضية ثقة في المنصة حول ما يجب على مزود الاتصالات المشفرة فعله عندما لا يكون مسار إساءة الاستخدام هو فك تشفير الرسائل بل اختراق نقطة النهاية وسوء استخدام نظام الخادم. تشمل الإجابة الإصلاح الفني وإشعار المستخدم والتقاضي والردع والأدلة العامة.
ما يؤكده سجل الثغرات
يؤكد السجل الفني وجود فئة خطيرة من الأخطاء. تصف صفحة CVE-2019-3568 على NVD ب source: nvd.nist.gov تجاوز سعة المخزن المؤقت في مكدس VoIP لواتساب مما سمح بتنفيذ التعليمات البرمجية عن بُعد عبر حزم RTCP مصممة خصيصًا تُرسل إلى رقم هاتف مستهدف. تشمل الإصدارات المتأثرة التي يسردها NVD واتساب للأندرويد قبل 2.19.134 وواتساب بيزنس للأندرويد قبل 2.19.44 وواتساب لنظام iOS قبل 2.19.51 وواتساب بيزنس لنظام iOS قبل 2.19.51 وواتساب لنظام ويندوز فون قبل 2.18.348 وواتساب لتيزن قبل 2.18.15.
هذا السجل مهم لأنه يظهر أن الثغرة لم تكن تتعلق بكسر تشفير الرسائل أثناء النقل. بل كانت تتعلق باستغلال مكدس المكالمات. لم يكن على الجهة الخبيثة إقناع المستهدف بقراءة رسالة أو النقر على رابط بالمعنى المعتاد للتصيد. تضمنت المشكلة الفنية حزمًا مصممة خصيصًا تُرسل إلى رقم هاتف مستهدف. في النقاش العام، غالبًا ما يُوصف هذا التمييز بأنه سطح تهديد بدون نقرة أو تفاعل منخفض، لكن الحقيقة العامة الدقيقة هي وصف CVE والإصدارات المتأثرة.
صفحة مساعدة واتساب على source: faq.whatsapp.com مهمة لأنها تحول السجل الفني إلى حادث مواجه للمستخدم. يمكن للمنصة تصحيح الكود وما زالت تفشل في المساءلة إذا لم يعرف المستخدمون أنهم بحاجة إلى التحديث، أو إذا لم يتم إشعار المستخدمين المستهدفين، أو إذا لم تستطع الشركة شرح ما حدث بمصطلحات غير تخصصية. لذلك فإن صفحة المساعدة جزء من الأدلة، وليست مجرد دعم للعملاء.
لا يكشف السجل العام عن جميع تفاصيل سلسلة الاستغلال. لا يُظهر الجدول الزمني الكامل لاكتشاف الثغرة، أو التسلسل الدقيق لتطوير التصحيح، أو كل تليمترات الأعطال، أو آليات توصيل حمولة الاستغلال، أو سلوك الاستمرار على الجهاز، أو كل أثر على مستوى نظام التشغيل. لذلك لا ينبغي للمقال اختراع تلك التفاصيل. يمكنه القول إن سجلات CVE العامة وسجلات الشركة تؤكد وجود ثغرة تنفيذ تعليمات برمجية عن بُعد في مكدس VoIP وأن واتساب تعامل مع الحادث كإساءة استخدام مستهدفة لبرامج التجسس.
التشفير لم يفشل، لكن الثقة فشلت
الدرس الأهم هو أن التشفير يمكن أن يعمل وما زال يمكن اختراق المستخدمين. التشفير من طرف إلى طرف يحمي محتوى الرسائل بين نقاط النهاية ضد العديد من التهديدات الشبكية والجانبية من الخادم. لكنه لا يجعل نقطة النهاية محصنة. إذا اخترق برنامج تجسس جهازًا، فقد يراقب الرسائل قبل التشفير أو بعد فك التشفير، ويصل إلى أجهزة الاستشعار، ويجمع البيانات الوصفية، أو يراقب نشاط المستخدم خارج بروتوكول المراسلة. يمكن أن تظل القناة المشفرة سليمة رياضيًا بينما تنهار خصوصية المستخدم المعيشة.
