Pegasus fue utilizado contra un eurodiputado que investigaba el propio Pegasus, revela Citizen Lab

Pegasus fue utilizado contra un eurodiputado que investigaba el propio Pegasus, revela Citizen Lab

El Citizen Lab publicó un informe que documenta uno de los hallazgos más irónicos en la investigación de espionaje: el exmiembro del Parlamento Europeo Stelios Kouloglou fue infectado repetidamente con el spyware Pegasus de NSO Group mientras formaba parte del comité encargado de investigar los abusos de Pegasus en la UE.

El Comité PEGA funcionó de marzo de 2022 a julio de 2023, y Kouloglou fue miembro durante todo ese período. Las infecciones ocurrieron el 21 de octubre de 2022, y nuevamente el 6 y 7 de marzo de 2023, coincidiendo con momentos de intensa actividad del comité.

«Encontramos que el exmiembro del Parlamento Europeo Stelios Kouloglou fue hackeado con el spyware Pegasus mientras servía en el comité PEGA, que investigó Pegasus y otros abusos de spyware en Europa», señala el informe de Citizen Lab. «Mediante análisis forense de su dispositivo, encontramos que los atacantes podrían haber tenido acceso a documentos confidenciales y deliberaciones del comité».

La primera infección ocurrió diez días antes de una visita planificada del comité a Grecia y Chipre, mientras circulaban borradores del primer informe PEGA entre los miembros. La segunda ocurrió mientras el comité estaba en pleno proceso de redacción final, dos meses antes de la adopción del informe en mayo de 2023.

El mecanismo de entrega para la primera infección fue PWNYOURHOME, un exploit de cero clics que atacaba el sistema HomeKit de Apple. No se requirió ninguna interacción de Kouloglou. Su dispositivo ejecutaba iOS 15.5 en ambas fechas de infección.

Citizen Lab afirma tener alta confianza en que Kouloglou fue infectado con Pegasus, pero no puede identificar al cliente de NSO detrás del ataque. Las infecciones ocurrieron tanto en Grecia como en Bélgica, lo que indica que el operador del spyware probablemente tenía una licencia que permitía la vigilancia en múltiples países de la UE.

Este es el primer caso confirmado de un miembro del Comité PEGA hackeado con Pegasus mientras el comité estaba en sesión. Citizen Lab está pidiendo al Parlamento Europeo que investigue el alcance total del espionaje durante los procedimientos del PEGA.