Policie i celníci používají forenzní program, který podle obvinění v USA vznikal v Rusku
Česká policie, celní správa i ministerstvo obrany mají smlouvy na program Oxygen Forensic Detective, kterým se čtou data ze zajištěných telefonů a počítačů. Americké ministerstvo spravedlnosti 23. září obvinilo šéfa výrobce, že před vládou tajil ruské vlastníky a vývoj v Rusku. Škodlivý kód ani únik dat obvinění netvrdí.

Když policie zabaví telefon nebo počítač, data z něj nečte ručně. Použije forenzní program, který obsah přístroje zkopíruje, obnoví smazané soubory a seřadí je pro vyšetřovatele, aniž by na původním zařízení cokoli změnil. Jedním z takových nástrojů je Oxygen Forensic Detective americké firmy Oxygen Forensics. Podle amerických úřadů ale firma léta zamlčovala, komu patří a kde se její program píše.
Pět vlastníků z Ruska a holding na Kypru
Americké ministerstvo spravedlnosti oznámilo 23. září, že zatklo dva muže. Pětapadesátiletého Leeho Reibera, ředitele Oxygen Forensics se sídlem v Alexandrii ve Virginii, zadrželi v neděli v Idahu a soud ho pustil na kauci. Dvaapadesátiletého Olega Davydova z Moskvy zatkli týž den na londýnském letišti Heathrow před odletem do Istanbulu a USA chtějí jeho vydání. Oba čelí obvinění ze spiknutí k podvodu (wire fraud), za které hrozí až dvacet let vězení. Zatím jde jen o obvinění, ne o rozsudek.
Firmu podle úřadů ve skutečnosti vlastnil a řídil Davydov se čtyřmi dalšími Rusy přes holding na Kypru. Tatáž pětice vlastnila i ruskou firmu, která se do září 2022 jmenovala Oxygen Software a dnes MKO Systems. Ta podle obvinění prodávala stejný program v Rusku pod jinými jmény a mezi její zákazníky měly patřit tajná služba FSB, Vyšetřovací výbor a ruské ministerstvo vnitra. Program psali vývojáři v Rusku.
Po rozšíření amerických sankcí v roce 2022 se podle obvinění vlastníci dohodli, že ruskou stopu zakryjí. Reiber se v březnu 2022 stal ředitelem i předsedou představenstva a Rusové zmizeli z veřejných firemních záznamů. Rozhodovat ale podle úřadů nepřestali: určovali Reiberovi plat, přehlasovali ho u plateb a měli podpisové právo k účtům. Reiber přitom vládě v letech 2022 a 2023 písemně potvrdil, že firma nemá žádného nadřazeného vlastníka, a v březnu 2026 tvrdil pracovníkům ministerstva vnitřní bezpečnosti, že na vývoji se žádný Rus nepodílí. Pětiletou smlouvu na program přitom firma v září 2024 získala od institutu NCFI, který patří pod americkou Secret Service a školí vyšetřovatele v počítačové forenzní analýze. Soud už 19. září povolil zabavit firemní účty a zhruba 57 domén, o den později se tak stalo.
V Česku 25 smluv za víc než 14,5 milionu korun
Že program používají i české úřady, zjistil web iROZHLAS.cz. V registru smluv našel 25 veřejných smluv, ve kterých figuruje Oxygen Forensics nebo školení na jeho program, dohromady za víc než 14,5 milionu korun. Podepsalo je Policejní prezidium, Generální ředitelství cel, ministerstvo obrany a šest krajských ředitelství policie: pražské, středočeské, jihomoravské, moravskoslezské, plzeňské a ředitelství kraje Vysočina. Dodavatelem jsou firmy Risk Analysis Consultants a Digital Forensics Institute, které mají stejného majitele.
Česko v tom není samo. Podle serveru Politico, na který se iROZHLAS.cz odvolává, si program pořídili policisté v Německu, Španělsku, Itálii nebo Polsku a objevil se i ve dvou evropských projektech o výměně digitálních důkazů, EVIDENCE a INSPECTr. Evropská komise ale podle Root.cz upřesnila, že firma nebyla členem konsorcií a evropské peníze sama nedostávala.
Policie program přestala aktualizovat
Mluvčí Policejního prezidia Ondřej Moravčík napsal, že policie přijala „nezbytná předběžná opatření“, která „s ohledem na způsob využívání produktů této společnosti“ nebude upřesňovat, a čeká na oficiální informace z USA. Podle Deníku N vedení policie nařídilo všem podřízeným útvarům, aby systém neaktualizovaly. Policie sama svá opatření nepopsala.
Celní správa podle mluvčí Hany Štaffové informace bere vážně, ale „nebude přijímat ukvapené závěry“, protože se podezření netýká škodlivosti programu. Oxygen je podle ní jen jeden z několika forenzních nástrojů, které úřad používá. Ministerstvo obrany iROZHLAS.cz do vydání článku neodpovědělo. Dodavatel Risk Analysis Consultants se veřejně vyjádřit odmítl, klientům ale podle iROZHLAS.cz doporučil, aby program používali jen na počítači úplně odpojeném od sítě.
Národní úřad pro kybernetickou a informační bezpečnost se ke konkrétním úřadům nevyjádřil. Jeho mluvčí Jakub Neščivera pro ČTK obecně uvedl, že u softwaru je důležité hodnotit „nejen funkčnost“, ale i to, „kdo a v jakém prostředí jej vyvíjí, spravuje a jaké má vazby“.
O škodlivém kódu obvinění nemluví
Americké ministerstvo spravedlnosti v oznámení výslovně píše, že obvinění netvrdí, že by program obsahoval škodlivý kód nebo že by posloužil k neoprávněnému přístupu k systémům či datům zákazníků. Veřejně tedy není doloženo, že by z českých policejních počítačů něco odteklo. Kauza se týká toho, co firma o sobě tvrdila zákazníkům, ne toho, co program dělá.
Pro člověka, kterému policie zabaví telefon, je to přesto podstatné. Do takového programu se dostanou data z celého zabaveného přístroje. Kdo program píše a kdo ho aktualizuje, rozhoduje o tom, komu se tahle data svěřují, a právě tohle firma podle obvinění zákazníkům zamlčela.
Zdroje
U.S. Attorney’s Office, Central District of California, iROZHLAS.cz, Deník N, Root.cz, Aktuálně.cz (ČTK).