Citizen Lab ha pubblicato il 12 giugno 2025 la prima conferma forense del spyware mercenario iOS Graphite, sviluppato dall'azienda israeliana Paragon, rilevando il targeting di giornalisti e attivisti migranti in Italia. Il governo italiano e il suo servizio intelligence esterno hanno ammesso l'uso di prodotti Paragon dopo negazioni iniziali, con un comitato parlamentare di oversight che a giugno 2025 ha confermato almeno due attivisti migranti tra i target. Il caso segna un punto di svolta nella verificabilità tecnica di un mercato spyware che si è diversificato oltre NSO Group.
- Citizen Lab, Università di Toronto, ha pubblicato il report "Graphite Caught First Forensic Confirmation of Paragon's iOS Mercenary Spyware Finds Journalists Targeted" il 12 giugno 2025, con autori Bill Marczak e John Scott-Railton.
- Il spyware Graphite, sviluppato dall'azienda israeliana Paragon, rappresenta la prima conferma forense di spyware mercenario iOS di questo vendor operante contro obiettivi civili in Italia.
- Giornalisti e attivisti migranti sono stati identificati come target: circa 90 persone sono state notificate a fine gennaio 2025 di probabile targeting con Graphite nel 2024, e a marzo 2025 Citizen Lab ha confermato forensicamente un attivista migrante italiano aggiuntivo.
- Il comitato parlamentare di oversight intelligence ha confermato a giugno 2025 che il governo italiano ha usato Graphite contro almeno due attivisti migranti identificati, forzando un'ammissione dopo negazioni iniziali.
La prova tecnica che ha forzato l'ammissione governativa
La ricerca forense di Citizen Lab ha superato la soglia della mera segnalazione. Il report del 12 giugno 2025 documenta la prima conferma tecnica di Paragon Graphite su dispositivi iOS, con titolo esplicito: "Graphite Caught First Forensic Confirmation of Paragon's iOS Mercenary Spyware Finds Journalists Targeted". Gli autori, Bill Marczak e John Scott-Railton, hanno tracciato un percorso evidentiario che ha reso insostenibile la negazione istituzionale.
A febbraio 2025, The Guardian ha riportato che un giornalista e due attivisti migranti figuravano tra le circa 90 persone notificate di probabile targeting con Graphite nel 2024. A marzo 2025, Citizen Lab ha identificato un ulteriore attivista migrante italiano con device confermato come targettato usando Graphite. Questa progressione — da notifiche di massa a conferma forense individuale — ha costruito una catena di prova che il comitato parlamentare di oversight intelligence ha convalidato a giugno 2025, confermando l'uso governativo contro almeno due attivisti migranti.
"Graphite Caught First Forensic Confirmation of Paragon's iOS Mercenary Spyware Finds Journalists Targeted" — Bill Marczak and John Scott-Railton, The Citizen Lab at the University of Toronto, 12 giugno 2025
Paragon e la diversificazione del mercato spyware oltre NSO Group
Paragon Solutions è un'azienda israeliana che opera nel segmento dei spyware mercenario per governi e agenzie di intelligence. La conferma forense di Citizen Lab documenta che il mercato si è strutturalmente diversificato: Paragon non è un'epifenomeno di NSO Group ma un attore indipendente con capacità tecniche paragonabili, almeno nel targeting di iOS.
Il dato rilevante non è solo l'esistenza di Graphite, ma la sua rilevabilità forense. Citizen Lab ha estratto evidenza concreta da device iOS compromessi, dimostrando che anche vendor alternativi a NSO Group lasciano tracce tecniche identificabili. Questo ha implicazioni per il mercato globale: la supposizione che attori più piccoli o meno documentati operino con impunità tecnica si scontra con la realtà della ricerca forense accademica.
Il meccanismo di negazione e la pressione parlamentare
Il governo italiano e il servizio intelligence esterno hanno ammesso l'uso di prodotti Paragon, ma hanno inizialmente negato lo spionaggio su giornalisti e attivisti. La sequenza è significativa: l'ammissione è arrivata solo dopo la convergenza di tre linee di pressione — la notifica di massa di circa 90 persone, la conferma forense di Citizen Lab, e l'interrogatorio parlamentare.
