Pegasus Zero-Click Spyware-exploit infecteert de iPhone van leden van de Servische studentenbeweging

De iPhone van een lid van de Servische studentenprotestbeweging was besmet met de Pegasus-spyware van NSO Group, zo blijkt uit nieuwe bevindingen van het Citizen Lab in samenwerking met de SHARE Foundation.

“Onze analyse bevestigde dat een iMessage zero-click-exploit werd gebruikt om het apparaat te infecteren met de Pegasus-spyware van NSO Group”, aldus het Citizen Lab. “We hebben zeer betrouwbare indicatoren gevonden voor infecties uit de periode december 2025 – januari 2026; dit sluit echter de mogelijkheid van nieuwe infecties niet uit.”

Er wordt vastgesteld dat de zero-click-exploit die bij de aanval werd gebruikt, gericht was op Apple iMessage en door Apple is aangepakt met iOS 18.4.1, dat in april 2025 werd uitgebracht.

De ontdekking komt in de nasleep van het feit dat Apple een nieuwe reeks dreigingsmeldingen heeft verzonden naar klanten waarvan het vermoedde dat ze het doelwit waren van spyware-aanvallen van huurlingen. De waarschuwingen zijn naar een onbepaald aantal gebruikers in 110 landen gestuurd.

In totaal zijn sinds begin 2026 minstens veertien mensen in Servië het doelwit geweest van geavanceerde spyware, bevestigt de SHARE Foundation. Onder de doelwitten bevonden zich leden van de studentenbeweging, activisten, een parlementslid en een gemeenteraadslid van oppositiepartijen.

De timing van deze incidenten viel samen met de lokale verkiezingen van 29 maart 2026. Bij een ander lid van de studentenbeweging werd de telefoon gecompromitteerd met een nieuwe versie van de NoviSpy Android-spyware nadat hun apparaat tijdens verhoor door de politie in beslag was genomen.

“De forensische bevindingen van SHARE bewijzen dat Servische studenten nog steeds het doelwit zijn van invasieve Android-spywaretools, geïnstalleerd terwijl ze werden vastgehouden door de Servische autoriteiten”, zegt Donncha Ó Cearbhaill, hoofd van het Security Lab van Amnesty International.

“De laatste zaak uit 2026 onthult ook een nieuwe Android-spyware, vergelijkbaar in functionaliteit met NoviSpy, maar nieuw gebouwd met specifieke inspanningen om detectie door beveiligingsexperts te voorkomen.”

SHARE zei dat dezelfde spywarestam op een tweede apparaat is gedetecteerd, nadat privé-Viber-berichten van die telefoon live waren openbaar gemaakt op Informer TV, een Servisch regeringsgezind nieuws- en mediatelevisiekanaal.

De ontwikkeling is de laatste in een reeks gedocumenteerde misbruiken van surveillancetechnologie in het land, waaronder het gebruik van forensische tools van Cellebrite om NoviSpy in te zetten.

Gebruikers die risico lopen vanwege wie ze zijn en wat ze doen, moeten de apparaten up-to-date houden en overwegen de Lockdown-modus op iOS in te schakelen. Google biedt ook een Advanced Protection Program om Android-gebruikers met hoge zichtbaarheid en gevoelige informatie te beschermen tegen gerichte online aanvallen.

Eerder dit jaar kondigde Meta-eigendom WhatsApp een functie aan genaamd Strict Account Settings om gebruikers te beschermen tegen geavanceerde cyberaanvallen door bepaalde instellingen automatisch te vergrendelen op de meest beperkende opties, terwijl bijlagen en media worden geblokkeerd van mensen die niet in de contactenlijst van een gebruiker staan.

Thijs Van der Does