Imagen ilustrativa generada con IA
Pegasus y NoviSpy contra estudiantes serbios: confirmado un ataque zero-click en iPhone
Confirman infección Pegasus zero-click por iMessage en iPhone de estudiante serbio y detectan NoviSpy en Android: 14 objetivos, análisis forense y campaña.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un miembro del movimiento estudiantil serbio fue infectado con Pegasus mediante un exploit zero-click de iMessage. El ataque no requería abrir archivos adjuntos, seleccionar enlaces ni responder a un mensaje: bastaba con que el contenido malicioso llegara al dispositivo.
Citizen Lab confirmó la intrusión tras examinar los artefactos forenses del iPhone junto con SHARE Foundation. El análisis comenzó después de que Apple avisara al propietario de un posible ataque con spyware mercenario.
Los indicadores de la infección se situaron con un alto grado de confianza entre diciembre de 2025 y enero de 2026. El caso, comunicado recientemente, parece formar parte de una campaña mucho más amplia contra estudiantes, activistas y representantes de la oposición serbia.
El aviso de Apple y la posterior confirmación forense
Las notificaciones de amenazas de Apple están dirigidas a usuarios que, según los sistemas de la compañía, podrían haber sido objetivo de operadores de spyware mercenario vinculados a actividades patrocinadas por Estados. No son avisos genéricos ni indican una infección común de malware.
Sin embargo, recibir la notificación no demuestra por sí solo que el teléfono haya sido comprometido. Hace falta un análisis forense capaz de reconstruir los procesos, archivos, registros y demás rastros dejados por el exploit o el spyware.
En el caso del estudiante serbio, esta comprobación confirmó que el dispositivo contenía indicadores compatibles con una infección de Pegasus. Citizen Lab no descartó que hubiera otras intrusiones, pero no se determinó cuántas.
No se han hecho públicos el modelo del iPhone, la versión de iOS instalada en el momento del ataque ni el identificador técnico del exploit. Por tanto, no es posible definir el intervalo completo de versiones vulnerables. Sí se sabe que Apple neutralizó el vector específico con las correcciones distribuidas a partir de iOS 18.4.1.
No se ha indicado ningún código CVE asociado al exploit. Tampoco hay información sobre una posible inclusión en el catálogo KEV de CISA.
Al menos 14 personas objetivo desde comienzos de 2026
SHARE Foundation ha documentado que al menos 14 personas fueron objeto de operaciones con spyware avanzado desde comienzos de 2026. Los objetivos pertenecen a categorías políticamente sensibles:
- miembros del movimiento estudiantil;
- activistas de la sociedad civil;
- un parlamentario de la oposición;
- un concejal.
Doce personas contactaron con el grupo de análisis forense de la fundación en agosto, después de recibir notificaciones de amenazas de Apple. Once dispositivos siguen clasificados como potencialmente infectados y requieren nuevas comprobaciones.
Esta distinción es esencial. Por el momento, la infección de Pegasus confirmada mediante análisis forense afecta a un iPhone; las demás alertas indican un riesgo real, pero no equivalen automáticamente a once intrusiones ya demostradas.
Según SHARE Foundation, se trata de la mayor oleada de vigilancia documentada hasta la fecha en Serbia. La selección de los objetivos apunta a una operación articulada en torno a las relaciones políticas y organizativas del movimiento de protesta, más que a una campaña indiscriminada.
Comprometer a un solo miembro de una red puede exponer a muchas otras personas. Los mensajes, contactos, calendarios, fotografías e historiales de comunicaciones pueden revelar contactos, reuniones, fuentes y estructuras internas de una organización.
Cómo funciona una infección zero-click a través de iMessage
Los ataques zero-click aprovechan componentes que procesan automáticamente los datos recibidos. En el caso analizado, la superficie de ataque era iMessage: el sistema podía procesar el contenido malicioso sin que el destinatario lo abriera ni interactuara con él.
Esto elimina una de las principales señales de riesgo para el usuario. No tiene por qué haber un enlace sospechoso que identificar, un archivo adjunto inusual que evitar ni una solicitud de credenciales que rechazar.
Una vez instalado, Pegasus puede permitir al operador extraer mensajes, fotografías, notas y otros datos almacenados en el teléfono. También puede acceder a contenidos que el usuario considera protegidos por el cifrado, porque el spyware opera directamente en el dispositivo donde esa información se visualiza o se crea.