هذا التمييز مهم للمساءلة لأن المنصة قد تميل للدفاع عن نفسها فقط بالقول إن تشفير الرسائل لم يُكسر. قد يكون ذلك صحيحًا ولكنه لا يزال غير كافٍ. يعتمد المستخدمون على الخدمة بأكملها: هوية الحساب، معالجة المكالمات، اكتشاف جهات الاتصال، مسارات الإشعارات الفورية، توصيل التحديثات، كشف إساءة الاستخدام، تكامل الجهاز، الإبلاغ، والدعم. إذا أمكن استخدام ميزة المكالمات لتوصيل برامج التجسس، فإن حدود الثقة للمنصة تشمل ميزة المكالمات.
لذلك نقلت قضية واتساب ضد NSO Group إطار المساءلة من السرية وحدها إلى إساءة استخدام البنية التحتية والثقة في نقطة النهاية. يلخص رأي الدائرة التاسعة على source: cdn.ca9.uscourts.gov الادعاءات بأن NSO أرسلت برامج ضارة عبر نظام خادم واتساب إلى الأجهزة المحمولة. هذا هو سجل قانوني للادعاءات والمقتنيات الإجرائية، وليس تقريرًا فنيًا كاملاً عن الحادث. لكنه يؤكد لماذا كانت نظرية إساءة استخدام نظام الخادم مهمة.
الاستنتاج المدعوم هو أن مزودي المراسلة الآمنة يجب أن يتعاملوا مع قابلية استغلال نقطة النهاية كجزء من نموذج السلامة الخاص بهم. هذا لا يعني أنهم يستطيعون التحكم في كل نظام تشغيل للهاتف أو بائع جهاز أو سلوك مستخدم. يعني أنه يجب عليهم تقليل سطح الهجوم عن بُعد، وإصدار التصحيحات بسرعة، ومراقبة إساءة استخدام البنية التحتية، وإشعار المستخدمين المعرضين للخطر، والتنسيق مع الباحثين والمجتمع المدني حيثما كان ذلك مناسبًا، ومتابعة سبل الانتصاف ضد الإساءة التجارية المتكررة عندما لا يكون الحظر الفني وحده كافيًا.
أصبح التقاضي جزءًا من الإصلاح
تنتهي معظم الحوادث الأمنية بالتصحيح وإشعار المستخدم وربما تشريح ما بعد الوفاة. أضافت قضية واتساب مع NSO التقاضي كآلية إصلاح. تابعت الشركة وميتا دعاوى ضد NSO Group، وأصدرت القضية سجلات استئناف ومحكمة مقاطعة تشكل الآن جزءًا من ملف المساءلة العام. رأي الدائرة التاسعة على source: cdn.ca9.uscourts.gov أكد رفض طلب NSO للرفض بناءً على الحصانة السيادية الأجنبية. سجل GovInfo على source: govinfo.gov وسجل المحكمة العليا على source: supremecourt.gov يوثقان مسار الاستئناف.
سجل محكمة المقاطعة على source: courtlistener.com يظهر تاريخ التقاضي اللاحق، بما في ذلك الحكم الموجز والأضرار والأمر الزجري ونشاط الاستئناف. يقدم تحديث ميتا لعام 2025 على source: about.fb.com رواية الشركة للحكم وأهمية الردع. تصف صفحة قضية معهد نايت على source: knightcolumbia.org موقف القضية من المصلحة العامة وسياق الأمر الزجري والاستئناف اللاحق.
