Imagen ilustrativa generada con IA
Pegasus golpea al movimiento estudiantil serbio con un exploit zero-click en iMessage
Pegasus infectó vía iMessage zero-click a estudiantes serbios; 14 afectados en 2026, con NoviSpy en Android y avisos de Apple en 110 países.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un iPhone comprometido sin ninguna acción de la víctima
Citizen Lab y SHARE Foundation han confirmado la compromisión del iPhone de un integrante del movimiento estudiantil serbio mediante Pegasus, el spyware mercenario desarrollado por NSO Group.
El caso, dado a conocer el 3 de septiembre de 2026, se refiere a un ataque atribuido con un alto grado de confianza a un exploit zero-click distribuido a través de Apple iMessage. Esta técnica permite comprometer un dispositivo sin convencer al objetivo de abrir un archivo adjunto, seguir un enlace o responder a un mensaje.
Los indicios forenses encontrados en el teléfono abarcan el periodo comprendido entre diciembre de 2025 y enero de 2026. Sin embargo, los investigadores no descartan que se hayan producido otras infecciones que no hayan sido detectadas.
No se conocen el modelo exacto del iPhone, la versión de iOS instalada en el momento del ataque ni el día preciso de la compromisión. Estos datos serían necesarios para reconstruir con mayor precisión la cadena de infección y entender por qué el dispositivo seguía siendo vulnerable.
El exploit de iMessage asociado al caso fue corregido por Apple con iOS 18.4.1, distribuido en abril de 2025. Por tanto, el parche es anterior al periodo cubierto por los indicadores forenses. Sin conocer la configuración del teléfono, no es posible determinar si el objetivo utilizaba una versión anterior de iOS o si intervinieron otros factores.
No se ha indicado ningún identificador CVE para la vulnerabilidad. Tampoco hay información sobre una posible inclusión en el catálogo Known Exploited Vulnerabilities de la CISA.
Las notificaciones de Apple afectaron a usuarios de 110 países
La investigación se inició tras una nueva ronda de notificaciones enviadas por Apple a personas consideradas posibles objetivos de spyware mercenario. Los avisos afectaron a usuarios de 110 países, aunque no se comunicó el número total de destinatarios.
Estas notificaciones no demuestran automáticamente que un teléfono haya sido comprometido. Sin embargo, indican que Apple detectó actividad compatible con campañas de vigilancia altamente dirigidas, normalmente distintas del malware distribuido a gran escala.
En el caso serbio, los análisis forenses posteriores permitieron vincular la infección con Pegasus y con un vector de iMessage que no requería interacción. La atribución se refiere a la herramienta utilizada, pero no se han proporcionado suficientes elementos técnicos para identificar públicamente al operador de la plataforma ni reconstruir su infraestructura.
No se han divulgado dominios, direcciones IP, hashes ni otros indicadores de compromiso que los administradores puedan utilizar para realizar una búsqueda independiente. Por tanto, la verificación requiere notificaciones del proveedor, adquisiciones forenses y análisis especializados del dispositivo.
Al menos 14 personas afectadas en Serbia desde comienzos de 2026
El caso no parece aislado. Según SHARE Foundation, al menos 14 personas en Serbia han sido objetivo de spyware avanzado desde comienzos de 2026.
Entre los objetivos se encuentran integrantes del movimiento estudiantil, activistas, un parlamentario y un concejal local perteneciente a partidos de la oposición. Los incidentes coincidieron con las elecciones locales del 29 de marzo de 2026, lo que sitúa las operaciones de vigilancia en un periodo políticamente sensible.
La cifra indicada podría no reflejar el alcance total de la campaña. Las infecciones zero-click pueden dejar pocos rastros, mientras que algunas víctimas quizá no hayan recibido avisos ni hayan sometido su teléfono a un análisis forense.
Las consecuencias no afectan únicamente a la privacidad individual. El compromiso de miembros de movimientos políticos y cívicos puede exponer redes de contactos, comunicaciones internas e información sobre actividades organizativas. En el caso serbio, además, existen pruebas concretas del uso público de material privado extraído de un smartphone.
