Spyware-компании (более официально CSV) — коммерческие организации, разрабатывающие инструменты для скрытого доступа к устройствам. В 2025 году они впервые обошли государственные хакерские группы по числу эксплуатации уязвимостей нулевого дня.

Основными покупателями выступают государственные органы: спецслужбы, полиция, иммиграционные ведомства. Официально это обосновывается борьбой с терроризмом и преступностью. Однако регулярно фиксируются случаи, когда подобное ПО применяется для слежки за журналистами, правозащитниками и политическими оппонентами.

Определение CSV

Для подобных фирм используется термин CSV (Commercial Surveillance Vendor). Они разрабатывают, продвигают и продают государственным заказчикам программное обеспечение для «наблюдения».

В исследованиях также используется термин Private Sector Offensive Actor (PSOA) — негосударственный субъект, осуществляющий наступательные кибероперации. К этой категории могут относиться и поставщики коммерческого шпионского ПО.

«PSOA обычно известны как кибернаемники. Это коммерческие субъекты, являющиеся юридическими лицами, которые создают и продают кибероружие клиентам, а затем используют его для атак на конкретные цели», — говорится в исследовании международной компании по цифровой безопасности CWIS.

В отличие от киберпреступных группировок, коммерческие поставщики шпионского ПО обычно работают по контрактам с государственными заказчиками. Однако их продукты могут использоваться для незаконной слежки. Сами компании позиционируют свои продукты как решения для борьбы с терроризмом и преступностью.

С технической точки зрения spyware-фирмы предлагают не проведение атаки или отдельные малвари, а готовые комплексные решения «под ключ». В пакет могут входить механизмы доставки, цепочки уязвимостей, инфраструктура командного управления и инструменты для обработки собранных данных.

Google Threat Analysis Group отслеживает около 40 таких компаний разного масштаба и уровня публичности.

Масштабы

За 2025 год исследователи Google зафиксировали 90 уязвимостей нулевого дня, которые применили в реальных атаках. Это ниже рекорда 2023 года (100), но выше показателя 2024 года (78).

Однако главный сдвиг касается авторства: впервые с начала наблюдений коммерческие вендоры шпионского ПО обошли государственные хакерские группы по числу атрибутированных атак. Из 42 уязвимостей, происхождение которых удалось установить, 15 связаны с CSV — такими как NSO Group, Intellexa и Candiru.

Согласно Fortune Business Insights, в 2025 году расходы правительств на глобальном рынке кибероружия составили $54,83 млрд. Почти 40% от этой суммы пришлось на Северную Америку.

В докладе Freedom on the Net говорится, что 49 правительств подозреваются в доступе к сложному шпионскому ПО или технологиям извлечения данных. Среди них Марокко, Уганда, Саудовская Аравия, Индия и Мексика.

Как минимум 19 из 48 государств, причастных к транснациональным репрессиям, используют подобный софт.

Ключевые игроки

Рынок коммерческого шпионского ПО неоднороден. Его формируют несколько крупных вендоров, каждый из них предлагает свой набор услуг, работает с заказчиками в разных странах и имеет собственную историю скандалов.

NSO Group

Наиболее известный и критикуемый представитель индустрии. Основанная в 2010 году в Израиле компания разрабатывает продукт Pegasus, способный удаленно заражать устройства на iOS и Android, перехватывать сообщения, отслеживать местоположение, активировать микрофон и камеру.

Фирма поставляла ПО разведывательным службам, правоохранительным органам и военным по всему миру с 2016 года. В числе клиентов были 14 стран ЕС, а также ОАЭ, Саудовская Аравия, Мексика, Марокко и другие.

NSO Group находится в санкционном списке США с 2021 года и пытается добиться исключения из него.

В 2025 году разработчики стали фигурантами скандала с Meta, когда вскрылась кампания по слежке за пользователями WhatsApp. Суд США вынес решение против NSO Group и обязал ее выплатить $167 млн, однако позднее снизил сумму до $4 млн.