Il comitato di oversight intelligence ha operato come verificatore di secondo grado, confermando in sede parlamentare ciò che la fonte governativa aveva precedentemente negato. Questo ritardo tra negazione e conferma misura la fragilità dei meccanismi di controllo democratico sulle operazioni di intelligence, in un contesto dove la tecnologia di sorveglianza commerciale viene acquisita con riservatezza contrattuale che sfugge al dibattito pubblico.
Il declino del punteggio Freedom House e il contesto normativo italiano
Freedom House ha registrato il deterioramento conseguente: il punteggio italiano sulla libertà di internet è sceso nella categoria sorveglianza statale, passando da 3 a 2. Questo downgrade non è una valutazione retorica ma una penalizzazione quantitativa basata su eventi verificabili, con citazione diretta del report Citizen Lab nella documentazione di Freedom House.
Il contesto normativo italiano del periodo amplia la lettura senza confondere i fatti. Nello stesso arco temporale, il Garante privacy ha sanzionato OpenAI con una multa di circa 15 milioni di euro per violazioni GDPR, e il meccanismo Piracy Shield ha imposto blocchi IP con tempistiche massime di 30 minuti, generando incidenti come il blocco temporaneo di Google Drive. Questi eventi, documentati dalle fonti di contesto, delineano un ecosistema digitale italiano caratterizzato da interventi normativi rapidi e ampi poteri amministrativi, con oversight che spesso interviene a posteriori.
Perché è importante
Il dossier non specifica le tecniche forensi esatte impiegate da Citizen Lab per rilevare Graphite, né il vettore di infezione iniziale. Non emergono indicatori di compromissione pubblici né dettagli sul ruolo specifico del servizio intelligence esterno rispetto ad altri apparati. La fonte non documenta contratti governativi, importi, o autorizzazioni legali specifiche per l'acquisizione di Paragon.
Il brief non specifica se Graphite sia presente in altri paesi oltre l'Italia, né lo stato delle notifiche ai target rimanenti tra le circa 90 persone inizialmente allertate. Non emerge alcuna sovrapposizione infrastrutturale che colleghi Paragon a NSO Group o ad altri vendor israeliani documentati. Sull'estensione esatta del targeting, il dossier documenta conferme forensi puntuali ma non quantifica se la campagna si limiti ai casi identificati o comprenda un universo più ampio.
Ciò che il dossier documenta è comunque senza equivoci: un governo democratico dell'Unione Europea ha utilizzato spyware mercenario contro giornalisti e attivisti civili, ha negato l'operazione, e è stato costretto all'ammissione da una combinazione di notifiche tecniche, ricerca accademica e oversight parlamentare. Questa sequenza definisce un paradigma di accountability ibrida, dove il controllo democratico funziona solo quando la ricerca indipendente genera prove non contestabili.
Domande frequenti
Graphite è tecnicamente simile a Pegasus?
Il dossier non specifica tecniche, vettori o architettura di Graphite in confronto a Pegasus. La fonte documenta solo l'esistenza forense del prodotto e il targeting di iOS, senza dettagli implementativi.
Tutti e 90 i notificati sono stati confermati come target effettivi?
No. Le circa 90 notifiche di fine gennaio 2025 riguardavano probabile targeting nel 2024. Citizen Lab ha confermato forensicamente casi individuali successivi, ma il dossier non documenta una conferma forense di massa per l'intero gruppo.
Il governo italiano ha ammesso lo spionaggio su giornalisti?
La conferma parlamentare di giugno 2025 riguarda esplicitamente almeno due attivisti migranti. Il dossier non documenta un'ammissione governativa uguale sui giornalisti identificati come target, nonostante il titolo del report Citizen Lab.
Le informazioni sono basate sull advisory citata e aggiornate al momento della pubblicazione.
Fonti
- https://freedomhouse.org/country/italy/freedom-net/2025
- https://thehackernews.com/2024/12/italy-fines-openai-15-million-for.html
- https://www.techradar.com/vpn/vpn-privacy-security/italy-to-require-vpn-and-dns-providers-to-block-pirated-content
- https://www.techradar.com/vpn/vpn-privacy-security/italy-to-require-vpn…
- https://freedomhouse.org/reports
- https://freedomhouse.org/report/freedom-world
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.