NoviSpy instalado en teléfonos Android incautados
Paralelamente a la campaña de Pegasus, han salido a la luz dos incidentes relacionados con una nueva variante del spyware para Android NoviSpy.
Un integrante del movimiento estudiantil sufrió la compromisión de su teléfono después de que el dispositivo fuera incautado durante un interrogatorio policial. La dinámica difiere del ataque zero-click contra iPhone: en este caso, quien operó el teléfono habría tenido acceso físico al dispositivo.
SHARE Foundation detectó la misma variante de NoviSpy en un segundo smartphone. De ese dispositivo se extrajeron mensajes privados de Viber, que posteriormente fueron difundidos en directo por Informer TV, una cadena de televisión serbia progubernamental.
El incidente demuestra un impacto inmediato y verificable. Los datos obtenidos no se habrían limitado a una actividad de vigilancia, sino que se habrían utilizado para hacer públicas las comunicaciones privadas del objetivo.
Amnesty International Security Lab considera que las autoridades serbias instalaron herramientas invasivas de spyware para Android mientras los estudiantes estaban detenidos. La nueva amenaza ofrece funciones similares a NoviSpy, pero incluye modificaciones diseñadas específicamente para dificultar el trabajo de los investigadores y reducir las probabilidades de detección.
No se conocen las versiones de Android afectadas ni las posibles vulnerabilidades explotadas por la nueva variante. Tampoco se ha aclarado si la instalación requiere desbloquear el teléfono o si puede realizarse mediante herramientas forenses capaces de sortear sus protecciones.
El papel de las herramientas forenses de Cellebrite
Los nuevos casos de compromisión se suman a incidentes documentados anteriormente en Serbia, en los que se utilizaron herramientas forenses de Cellebrite para distribuir NoviSpy.
Las plataformas de mobile forensics están diseñadas para extraer datos de los dispositivos en el marco de investigaciones. Sin embargo, cuando se combinan con spyware invasivo, pueden convertir una incautación temporal en un acceso persistente al teléfono incluso después de devolverlo a su propietario.
Este método hace especialmente vulnerables a estudiantes, periodistas, activistas y opositores citados a interrogatorios. El usuario puede recuperar un dispositivo aparentemente intacto, mientras el software instalado intenta ocultar su presencia.
Las modificaciones destinadas a evitar la detección identificadas en la nueva amenaza para Android también apuntan a una adaptación a las técnicas utilizadas por los laboratorios independientes. No se han divulgado detalles suficientes para determinar qué componentes del sistema se modifican ni qué controles se eluden.
Actualizaciones y medidas de protección para usuarios en riesgo
La primera medida para los usuarios de Apple es instalar todas las actualizaciones disponibles. En este caso concreto, la corrección del exploit de iMessage está incluida en iOS 18.4.1. Quienes utilicen un dispositivo compatible deberían comprobar que no siga ejecutando una versión anterior.
Las personas expuestas a vigilancia dirigida pueden considerar activar el Modo aislamiento, o Lockdown Mode. Esta configuración reduce la superficie de ataque al limitar determinadas funciones y contenidos que pueden ser aprovechados por spyware sofisticado.
En Android, Google recomienda a los usuarios de alto riesgo inscribirse en el Advanced Protection Program, que aplica controles más estrictos a la cuenta y a los procedimientos de acceso.
Meta también ha introducido en WhatsApp la función Strict Account Settings. Esta opción aplica automáticamente protecciones más estrictas y bloquea archivos adjuntos y contenido multimedia enviados por contactos que no están guardados en la agenda.
Estas medidas reducen el riesgo, pero no sustituyen un análisis forense cuando existe una sospecha concreta. Quienes reciban una notificación de amenaza de Apple, sufran la incautación temporal de su teléfono u observen la difusión anómala de sus comunicaciones deberían preservar el dispositivo y acudir a especialistas cualificados, evitando restablecerlo, ya que esa acción podría eliminar rastros útiles.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
