Open Source Signal logo
Open Source SignalСигнал відкритих джерел
Issue #077 10 August 2026 Daily Signal EN + UKR

Open Source Signal

Сигнал відкритих джерел

Bilingual OSINT radar for Ukrainian accountability work, verification, war-crimes documentation, losses, captivity and missing-persons research, maps, platforms, surveillance and researcher safety.

Daily issue #077: reciprocal lethal attacks reported by Ukraine and Russia as separate event, object, victim and attributed-claim records; a foreign-flagged wheat vessel hit in the Black Sea as a maritime evidence chain that separates ship identity, cargo, location, damage and attribution; Serbia and Ukraine's planned free-trade agreement as a legal-status sequence from political pledge to negotiated text and implementation; €1.4 billion generated from frozen Russian central-bank assets as a financial-accountability problem that keeps principal, cash balances, proceeds and transfers distinct; Bellingcat's investigation of digital links between Viory and Ruptly as a lesson in converging infrastructure evidence without turning one shared technical artefact into ownership proof; visible explosion effects as clues rather than munition labels; and Citizen Lab's Pegasus findings against a former European Parliament member as a reminder to separate infection, vendor, operator cluster, customer and state attribution.

Editorial frame

What this is: A bilingual editorial filter for public-interest OSINT. Each item explains what happened, why it matters, how a reader can use the insight, and where the method or evidence has limits.

What this is not: Doxxing, live targeting, stolen-data workflows, private-person deanonymization, credential hunting, revenge calls, unsafe operational guidance or unverified accusations against private people.

Rubric map

📡 Signal One
🚢 Maritime Evidence
🇺🇦 Ukraine Lens
💶 Financial Accountability
📺 Platform Watch
🧰 Tradecraft
🛡️ Investigator OPSEC
📡Signal OneГоловний сигнал
#01

Reciprocal attack reports need separate event, object, victim and attributed-claim records

Source: Reuters · 9 August 2026

What happened

Reuters reported lethal attacks and competing claims from both sides on 9 August. Ukrainian authorities said three people were killed and 37 wounded in Kharkiv and that Russian strikes damaged Odesa port infrastructure, while officials in Russia's Belgorod region reported five people killed and 25 wounded in Ukrainian attacks. Ukraine also reported strikes on Russian oil tankers and other cargo vessels. Russia's Defence Ministry said it had targeted fuel-storage facilities in Odesa and Chornomorsk that it alleged were used for military purposes. These are several geographically and evidentially distinct incidents rather than one event.

Why it matters

A rolling attack story can collapse distinct incidents into one narrative and transfer confidence from a verified fact to an unverified claim. Casualty counts, object functions, weapon types, attack responsibility and military-target assertions have different source classes and revision paths. A confirmed damaged port object does not validate every attacker claim about its use, while an official casualty figure on one side does not verify a separate incident on the other.

How to use it

Create one event record per place and time window. Link separate object and victim records, then attach each official statement as an attributed source rather than as a field value that overwrites the evidence. Preserve publication time, later corrections, imagery, emergency-service records and independent visual verification. Keep target-status analysis in its own record with the claimed military function, evidence for and against it, reviewer and confidence.

Limits

Early casualty totals and damage assessments can change. Statements by belligerents establish what a party claims, not that the claim is true. Do not publish current air-defence positions, protected infrastructure details, vessel movements or other information that could assist renewed targeting. Legal classification requires case-specific evidence beyond a breaking-news account.

Взаємні повідомлення про удари потребують окремих записів подій, об’єктів, потерпілих і тверджень сторін

Джерело: Reuters · 9 серпня 2026

Що сталося

Reuters повідомило 9 серпня про смертельні удари та взаємні твердження сторін. Українська влада заявила про трьох загиблих і 37 поранених у Харкові та про пошкодження портової інфраструктури Одеси російськими ударами, а влада Бєлгородської області Росії повідомила про п’ятьох загиблих і 25 поранених унаслідок українських атак. Україна також повідомила про удари по російських нафтових танкерах та інших вантажних суднах. Міністерство оборони Росії заявило, що цілило по сховищах пального в Одесі й Чорноморську, які нібито використовували у військових інтересах. Це кілька географічно й доказово різних подій, а не один інцидент.