Entre las capacidades atribuidas a Pegasus también se encuentra la activación oculta del micrófono y la cámara. De este modo, el smartphone puede convertirse en un sensor ambiental capaz de escuchar conversaciones u observar lo que ocurre alrededor de la víctima.
La ausencia de síntomas visibles no significa que el dispositivo sea seguro. Los spyware de esta clase están diseñados para reducir los rastros operativos, evitar notificaciones evidentes y limitar los comportamientos que podrían despertar las sospechas del propietario.
NoviSpy, encontrado en un teléfono Android incautado
Pegasus no es la única herramienta que ha salido a la luz durante las investigaciones. En un episodio separado, SHARE Foundation y Amnesty Tech identificaron una nueva versión de NoviSpy en el teléfono Android de un estudiante activista.
Las autoridades serbias habían incautado el dispositivo durante un interrogatorio policial. Los datos forenses disponibles indican que el spyware se habría instalado mientras el teléfono estaba bajo control de las autoridades.
No se han comunicado el modelo del dispositivo, la versión de Android afectada ni una lista completa de las funciones de la nueva variante. NoviSpy está descrito como un spyware desarrollado localmente.
Donncha Ó Cearbhaill, responsable del Security Lab de Amnesty International, vinculó los resultados con la continuidad de las campañas de vigilancia contra los estudiantes. El caso difiere técnicamente del ataque de Pegasus: aquí, el posible vector no es un exploit remoto zero-click, sino el acceso físico a un teléfono incautado.
No sería un caso aislado. Citizen Lab ya había documentado en Serbia el uso de herramientas de Cellebrite para acceder a dispositivos e instalar NoviSpy en los teléfonos de activistas. Cellebrite y NoviSpy desempeñan funciones distintas: la primera puede facilitar el acceso al dispositivo, mientras que el segundo lleva a cabo la vigilancia posterior.
Una campaña en plena confrontación política
Las operaciones se producen durante las protestas estudiantiles contra el Gobierno y la corrupción. Los episodios documentados afectan además al periodo próximo a las elecciones locales del 29 de marzo de 2026 y preceden a las elecciones parlamentarias anticipadas previstas para octubre.
La combinación de objetivos es significativa. Estudiantes, activistas, representantes locales y parlamentarios de la oposición comparten una exposición política que puede hacer especialmente valiosas sus comunicaciones internas.
Los datos disponibles no identifican públicamente al operador responsable de la infección de Pegasus. Las notificaciones de Apple apuntan a una probable actividad de spyware mercenario patrocinada por un Estado, pero no se ha hecho pública la atribución técnica e institucional del ataque.
Serbia ya había registrado casos de uso de Pegasus contra miembros de la sociedad civil. Por tanto, el nuevo episodio se suma a una serie de operaciones documentadas, a las que se añade el uso local de NoviSpy.
Actualizaciones, Modo Aislamiento y asistencia forense
Los usuarios de Apple deben instalar las actualizaciones más recientes en todos sus dispositivos. El exploit específico de iMessage observado en el ataque se corrigió con las actualizaciones incluidas en iOS 18.4.1 y en las versiones posteriores.
Para periodistas, políticos, activistas y defensores de los derechos humanos expuestos a riesgos dirigidos, Apple también recomienda el Modo Aislamiento. Esta función reduce las superficies que pueden utilizar los exploits al limitar algunas características de mensajería, navegación y comunicación.
Quienes reciban una Apple Threat Notification deberían tratar el teléfono como potencialmente comprometido. Restaurar inmediatamente el dispositivo o borrar su contenido puede destruir elementos útiles para la investigación; antes de actuar, es preferible solicitar asistencia especializada y preservar las pruebas.
En Serbia, la organización de referencia indicada es SHARE Foundation. En otros países, los miembros de la sociedad civil en situación de alto riesgo pueden ponerse en contacto con la Digital Security Helpline de Access Now.
La prioridad no es buscar ralentizaciones, un consumo anómalo de batería o aplicaciones desconocidas. En un ataque zero-click profesional, estos indicios pueden no aparecer en absoluto. En cambio, una alerta dirigida de Apple exige una respuesta rápida, coordinada y forense.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