Одновременно фирме запретили атаковать пользователей мессенджера. Несмотря на это, в 2026 году Meta снова подала иск против NSO Group за нарушение предписания, обвинив компанию в новой волне фишинга.

Paragon Solutions

Израильская компания, разрабатывающая продукт Graphite. В отличие от Pegasus, ПО использует уязвимости типа zero-click, в частности через превью PDF в WhatsApp.

Весной 2025 года в Citizen Lab выяснили, что Graphite применяется для слежки за журналистами и правозащитниками в Европе, в частности в Италии. Среди пострадавших — миграционные активисты и репортеры.

После политического скандала и расследования парламентского комитета итальянское правительство официально разорвало контракты с Paragon.

Отдельная история связана с Агентством иммиграционного и таможенного контроля США (ICE). В 2024 году ведомство получило доступ к технологиям Paragon через контракт на сумму $2 млн, что вызвало резкую критику правозащитников.

Администрация Джо Байдена заморозила договор, но его возобновили в 2025 году при Дональде Трампе. Сейчас Министерство внутренней безопасности США заявляет, что ICE «не имеет никаких связей» с Paragon.

Candiru

Компания основана в Израиле в 2014 году бывшими сотрудниками NSO Group. Ее флагманский продукт DevilsTongue — модульное шпионское ПО для Windows, обеспечивающее глубокий доступ к зараженным устройствам.

Продукцией фирмы пользовались власти Венгрии, Саудовской Аравии, Индонезии и Азербайджана. Candiru также попала под санкции Министерства торговли США.

Исследователи полагают, что компания могла провести ребрендинг для обхода ограничений. В начале 2025 года американская Integrity Partners приобрела активы Candiru за $30 млн и переписала их на новое юрлицо — Integrity Labs.

Intellexa

Международный консорциум, разрабатывающий продукт Predator. Он используется против представителей гражданского общества по всему миру.

В Google связали деятельность организации как минимум с 15 атаками нулевого дня, которые обнаружили с 2021 года. Это один из самых высоких показателей среди коммерческих вендоров шпионского ПО.

Несмотря на американские санкции, только в 2025 году кампании с внедрением Predator зафиксировали в Ираке, Пакистане, Мозамбике, Саудовской Аравии, Казахстане и других странах. В декабре Amnesty International сообщила об атаке через Predator на правозащитника в Пакистане.

В Греции компанию обвиняли в нарушении тайны телефонных переговоров, несанкционированном доступе к информационным системам и незаконной обработке персональных данных.

RCS Lab

Ее продукт — Hermit — использовался для слежки в родной Италии, Казахстане, Сирии и других юрисдикциях. Модульное шпионское ПО компании для Android способно записывать аудио, перенаправлять звонки и собирать данные с устройства.

Заражение происходит через сообщения и пуши, маскирующиеся под легитимные приложения Samsung, Vivo и Oppo. Google Threat Analysis Group связывала RCS Lab с атаками через уязвимость нулевого дня в браузере Chrome.

Согласно утечкам WikiLeaks, фирма еще в 2012 году являлась дистрибьютором другого итальянского поставщика шпионского ПО HackingTeam, сегодня известного как Memento Labs.

Цены и контракты

Стоимость шпионского ПО варьируется от нескольких миллионов до десятков миллионов долларов в зависимости от вендора, числа одновременных целей и географии.

NSO Group (Pegasus). В 2018–2020 годах компания взимала с европейских государственных заказчиков «стандартную цену» в $7 млн за использование платформы, которая могла взламывать до 15 устройств одновременно. Фирма также имела несколько «планов подписки» — Heaven, Eden и Erised.

Эта информация взята из показаний вице-президента NSO по глобальным бизнес-операциям Сарит Блезински Гил в рамках иска Meta. Годовая лицензия на Pegasus стоила до $6,8 млн, а разовые контракты в отдельных случаях достигали $60–80 млн.

Центральное разведывательное управление и Федеральное бюро расследований США совокупно заплатили NSO около $7,6 млн.

Paragon Solutions (Graphite). Стоимость одной перехваченной цели составляет примерно €20 000, пишут итальянские СМИ.