Чому це важливо

У поточному повідомленні про атаки легко злити різні події в одну оповідь і перенести впевненість з одного перевіреного факту на інше непідтверджене твердження. Кількість потерпілих, призначення об’єкта, вид зброї, відповідальність за удар і заява про військову ціль мають різні класи джерел та окремі шляхи виправлення. Підтверджене пошкодження портового об’єкта не підтверджує автоматично заяву сторони нападу про його використання.

Як це застосувати

Створюйте окремий запис події для кожного місця й часового проміжку. Пов’язуйте з ним окремі записи об’єктів і потерпілих, а кожну офіційну заяву додавайте як підписане джерело, а не як значення, що перезаписує доказ. Зберігайте час оприлюднення, подальші виправлення, зображення, повідомлення рятувальних служб та незалежну візуальну перевірку. Оцінювання статусу цілі ведіть окремо із заявленою військовою функцією, доказами за і проти, перевіряльником і рівнем упевненості.

Обмеження

Перші підрахунки загиблих, поранених і пошкоджень можуть змінюватися. Заяви сторін війни встановлюють зміст їхнього твердження, а не його істинність. Не публікуйте чинні позиції протиповітряної оборони, захищені подробиці інфраструктури, рух суден або інші відомості, здатні допомогти повторному наведенню. Правова кваліфікація потребує доказів щодо конкретної справи.

ukrainerussiastrike-verificationcivilian-harmattributed-claims
🚢Maritime EvidenceМорські докази
#02

A struck wheat vessel needs ship identity, cargo, location, damage and attribution verified separately

Source: Reuters · 6 August 2026; updated 7 August 2026

What happened

Reuters reported that a Russian attack damaged a Guinea-Bissau-flagged vessel loaded with wheat in the Black Sea, killed one crew member and caused a fire. The report appeared in a broader article about Ukrainian support for farmers and attacks affecting agricultural exports and commercial shipping. Ukraine continues to use a Black Sea maritime corridor for exports while attacks on agricultural infrastructure and vessels remain part of the wider war.

Why it matters

A maritime incident is a bundle of independent claims. Flag state, registered owner, operator, vessel identity, cargo, loading port, location at attack, damage, crew casualties, weapon evidence and perpetrator attribution can all come from different records. Treating a flag or cargo description as a shortcut to ownership, destination or legal status creates avoidable errors.

How to use it

Preserve stable vessel identifiers, flag and registry state at the relevant date, owner and operator records, dated cargo documentation where public, earliest incident imagery, crew and damage statements, and later satellite or port observations. Keep movement data and imagery as separate source classes and note gaps in transmission or coverage. For publication, use historical positions sufficient to explain the incident rather than live routes.

Limits

Flag does not equal beneficial ownership, and a cargo description does not independently prove origin, consignee or final destination. AIS can be absent or misleading, while images may not show below-deck damage or cargo. Do not disclose live vessel positions, protected port procedures or routing information that could facilitate targeting or evasion.

Уражене судно з пшеницею потребує окремої перевірки судна, вантажу, місця, пошкоджень і виконавця

Джерело: Reuters · 6 серпня 2026; оновлено 7 серпня 2026

Що сталося

Reuters повідомило, що російська атака пошкодила в Чорному морі судно під прапором Гвінеї-Бісау, завантажене пшеницею; один член екіпажу загинув, на борту виникла пожежа. Повідомлення було частиною ширшого матеріалу про українську підтримку аграріїв та атаки, що впливають на сільськогосподарський експорт і торговельне судноплавство. Україна продовжує використовувати морський коридор у Чорному морі для експорту.

Чому це важливо

Морський інцидент складається з незалежних тверджень. Держава прапора, зареєстрований власник, оператор, ідентичність судна, вантаж, порт завантаження, місце в момент атаки, пошкодження, втрати екіпажу, ознаки зброї та встановлення виконавця можуть походити з різних записів. Використання прапора або опису вантажу як скорочення до власника, пункту призначення чи правового стану створює зайві помилки.

