Pegasus zero‑click infecta el iPhone de un activista serbio mediante iMessage
Citizen Lab y SHARE confirmaron que un miembro del movimiento estudiantil serbio fue comprometido con Pegasus mediante un exploit sin interacción en iMessage.

Citizen Lab, en colaboración con la SHARE Foundation, ha identificado que el iPhone de un integrante del movimiento de protesta estudiantil de Serbia fue infectado con el spyware Pegasus de NSO Group. El vector de infección fue un exploit zero‑click en iMessage, sin que el usuario tuviera que abrir ningún mensaje.
El análisis muestra indicadores de infección entre diciembre 2025 y enero 2026, aunque no se descarta que haya más compromisos. Apple ya había parcheado la vulnerabilidad con iOS 18.4.1, lanzado en abril 2025, pero el ataque demuestra que los dispositivos que no se actualizaron siguen siendo vulnerables.
Este caso llega justo después de que Apple enviara notificaciones de amenaza a usuarios en 110 países, sospechosos de ser objetivo de spyware mercenario. Según SHARE, al menos 14 personas en Serbia han sido víctimas desde principios de 2026, entre ellas activistas, miembros del parlamento y concejales de la oposición. La oleada coincidió con las elecciones locales del 29 marzo 2026.
En paralelo, otro activista fue infectado con una variante de NoviSpy para Android después de que la policía le incautara el móvil durante un interrogatorio. Donncha Ó Cearbhaill, responsable del Security Lab de Amnesty International, señaló que la nueva muestra comparte funcionalidad con NoviSpy pero está diseñada para evadir la detección de expertos.
SHARE también detectó el mismo spyware en un segundo dispositivo, cuya cuenta de Viber fue expuesta en tiempo real por el canal pro‑gobierno Informer TV. Estas incidencias se suman a un historial de abusos de tecnología de vigilancia en Serbia, que incluye el uso de herramientas forenses de Cellebrite para desplegar NoviSpy.
Para los equipos de seguridad, la recomendación inmediata es mantener los dispositivos actualizados y habilitar el modo Lockdown en iOS. En Android, el programa Advanced Protection de Google sigue siendo la opción más robusta para usuarios con información sensible. Meta ha introducido recientemente la función Strict Account Settings en WhatsApp, que refuerza la configuración por defecto y bloquea contenido de contactos desconocidos.