Контракт ICE с Paragon включал полностью настроенный программный пакет с лицензированием, оборудованием, обучением и технической поддержкой. В 2024 году американский инвестиционный фонд AE Industrial Partners приобрел Paragon за $500 млн.

Intellexa (Predator). Согласно утечке 2022 года, использование шпионского ПО на 100 устройств обходилось примерно в €8 млн.

Базовая версия системы стоила от €4 млн до €8 млн. Полный пакет с поддержкой и обучением достигал €13,6 млн. В 2020 году Министерство общественной безопасности Вьетнама подписало с Intellexa контракт на $6 млн за «решения для заражения».

Candiru (DevilsTongue). Стандартная цена контракта начиналась от €16 млн. Договор позволял проводить неограниченное число попыток заражения с мониторингом десяти устройств одновременно.

За дополнительные €1,5 млн заказчик получал возможность отслеживать еще 15 устройств и распространить действие договора на другую страну.

Кто становится целью

Заявления CSV о борьбе с терроризмом и преступностью расходятся с задокументированной практикой. Правозащитные организации и криминалистические лаборатории фиксируют систематическое использование таких инструментов правительствами для слежки за собственными гражданами.

Сербия: слежка за журналистами

В феврале 2025 года Amnesty International зафиксировала атаки Pegasus на двух журналистов BIRN. Одна из них, работающая под псевдонимом Богдана, 14 февраля получила в Viber сообщение со ссылкой на статью и вопросом от неизвестного отправителя.

Переход по ссылке привел к заражению iPhone. Вторая журналистка, Елена Велькович, также получила подозрительные сообщения. Технический анализ подтвердил следы Pegasus на их устройствах.

«Это была целенаправленная атака на журналистов-расследователей — форма давления и предупреждения. Была ли это атака лично на меня или на BIRN как на СМИ, я не уверена», — заявила Богдана.

Сербские власти так и не начали публичное расследование. BIRN подала жалобу в прокуратуру, однако ответа не последовало.

Организация и ее сотрудники часто сталкиваются с угрозами, преследованиями и судебными исками, в том числе со стороны высокопоставленных правительственных чиновников. В настоящее время против BIRN ведутся четыре судебных разбирательства. Большинство из них инициировали представители провластных кругов, в том числе действующий мэр Белграда Александр Шапич.

В Amnesty International и ранее фиксировали использование Pegasus против местных активистов. Исследователи считают, что сербские власти «злоупотребляют инвазивными шпионскими программами и другими технологиями цифрового наблюдения».

Греция: Predatorgate

В марте 2022 года разразился скандал, получивший название Predatorgate. Журналист Танасис Кукакис обнаружил, что его телефон заражен шпионским ПО Predator и прослушивался Национальной разведывательной службой Греции.

Силовики имели доступ к его устройству как минимум в течение двух месяцев. В ходе расследования дела выяснилось, что жертвами слежки могли быть и другие журналисты и политики, в том числе лидер оппозиционной партии Никос Андрулакис.

В феврале 2026 года Афинский суд по уголовным делам вынес обвинительные приговоры четырем фигурантам дела, включая основателя Intellexa Таля Диляна. Каждому назначили по 126 лет и 8 месяцев лишения свободы, но по греческому закону срок ограничили восемью годами.

Исполнение наказания отложили до рассмотрения апелляции. Кукакис в 2026 году перенес дело в Европейский суд по правам человека.

При этом спецслужбы и политических деятелей оправдали, не признав их виновными в каких-либо правонарушениях.

Венгрия: «язык дьявола»

Венгрия чаще других оказывается в сводках об использовании шпионского ПО против собственных граждан. По данным правозащитных организаций, почти 300 человек в стране подверглись атакам через DevilsTongue от Candiru, включая журналистов, предпринимателей и местных политиков.

В ноябре 2021 года председатель парламентского комитета по обороне и правоприменению Лайош Кожа подтвердил, что МВД Венгрии приобрело Pegasus у NSO Group. Он также утверждал, что софт применялся исключительно с санкции судей или Министерства юстиции и никогда — против венгерских граждан.