Як це застосувати

Зберігайте сталі морські ідентифікатори судна, прапор і стан реєстрації на відповідну дату, записи про власника й оператора, датовані документи про вантаж за наявності у відкритому доступі, найраніші зображення події, повідомлення про екіпаж і пошкодження та подальші супутникові чи портові спостереження. Дані руху й зображення ведіть як різні класи джерел. Для публікації використовуйте історичні позиції, достатні для пояснення події, а не поточні маршрути.

Обмеження

Прапор не дорівнює кінцевому власнику, а опис вантажу сам собою не доводить походження, одержувача чи кінцевого пункту призначення. AIS може бути відсутнім або вводити в оману, а зображення не завжди показують пошкодження нижче палуби чи вантаж. Не оприлюднюйте поточні позиції суден, захищені портові процедури або маршрути, здатні допомогти наведенню чи ухиленню.

maritime-osintblack-seashippinggrainincident-reconstruction
🇺🇦Ukraine LensУкраїнська оптика
#03

A free-trade pledge is the start of a legal-status chain, not a completed agreement

Source: Reuters · 8 August 2026

What happened

Reuters reported that the leaders of Serbia and Ukraine said they aimed to complete a free-trade agreement by the end of 2026 and discussed cooperation in infrastructure, energy and food security. Serbia reiterated support for Ukraine's territorial integrity, including territories seized by Russia since 2014. Serbia has condemned Russia's invasion but has not joined Western sanctions, and the meeting did not include military cooperation. A trade agreement is also relevant to Serbia's long-running World Trade Organization and European Union accession path.

Why it matters

Political intent, negotiated text, signature, ratification, entry into force and actual customs implementation are different legal and operational states. Reporting a stated year-end target as if tariffs had already changed would erase the very transitions an accountability record needs. The same separation applies to statements on territorial integrity, sanctions and military cooperation: each has its own authority, scope and implementation test.

How to use it

Build a status record with the political announcement, negotiating mandate where public, draft or agreed text, signature date, parliamentary or other ratification steps, entry-into-force clause, tariff schedules and implementation notices. Preserve which institution issued each document and the effective date. For later impact claims, compare actual customs treatment and trade data against the operative agreement rather than the press conference.

Limits

The announced timetable can slip and negotiating positions can change. A statement of political support does not automatically create a binding trade, sanctions or security obligation. Do not infer arms transfers or sanctions compliance from diplomatic language unless separate evidence supports those claims.

Заява про вільну торгівлю є початком правового ланцюга, а не готовою угодою

Джерело: Reuters · 8 серпня 2026

Що сталося

Reuters повідомило, що лідери Сербії та України заявили про намір завершити підготовку угоди про вільну торгівлю до кінця 2026 року та обговорили співпрацю в інфраструктурі, енергетиці й продовольчій безпеці. Сербія знову підтвердила підтримку територіальної цілісності України, включно з територіями, захопленими Росією від 2014 року. Сербія засудила російське вторгнення, але не приєдналася до західних санкцій; військову співпрацю на зустрічі не обговорювали. Торговельна угода також пов’язана з тривалим шляхом Сербії до СОТ та Європейського Союзу.

Чому це важливо

Політичний намір, узгоджений текст, підписання, ратифікація, набрання чинності та фактичне митне застосування є різними правовими й практичними станами. Подання заявленого строку до кінця року так, ніби тарифи вже змінилися, стирає саме ті переходи, які потрібні для перевірки. Так само окремо слід вести заяви про територіальну цілісність, санкції та військову співпрацю: кожна має власні повноваження, межі й ознаки виконання.

Як це застосувати

Створіть запис станів із політичною заявою, переговорними повноваженнями за наявності у відкритому доступі, проєктом або узгодженим текстом, датою підписання, парламентськими чи іншими кроками ратифікації, умовою набрання чинності, тарифними таблицями та повідомленнями про застосування. Зберігайте, яка установа видала кожен документ і коли він почав діяти. Подальший вплив перевіряйте за фактичним митним режимом і торговельними даними, а не за пресконференцією.

