Virusjægere har i længere tid forsøgt at spore FinFisher, der er et spionværktøj udviklet af britiske Gamma Group og solgt til stater verden over. Ifølge Gamma Group kan FinFisher bruges til at tilgå data på specifikke systemer og kan også opsnappe krypteret information. Desuden har virusjægere også opdaget, at FinFisher kan tage snapshot af skærmen, optage skype-samtaler og tastaturinput og tænde for mikrofon og kamera.
Gamma Group siger, at de sælger FinFisher således, at statslige instanser kan overvåge kriminelles computere, men opdagelser tyder på, at anvendelsen af FinFisher omfattenr mere end bare overvågning af kriminelle.
FinFisher kom første gang i mediernes søgelys i forbindelse med den egyptiske revolution, hvor der i hovedkvarteret for efterretningstjenesten blev fundet et tilbud om at købe FinFisher for €287.000. Efterfølgende har prodemokratiske aktivister for Bahrain modtaget emails med FinSpy, der er en del af FinFisher.
Sikkerhedsfirmaet Rapid7 undersøgte en computer inficeret med FinSpy og opdagede, at den kommunikerede med en server i Bahrain. Da forskerne sendte en defekt-http request til serveren, svarede serveren med ”Hallo Steffi”. Forskerne undersøgte derefter andre ip-adresser for lignende svar og opdagede, at der kom svar fra servere i elleve lande herunder også fra Amazons EC2-cloudtjeneste. I skrivende stund har Amazon ikke svaret tilbage og FinFisher ser ud til stadig at være aktiv på EC2.
Da Gamma Group blev spurgt, om de også solgte FinFisher til Bahrain, svarede Martin J. Muench fra firmaet, at det måtte være en stjålet kopi eller er demostrationsversion. Dog mener både virusjægere og Rapid7, at det er usandsynligt, at de fundne eksempler fra Bahrain skulle være stjålet eller demonstrationsversioner, da der er for mange funktioner til at være demonstrationsversioner og at det er utænkeligt, at Gamma Group ikke har en måde at uskadeliggøre ulovlige kopier af FinFisher.
Rapid7 og virusjægerne har også lagt mærke til, at selve FinFisher er avanceret, da den blandt andet kan omgå over fyrre kendte antivirusprogrammer, men at distributionen med emails og de dårligt skjulte C&C-server tyder på et meget lavt amatørniveau. Hermed antydes det at Gamma Group står bag programmeringen af FinFisher, mens at distributionen og C&C-serveren er udført af eksempelvis den bahrainske regering.
Du kan i videoen herunder se, hvordan FinFisher kan inficere et system med FinSpy, ved at udsende en falsk iTunes-opdatering direkte fra en internetudbyder.