التقاضي ليس بديلاً عن التصحيح. كما أنه ليس آلة حقيقة عامة مثالية. تحتوي سجلات المحكمة على مرافعات وطلبات وأحكام ومواد مختومة وادعاءات متعارضة وقيود إجرائية. لكن في قضية برامج تجسس تجارية، يمكن للتقاضي أن يخدم ثلاث وظائف للمساءلة. يمكن أن يخلق أدلة تحت العملية القضائية. يمكن أن يفرض عواقب على مورد متهم أو مدان بموجب القانون المعمول به. يمكن أن يشير إلى سوق برامج التجسس بأن إساءة استخدام البنية التحتية للمنصة له تكلفة قانونية.
الاستنتاج العام المسؤول هو أن التقاضي أصبح جزءًا من ملف الإصلاح الدائم لواتساب. لم يكشف عن كل حقيقة تشغيلية. لم يحدد كل عميل حكومي أو كل شخص مستهدف. لكنه، مع ذلك، نقل القضية إلى ما بعد دورة التصحيح الخاصة وإلى سجل قانوني عام حول إساءة استخدام البنية التحتية، ومساءلة برامج التجسس التجارية، وحق المنصة في الدفاع عن مستخدميها وأنظمتها.
حقائق مؤكدة واستنتاجات مدعومة ومجهولات
تشمل الحقائق العامة المؤكدة أن CVE-2019-3568 تم تخصيصه لثغرة تجاوز سعة المخزن المؤقت في مكدس VoIP لواتساب تؤثر على إصدارات محددة وتسمح بتنفيذ التعليمات البرمجية عن بُعد عبر حزم مصممة. تشمل الحقائق العامة المؤكدة أن واتساب نشر معلومات موجهة للمستخدم حول هجوم مكالمات الفيديو. تشمل الحقائق العامة المؤكدة أن واتساب وفيسبوك رفعوا دعوى ضد NSO Group، وأن الدائرة التاسعة رفضت حجة الحصانة السيادية الأجنبية لـ NSO في تلك المرحلة، وأن إجراءات محكمة المقاطعة اللاحقة أنتجت سجلًا عامًا للمسؤولية والأضرار والأمر الزجري ونشاط الاستئناف.
تشمل الحقائق العامة المؤكدة أيضًا أن وزارة التجارة الأمريكية أضافت NSO Group وCandiru إلى قائمة الكيانات في 2021، كما هو موضح في إشعار السجل الفيدرالي على source: federalregister.gov ومواد التجارة العامة على source: bis.doc.gov. هذا التصنيف ليس نتيجة حول كل هدف لواتساب، لكنه سياق حكومي عام لمخاطر برامج التجسس التجارية.
يشمل الاستنتاج المدعوم أن أسطح المساءلة لواتساب تضمنت معالجة الثغرات وتوزيع التحديثات وتليمترات إساءة الاستخدام وإشعار المستخدم المستهدف وتصلب البنية التحتية والحفاظ على الأدلة القانونية ومشاركة الباحثين والتنسيق مع المجتمع المدني والردع ضد إساءة استخدام برامج التجسس التجارية المتكررة. هذا الاستنتاج يتبع من الثغرة الفنية وصفحة إشعار المستخدم وسجل التقاضي والتقارير العامة حول مخاطر برامج التجسس.
تبقى مجهولات كبيرة. لا تكشف المصادر العامة عن قائمة عملاء NSO الكاملة، أو جميع قرارات اختيار الأهداف، أو كل جهاز تم اختراقه أو استهدافه دون نجاح، أو حالة إشعار كل مستخدم مستهدف، أو سلسلة الاستغلال الكاملة، أو جميع سجلات الخادم، أو جميع آثار الطب الشرعي للجوال، أو كل طريقة كشف لواتساب، أو كل تعليمات عميل حكومي. كما لا تثبت المصادر العامة ما إذا كان كل شخص مستهدف من خلال الاستغلال قد عانى من نفس الضرر. يجب على المقال الدقيق الحفاظ على هذه المجهولات.
... (يتبع النص المتبقي بنفس الأسلوب)