Обмеження

Оголошений строк може змінитися, як і переговорні позиції. Політична заява про підтримку не створює автоматично обов’язкових торговельних, санкційних чи безпекових зобов’язань. Не виводьте постачання зброї або виконання санкцій із дипломатичних формулювань без окремих доказів.

ukraineserbiafree-tradelegal-statusimplementation
💶Financial AccountabilityФінансова відповідальність
#04

€1.4 billion for Ukraine came from proceeds on frozen assets, not from confiscating the principal

Source: Reuters · 5 August 2026

What happened

Reuters reported that the European Union would use €1.4 billion generated from frozen Russian central-bank assets to support Ukraine and that the amount had been transferred to the bloc on 3 August. The money was described as interest generated on cash balances linked to immobilised Russian central-bank assets. The report did not describe a confiscation of the underlying principal.

Why it matters

Frozen principal, cash balances created by maturing assets, interest or other proceeds, the intermediary holding the funds, a transfer to an EU account and final spending are distinct financial events. Collapsing them into 'Russian assets given to Ukraine' can misstate both the legal mechanism and the amount actually available. A defensible record needs to show what asset produced the money, under which rule, when ownership or control changed, and what happened next.

How to use it

Maintain a ledger with the underlying asset class and owner, immobilisation authority and date, custodian, cash-balance event, proceeds calculation period, amount, transfer date, receiving institution, legal instrument and later allocation or expenditure records. Keep principal and proceeds in separate fields and preserve currency and valuation date. When reporting end use, link the later programme or disbursement rather than assuming the first transfer equals final spending.

Limits

The Reuters report establishes the described transfer and mechanism at a high level but not every downstream allocation. Legal treatment can differ by asset type and jurisdiction. Do not describe proceeds as confiscated principal, and do not infer that an announced support amount has already reached a particular Ukrainian programme without a later disbursement record.

1,4 мільярда євро для України походять із доходу від заморожених активів, а не з конфіскації основної суми

Джерело: Reuters · 5 серпня 2026

Що сталося

Reuters повідомило, що Європейський Союз використає 1,4 мільярда євро, отриманих від заморожених активів російського центрального банку, на підтримку України; кошти були переказані до ЄС 3 серпня. Йдеться про дохід від грошових залишків, пов’язаних із заблокованими активами російського центрального банку. Матеріал не описує конфіскацію основної суми цих активів.

Чому це важливо

Заморожена основна сума, грошові залишки після погашення активів, відсотки чи інший дохід, установа-зберігач, переказ на рахунок ЄС і кінцеве витрачання є різними фінансовими подіями. Зведення їх до формули «російські активи передали Україні» може спотворити і правовий механізм, і фактично доступну суму. Захищений від помилок запис має показувати, який актив створив дохід, за яким правилом, коли змінився контроль над коштами й що сталося далі.

Як це застосувати

Ведіть окремий реєстр із видом і власником базового активу, підставою та датою блокування, зберігачем, подією утворення грошового залишку, періодом нарахування доходу, сумою, датою переказу, установою-одержувачем, правовим актом і подальшими записами про розподіл чи витрати. Основну суму й дохід зберігайте в різних полях із валютою та датою оцінювання. Кінцеве використання пов’язуйте з пізнішим рішенням або виплатою, а не прирівнюйте до першого переказу.

