Pegasus y NoviSpy utilizados contra manifestantes serbios: la mayor ola de vigilancia en la historia de Serbia

Pegasus y NoviSpy utilizados contra manifestantes serbios: la mayor ola de vigilancia en la historia de Serbia

Seguridad — Un miembro del movimiento estudiantil de protesta de Serbia vio infectado su iPhone con el software espía Pegasus, del grupo NSO, sin haber hecho clic en ningún enlace ni abierto ningún archivo. El Citizen Lab confirmó la infección en colaboración con la fundación SHARE, atribuyéndola a una explotación zero-click en iMessage.

El ataque invisible

Los indicadores de compromiso de alta confianza se sitúan entre diciembre de 2025 y enero de 2026, y no se descartan infecciones adicionales. Al tratarse de un ataque zero-click, la víctima no realizó ninguna acción, lo que vuelve a este tipo de explotación especialmente peligrosa: la infección puede permanecer oculta mientras otorga al atacante acceso total al teléfono, incluidos mensajes, fotos, notas, micrófono y cámara.

“Nuestra análisis confirmó que se utilizó una explotación zero-click de iMessage para infectar el dispositivo con el spyware Pegasus de NSO Group”, señala el informe del Citizen Lab. Apple corrigió esta vulnerabilidad específica mediante actualizaciones de seguridad en iOS 18.4.1.

Una ola más amplia

La infección confirmada se inscribe en un panorama considerablemente mayor. La fundación SHARE ha documentado al menos a 14 personas atacadas con software espía avanzado desde principios de 2026, entre ellas miembros del movimiento estudiantil, activistas de la sociedad civil, un diputado opositor y un concejal local. Se trata de la mayor ola de vigilancia documentada en la historia de Serbia.

En agosto, doce personas acudieron al equipo de análisis forense digital de SHARE tras recibir notificaciones de amenaza de Apple, advertencias que la empresa envía cuando detecta un probable ataque de spyware patrocinado por un estado. Once de esos dispositivos seguirían infectados a la espera de confirmación forense.

Vínculo con Spyware y calendario electoral

Además de Pegasus, los investigadores hallaron una nueva versión de NoviSpy en el teléfono Android de un activista estudiantil, tras su incautación por las autoridades serbias durante un interrogatorio policial. El jefe del laboratorio de seguridad de Amnistía Internacional, Donncha Ó Cearbhaill, señaló que las pruebas forenses demuestran que los estudiantes serbios siguen siendo objetivo de herramientas de espionaje Android invasivas, instaladas mientras estaban detenidos por las autoridades.

La ola de vigilancia coincide con las elecciones locales del 29 de marzo de 2026 y se extiende hacia unas elecciones parlamentarias anticipadas previstas para octubre, tras meses de protestas estudiantiles contra el gobierno y la corrupción.

Recomendaciones

El Citizen Lab recomienda tratar cualquier notificación de amenaza de Apple como una presunta infección y buscar ayuda especializada de inmediato. Quienes sospechen ser objetivo deberían activar el Modo de Bloqueo (Lockdown Mode) de Apple y mantener todos los dispositivos actualizados, ya que el parche que cerró esta vulnerabilidad existe desde hace más de un año.