В 2025 году депутат Европарламента от немецкой партии «Зеленых» Даниэль Фройнд заявил, что его устройства пытались заразить DevilsTongue. Он подал жалобу против венгерского премьер-министра Виктора Орбана и неизвестных лиц.

«В разгар избирательной кампании в Европарламент 2024 года они безуспешно пытались установить шпионское ПО на мои устройства», — написал Фройнд.

По оценке IT-экспертов Европарламента, за атакой может стоять правительство Венгрии, а на слежку за брюссельским офисом депутата потратили более €1 млн.

Мексика: безнаказанность

Мексика — один из старейших рынков для Pegasus. С 2016 года здесь фиксируются случаи слежки за журналистами и правозащитниками.

По данным Freedom House, за один месяц первого года правления Андреса Мануэля Лопеса Обрадора с помощью Pegasus были взломаны более 450 устройств мексиканцев.

В 2024 году федеральный суд вынес оправдательный приговор по единственному уголовному делу в стране, касающемуся кибершпионажа. Суд признал, что правозащитница Кармен Аристега действительно подверглась слежке, но оправдал единственного обвиняемого — Хуана Карлоса Гарсию Риверу — из-за недостатка доказательств.

Несмотря на годы расследований и документированные случаи, ни один высокопоставленный заказчик слежки в Мексике не был привлечен к ответственности.

Испания: каталонские сепаратисты

В 2022 году стало известно, что около 65 человек, связанных с каталонским движением за независимость, подверглись слежке с помощью Pegasus. Среди них были действующие и бывшие представители правительства Каталонии, включая экс-президента Женералитата Пере Арагонеса и бывшего главу региона Артура Маса.

Позже выяснилось, что 18 из них находились под наблюдением Национального разведывательного центра Испании с санкции суда, однако остальные случаи остаются без конкретного «заказчика».

В ноябре 2025 года Европейский суд по правам человека отклонил жалобу каталонских политиков во главе с бывшим вице-президентом парламента Жозепом Коста, не найдя оснований для рассмотрения. Коста заявил, что после этого решения жертвы слежки остаются «беззащитными».

Правительство Каталонии также запрашивало полное рассекречивание трех судебных постановлений, санкционировавших слежку за политиком Пере Арагонесом. В октябре 2025 года Верховный суд Испании отклонил требование, постановив, что раскрытие документов нанесло бы ущерб национальной безопасности.

Игра в кошки-мышки

Попытки регулировать рынок коммерческого шпионского ПО пока носят фрагментарный характер. Основной инструмент — санкции США. NSO Group, Candiru и Intellexa внесены в Entity List и SDN List.

Однако эти меры малоэффективны. В декабре 2025 года администрация Трампа сняла ограничения с трех руководителей Intellexa, что вызвало критику в Конгрессе.

Сами CSV обходят санкции через смену владельцев. Так поступили крупнейшие игроки Paragon Solutions и Candiru.

На международном уровне основным механизмом противодействия остается Pall Mall Process — инициатива Великобритании и Франции, запущенная в 2023 году. В рамках инициативы разработали добровольный кодекс поведения, который подписали 27 государств.

В июле 2026 года начались переговоры о базовых принципах для spyware-индустрии. Тем не менее правозащитные организации критикуют этот подход за отсутствие обязательной силы и риск «корпоративного захвата».

В Amnesty International заявили, что кодекс должен ограничивать доступ негосударственных субъектов к шпионскому ПО и устанавливать четкие стандарты исключительных обстоятельств, при которых такие технологии могут продаваться.

***

Санкции легко обходятся, международные инициативы носят добровольный характер, а попытки ввести запреты на уровне ЕС пока не привели к обязательным нормам. Судебные иски дают точечный эффект, но не меняют структуру рынка.

Пока не появится обязательный и универсальный механизм контроля, индустрия будет адаптироваться быстрее, чем регуляторы. Основной вопрос на ближайшие годы — сможет ли международное право выработать эффективные инструменты или коммерческая слежка окончательно станет нормой, а не исключением.