Обмеження

Матеріал Reuters підтверджує описаний переказ і загальний механізм, але не кожен подальший розподіл. Правовий режим може різнитися залежно від виду активу та юрисдикції. Не називайте дохід конфіскованою основною сумою й не вважайте, що оголошена підтримка вже надійшла до конкретної української програми без пізнішого запису про виплату.

frozen-assetsrussiaukrainefinancial-recordseu
📺Platform WatchПлатформний радар
#05

Digital infrastructure links become persuasive through convergence, not one shared artefact

Source: Bellingcat · 4 June 2026

What happened

Bellingcat reported multiple digital links between video agency Viory and Ruptly, the latter associated with Russia's RT network. The investigation found overlapping hosting history, a Viory-linked domain using a wildcard TLS certificate associated with a Ruptly domain, Ruptly pages sending Sentry telemetry to infrastructure under a Viory domain with distinct project keys, and a Viory development page carrying Ruptly wording. Both companies denied a connection. Bellingcat explicitly treated no single artefact as conclusive and discussed alternative explanations for individual links.

Why it matters

Shared IP space alone is weak because unrelated services can sit on the same host. A certificate, telemetry destination, configuration residue and concurrent infrastructure overlap represent different technical relationships. Their evidentiary value increases when they are independently dated, cannot easily be explained by generic hosting, and point in the same direction. Even then, technical linkage is not automatically proof of common ownership, editorial control or a specific state relationship.

How to use it

For each observed link record the artefact type, first and last observed time, collection source, domain or service involved, screenshot or exported record, and an alternative explanation. Separate passive historical records from current observations. Rank links by specificity and independence, then look for non-technical corroboration such as corporate records, staff histories or published disclosures. Publish enough method to support review without exposing credentials, secrets or unnecessary active infrastructure details.

Limits

Passive DNS and certificate histories are incomplete, hosting can be shared and configuration artefacts can persist after organisational relationships change. A technically strong cluster still does not by itself establish legal ownership or editorial command. Do not probe systems, test keys or credentials, or turn exposed configuration into an access attempt.

Цифрові інфраструктурні зв’язки стають переконливими через сукупність ознак, а не один спільний слід

Джерело: Bellingcat · 4 червня 2026

Що сталося

Bellingcat повідомила про кілька цифрових зв’язків між відеоагенцією Viory та Ruptly, пов’язаною з російською мережею RT. Розслідування виявило перетини в історії розміщення, використання пов’язаним із Viory доменом спільного сертифіката TLS з доменом Ruptly, передавання сторінками Ruptly службових даних Sentry до інфраструктури під доменом Viory з окремими ключами проєктів, а також сторінку розробки Viory з формулюваннями Ruptly. Обидві компанії заперечили зв’язок. Bellingcat прямо не подавала жодну окрему ознаку як остаточний доказ і розглядала альтернативні пояснення.

Чому це важливо

Спільна IP-адреса сама по собі є слабкою ознакою, бо на одному вузлі можуть працювати не пов’язані між собою служби. Сертифікат, місце надсилання службових даних, залишки налаштувань і одночасний перетин інфраструктури описують різні технічні зв’язки. Їхня доказова сила зростає, коли вони незалежно датовані, погано пояснюються звичайним спільним розміщенням і вказують в один бік. Але навіть така сукупність не дорівнює автоматично спільній власності, редакційному контролю чи конкретному державному зв’язку.

Як це застосувати

Для кожного виявленого зв’язку фіксуйте вид ознаки, перший і останній відомий час, джерело збирання, пов’язаний домен або службу, знімок чи вивантажений запис та альтернативне пояснення. Відділяйте пасивні історичні записи від поточних спостережень. Оцінюйте зв’язки за специфічністю й незалежністю, а потім шукайте нетехнічне підтвердження в корпоративних реєстрах, історії працівників або публічних розкриттях. Публікуйте достатньо методики для перевірки, але без даних входу, секретів чи зайвих подробиць чинної інфраструктури.

Обмеження

Історія доменних записів і сертифікатів неповна, розміщення може бути спільним, а залишки налаштувань зберігаються після зміни організаційних зв’язків. Навіть сильна сукупність технічних ознак сама по собі не встановлює юридичну власність або редакційне керування. Не зондуйте системи, не перевіряйте ключі чи дані входу й не перетворюйте відкриті налаштування на спробу доступу.

platform-watchdigital-infrastructureattributionbellingcatprovenance
🧰TradecraftМетодика
#06

A mushroom cloud, fireball or smoke colour is an observed effect—not a munition label

Source: Bellingcat · 30 March 2026

What happened

Bellingcat published a verification guide on common mistakes when interpreting footage of explosions. It explains that mushroom-shaped clouds can result from non-nuclear explosions, that visible fireball size does not map cleanly to blast power, and that smoke colour, cloud shape and other effects can provide clues without uniquely identifying an explosive or munition. The guide stresses that environmental conditions, fuel and secondary fires can change what is visible in a recording.

