Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 23 zhlédnutí

Policie i celníci používají forenzní program, který podle obvinění v USA vznikal v Rusku

Česká policie, celní správa i ministerstvo obrany mají smlouvy na program Oxygen Forensic Detective, kterým se čtou data ze zajištěných telefonů a počítačů. Americké ministerstvo spravedlnosti 23. září obvinilo šéfa výrobce, že před vládou tajil ruské vlastníky a vývoj v Rusku. Škodlivý kód ani únik dat obvinění netvrdí.

iPhone v sáčku, který odstíní rádiový signál
iPhone v sáčku, který odstíní rádiový signál. Zajištěný telefon se v něm nespojí se sítí, dokud se z něj nepřečtou data. Foto: Tmorton166, Wikimedia Commons (Public domain)

Když policie zabaví telefon nebo počítač, data z něj nečte ručně. Použije forenzní program, který obsah přístroje zkopíruje, obnoví smazané soubory a seřadí je pro vyšetřovatele, aniž by na původním zařízení cokoli změnil. Jedním z takových nástrojů je Oxygen Forensic Detective americké firmy Oxygen Forensics. Podle amerických úřadů ale firma léta zamlčovala, komu patří a kde se její program píše.

Pět vlastníků z Ruska a holding na Kypru

Americké ministerstvo spravedlnosti oznámilo 23. září, že zatklo dva muže. Pětapadesátiletého Leeho Reibera, ředitele Oxygen Forensics se sídlem v Alexandrii ve Virginii, zadrželi v neděli v Idahu a soud ho pustil na kauci. Dvaapadesátiletého Olega Davydova z Moskvy zatkli týž den na londýnském letišti Heathrow před odletem do Istanbulu a USA chtějí jeho vydání. Oba čelí obvinění ze spiknutí k podvodu (wire fraud), za které hrozí až dvacet let vězení. Zatím jde jen o obvinění, ne o rozsudek.

Firmu podle úřadů ve skutečnosti vlastnil a řídil Davydov se čtyřmi dalšími Rusy přes holding na Kypru. Tatáž pětice vlastnila i ruskou firmu, která se do září 2022 jmenovala Oxygen Software a dnes MKO Systems. Ta podle obvinění prodávala stejný program v Rusku pod jinými jmény a mezi její zákazníky měly patřit tajná služba FSB, Vyšetřovací výbor a ruské ministerstvo vnitra. Program psali vývojáři v Rusku.

Po rozšíření amerických sankcí v roce 2022 se podle obvinění vlastníci dohodli, že ruskou stopu zakryjí. Reiber se v březnu 2022 stal ředitelem i předsedou představenstva a Rusové zmizeli z veřejných firemních záznamů. Rozhodovat ale podle úřadů nepřestali: určovali Reiberovi plat, přehlasovali ho u plateb a měli podpisové právo k účtům. Reiber přitom vládě v letech 2022 a 2023 písemně potvrdil, že firma nemá žádného nadřazeného vlastníka, a v březnu 2026 tvrdil pracovníkům ministerstva vnitřní bezpečnosti, že na vývoji se žádný Rus nepodílí. Pětiletou smlouvu na program přitom firma v září 2024 získala od institutu NCFI, který patří pod americkou Secret Service a školí vyšetřovatele v počítačové forenzní analýze. Soud už 19. září povolil zabavit firemní účty a zhruba 57 domén, o den později se tak stalo.

V Česku 25 smluv za víc než 14,5 milionu korun

Že program používají i české úřady, zjistil web iROZHLAS.cz. V registru smluv našel 25 veřejných smluv, ve kterých figuruje Oxygen Forensics nebo školení na jeho program, dohromady za víc než 14,5 milionu korun. Podepsalo je Policejní prezidium, Generální ředitelství cel, ministerstvo obrany a šest krajských ředitelství policie: pražské, středočeské, jihomoravské, moravskoslezské, plzeňské a ředitelství kraje Vysočina. Dodavatelem jsou firmy Risk Analysis Consultants a Digital Forensics Institute, které mají stejného majitele.

Česko v tom není samo. Podle serveru Politico, na který se iROZHLAS.cz odvolává, si program pořídili policisté v Německu, Španělsku, Itálii nebo Polsku a objevil se i ve dvou evropských projektech o výměně digitálních důkazů, EVIDENCE a INSPECTr. Evropská komise ale podle Root.cz upřesnila, že firma nebyla členem konsorcií a evropské peníze sama nedostávala.

Policie program přestala aktualizovat

Mluvčí Policejního prezidia Ondřej Moravčík napsal, že policie přijala „nezbytná předběžná opatření“, která „s ohledem na způsob využívání produktů této společnosti“ nebude upřesňovat, a čeká na oficiální informace z USA. Podle Deníku N vedení policie nařídilo všem podřízeným útvarům, aby systém neaktualizovaly. Policie sama svá opatření nepopsala.

Celní správa podle mluvčí Hany Štaffové informace bere vážně, ale „nebude přijímat ukvapené závěry“, protože se podezření netýká škodlivosti programu. Oxygen je podle ní jen jeden z několika forenzních nástrojů, které úřad používá. Ministerstvo obrany iROZHLAS.cz do vydání článku neodpovědělo. Dodavatel Risk Analysis Consultants se veřejně vyjádřit odmítl, klientům ale podle iROZHLAS.cz doporučil, aby program používali jen na počítači úplně odpojeném od sítě.

Národní úřad pro kybernetickou a informační bezpečnost se ke konkrétním úřadům nevyjádřil. Jeho mluvčí Jakub Neščivera pro ČTK obecně uvedl, že u softwaru je důležité hodnotit „nejen funkčnost“, ale i to, „kdo a v jakém prostředí jej vyvíjí, spravuje a jaké má vazby“.

O škodlivém kódu obvinění nemluví

Americké ministerstvo spravedlnosti v oznámení výslovně píše, že obvinění netvrdí, že by program obsahoval škodlivý kód nebo že by posloužil k neoprávněnému přístupu k systémům či datům zákazníků. Veřejně tedy není doloženo, že by z českých policejních počítačů něco odteklo. Kauza se týká toho, co firma o sobě tvrdila zákazníkům, ne toho, co program dělá.

Pro člověka, kterému policie zabaví telefon, je to přesto podstatné. Do takového programu se dostanou data z celého zabaveného přístroje. Kdo program píše a kdo ho aktualizuje, rozhoduje o tom, komu se tahle data svěřují, a právě tohle firma podle obvinění zákazníkům zamlčela.

Zdroje

U.S. Attorney’s Office, Central District of California, iROZHLAS.cz, Deník N, Root.cz, Aktuálně.cz (ČTK).

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Z nové výzvy NÚKIB nedostane peníze projekt, jehož výstup poslouží jen žadateli

Národní úřad pro kybernetickou a informační bezpečnost přijímá od 24. září žádosti do páté výzvy Cyber Security Boost. Rozdělí v ní 30 milionů korun, na jeden projekt 1,5 až 2,5 milionu, a to vždy jen do poloviny nákladů. Výstup projektu přitom nesmí být navržený výhradně pro jednoho příjemce.

Bezpečně online

ČSSZ varuje před podvodnými SMS o nedoplatku na sociálním pojištění

Česká správa sociálního zabezpečení upozornila 16. září na SMS, která tvrdí, že příjemce dluží na sociálním pojištění, a posílá ho na adresu eportal-cssz-cz.casa. Ta se skutečným ePortálem nemá nic společného. Úřad připomíná, že takové SMS nikdy nerozesílá.