Why it matters

Conflict footage often arrives before debris, crater inspection or official forensic work, so striking visual effects can dominate early interpretation. The safe claim ladder starts with what the video actually shows, then asks which physical explanations are compatible with it, which alternatives remain, and what additional evidence would discriminate between them. An impressive cloud or shock effect can narrow hypotheses but should not silently become an exact weapon, yield or legal conclusion.

How to use it

Record the earliest available file, compression history, camera position, frame rate where known, visible flash, fireball, smoke development, sound delay, debris and secondary fires as observations rather than labels. Note weather, lighting and surrounding combustible material. Build a candidate list and state which feature supports or contradicts each candidate. Escalate to an exact munition only when debris, markings, geometry, crater evidence, multiple views or specialist analysis independently support it.

Limits

Video quality, perspective, editing and secondary combustion can make visual effects misleading. The guide is a framework for evaluating claims, not a substitute for explosive-ordnance or forensic expertise. Do not infer nuclear, thermobaric or other specific weapon use from cloud shape alone, and do not publish technical construction or handling guidance for explosive devices.

Грибоподібна хмара, вогняна куля чи колір диму є спостереженою ознакою, а не назвою боєприпасу

Джерело: Bellingcat · 30 березня 2026

Що сталося

Bellingcat оприлюднила посібник про типові помилки під час тлумачення відео вибухів. У ньому пояснено, що грибоподібна хмара може виникати й після неядерного вибуху, видимий розмір вогняної кулі не відповідає прямо потужності вибуху, а колір диму, форма хмари та інші наслідки можуть бути корисними ознаками, але не встановлюють однозначно вибухову речовину чи боєприпас. На картину впливають умови довкілля, паливо та вторинні пожежі.

Чому це важливо

Відео з війни часто з’являється раніше за уламки, огляд вирви чи офіційне технічне дослідження, тому яскраві видимі наслідки легко захоплюють ранню інтерпретацію. Безпечна послідовність починається з того, що справді видно на записі, потім визначає сумісні фізичні пояснення, невідхилені альтернативи та додатковий доказ, який дозволив би їх розрізнити. Вражаюча хмара або ударний ефект може звузити припущення, але не має непомітно перетворюватися на точну назву зброї, потужність чи правовий висновок.

Як це застосувати

Зберігайте найраніший доступний файл, історію стиснення, положення камери, частоту кадрів за наявності, видимий спалах, вогняну кулю, розвиток диму, затримку звуку, уламки та вторинні пожежі саме як спостереження, а не як назви. Фіксуйте погоду, освітлення й горючі матеріали довкола. Створюйте перелік можливих пояснень і зазначайте, яка ознака підтримує або суперечить кожному. До точної моделі боєприпасу переходьте лише після незалежного підтвердження уламками, маркуванням, геометрією, вирвою, кількома ракурсами або висновком фахівця.

Обмеження

Якість відео, перспектива, редагування та вторинне горіння можуть спотворювати видимі наслідки. Посібник є способом перевірки тверджень, а не заміною фахівця з боєприпасів чи криміналістики. Не виводьте застосування ядерної, термобаричної або іншої конкретної зброї лише з форми хмари й не публікуйте технічних інструкцій зі створення чи поводження з вибуховими пристроями.

tradecraftexplosion-videoweapons-identificationclaim-laddervisual-verification
🛡️Investigator OPSECБезпека дослідника
#07

A confirmed Pegasus infection still leaves operator, customer and state attribution as separate questions

Source: The Citizen Lab · 3 July 2026

What happened

Citizen Lab said it found high-confidence forensic evidence that former European Parliament member Stelios Kouloglou was repeatedly infected with NSO Group's Pegasus spyware while serving on the Parliament's PEGA committee investigating commercial spyware. It identified infection periods around October 2022 and March 2023. Kouloglou later received several Apple mercenary-spyware threat notifications. Citizen Lab said the targeting overlapped with an operator cluster previously seen against Russian- and Belarusian-speaking exiles in Europe, but it did not attribute the hacking to a particular government and explicitly said it had no indication the Greek government was responsible.

Why it matters

Spyware attribution has several evidentiary layers that are often collapsed in public debate. Device infection can be established forensically; the malware family can be linked to a vendor; infrastructure can connect cases to an operator cluster; licensing or customer evidence may point to an organisation; and state responsibility requires another step. A strong finding at the first layers does not automatically propagate to the last. Delayed threat notifications also show why the absence of a real-time warning cannot be treated as absence of compromise.

How to use it

Treat a high-risk device as evidence before cleaning or replacing it. Preserve the device state, operating-system version, threat-notification messages and dates, consent record, forensic collection method, hashes and analyst findings. Keep infection time, malware identification, infrastructure overlap, operator-cluster assessment, possible customer and state attribution in separate fields with their own confidence levels. Investigate promptly because forensic traces can decay as devices and software change.

Limits

A vendor attribution does not identify the customer, and an operator-cluster overlap does not identify a government. Threat notifications may arrive well after the suspected compromise and may not expose the full evidence basis. Forensic work should be consensual and performed by qualified specialists; do not publish exploit details, private communications, protected contacts or speculative state attribution.

Підтверджене зараження Pegasus однаково залишає оператора, замовника й державну відповідальність окремими питаннями

Джерело: The Citizen Lab · 3 липня 2026

Що сталося

Citizen Lab заявила про переконливі криміналістичні ознаки того, що колишнього депутата Європарламенту Стеліоса Кулоглу неодноразово заражали шпигунською програмою Pegasus компанії NSO Group у період його роботи в парламентській комісії PEGA, яка розслідувала комерційні засоби стеження. Ознаки зараження стосуються періодів приблизно в жовтні 2022 року та березні 2023 року. Згодом Кулоглу кілька разів отримував від Apple попередження про наймане шпигунське програмне забезпечення. Citizen Lab виявила перетин із групою оператора, раніше поміченою проти російсько- та білоруськомовних вигнанців у Європі, але не приписала атаку конкретному уряду й прямо зазначила, що не має ознак відповідальності уряду Греції.

Чому це важливо

Встановлення відповідальності за шпигунську програму має кілька доказових рівнів, які в публічній дискусії часто зливають. Зараження пристрою можна встановити криміналістично; родину програми — пов’язати з постачальником; інфраструктуру — зіставити з групою оператора; відомості про ліцензію чи замовника можуть вказати на організацію; а державна відповідальність потребує ще одного кроку. Сильний висновок на перших рівнях не переноситься автоматично на останній. Запізнілі попередження також показують, що відсутність негайного сповіщення не означає відсутності зараження.

Як це застосувати

Сприймайте пристрій високого ризику як доказ до очищення або заміни. Зберігайте стан пристрою, версію операційної системи, повідомлення про загрозу й дати, запис згоди власника, спосіб криміналістичного збирання, контрольні суми та висновки дослідника. Час зараження, визначення програми, перетин інфраструктури, оцінку групи оператора, можливого замовника й державної відповідальності ведіть у різних полях із власним рівнем упевненості. Перевірку варто починати швидко, бо технічні сліди з часом зникають.

Обмеження

Встановлення постачальника не визначає замовника, а перетин із групою оператора не визначає уряд. Попередження про загрозу можуть надходити значно пізніше за ймовірне зараження й не розкривати всієї доказової основи. Криміналістичне дослідження має відбуватися за згодою власника й силами підготовлених фахівців; не публікуйте подробиці способу проникнення, приватне листування, захищені контакти або непідтверджене приписування державі.

investigator-opsecpegasusspywareforensicsattribution