Pegasus 和 NoviSpy 用于对付塞尔维亚抗议者

塞尔维亚活动人士成为零点击 Pegasus 和 NoviSpy 间谍软件的目标,暴露了选举前的重大监视活动。塞尔维亚学生抗议运动的一名成员在没有点击链接或打开文件的情况下,其 iPhone 就感染了 NSO Group 的 Pegasus 间谍软件。公民实验室与 SHARE 基金会合作确认了感染,[...]

来源:Security Affairs _恶意软件

Pegasus 和 NoviSpy 用于对付塞尔维亚抗议者

塞尔维亚活动人士成为零点击 Pegasus 和 NoviSpy 间谍软件的目标,暴露了选举前的重大监视活动。

塞尔维亚学生抗议运动的一名成员在没有点击链接或打开文件的情况下,其 iPhone 就感染了 NSO Group 的 Pegasus 间谍软件。公民实验室与 SHARE 基金会合作确认了这一感染,将其追溯到 iMessage 零点击漏洞,并在 2025 年 12 月至 2026 年 1 月期间识别了高可信度的妥协指标,不排除出现其他感染的可能性。

“公民实验室与 SHARE 基金会合作,在塞尔维亚学生抗议运动的一名成员收到 Apple 威胁通知警告称其为雇佣间谍软件的目标后,对他们的 iPhone 中的法医文物进行了分析。” 阅读公民实验室发布的报告。 “我们的分析证实,iMessage 零点击漏洞被用来利用 NSO Group 的 Pegasus 间谍软件感染设备。”

该攻击不需要受害者采取任何行动,这使得零点击攻击特别危险。公民实验室表示,Pegasus 感染可以保持隐藏状态,同时让攻击者能够完全访问手机,包括消息、照片、笔记、麦克风和相机。苹果后来通过 iOS 18.4.1 中的安全更新修复了这一特定漏洞。

“我们认为,这次攻击中使用的零点击漏洞针对的是 Apple iMessage,Apple 随后从 iOS 18.4.1 开始修补了该漏洞。”报告继续。 “Pegasus 间谍软件的零点击感染对目标来说是不可见的,并且可以让 Pegasus 攻击者完全访问设备。Pegasus 允许攻击者执行用户可以执行的任何操作,包括访问笔记、图片甚至加密消息等私人数据。Pegasus 还能够秘密启用手机的麦克风和摄像头。”

这个已确认的感染位于相当大的物体内。自 2026 年初以来,SHARE 基金会已记录了至少 14 名个人成为高级间谍软件的目标,其中包括学生运动成员、民间社会活动人士、议会反对派议员和地方议员,该组织称这是塞尔维亚历史上有记录的最大规模监视浪潮。 8 月份,有 12 个人在收到苹果自己的威胁通知后联系了 SHARE 的数字取证团队,该通知是该公司在检测到可能受到国家支持的间谍软件目标时发出的警告;其中 11 台设备仍被认为已受到感染,有待法医进一步确认。

这个时间安排与塞尔维亚的政治日程非常吻合。这波监视浪潮恰逢 2026 年 3 月 29 日举行的地方选举,并延伸至计划于 10 月举行的提前议会选举,此前学生领导了数月的反政府和反腐败抗议活动。

“这些通知和法医确认突显了侵略性的雇佣军间谍软件在 2026 年关键选举周期之前利用雇佣军间谍软件针对和平的民主运动。”报告继续。

在选举前夕专门针对活动人士和反对派人物并不微妙,而且它符合塞尔维亚以前表现出的模式。

国际特赦组织安全实验室负责人 Donncha Ó Cearbhaill 明确地将国家监管和间谍软件安装之间的联系联系起来。

“SHARE 的取证结果证明,塞尔维亚学生继续成为侵入性 Android 间谍软件工具的目标,这些工具是在塞尔维亚当局拘留期间安装的”,他说。

皮尔路易吉·帕格尼尼

塞尔维亚有使用商业间谍软件的历史。公民实验室此前记录了 Pegasus 针对公民社会的情况,以及使用 Cellebrite 工具在活动人士的手机上安装本地开发的 NoviSpy 的情况。在本案中,塞尔维亚当局在警方审问期间没收了一名学生活动人士的 Android 手机后,SHARE 基金会和 Amnesty Tech 在该手机上发现了新版本的 NoviSpy。

如果您收到 Apple 威胁通知,无论是在塞尔维亚还是其他任何地方,公民实验室的指导都是明确的:将其视为假定感染并立即寻求专家帮助,而不是等着看是否有任何问题。塞尔维亚的个人应直接联系 SHARE 基金会,其他地方的任何人都可以拨打 Access Now 的数字安全帮助热线,该热线为记者、人权捍卫者和全球其他高风险民间社会目标提供支持。任何怀疑自己可能成为基于其工作或公共角​​色的目标的人都应该打开锁定模式,这是苹果的内置功能,可以显着缩小零点击漏洞的实际影响范围,并保持每台设备的更新,因为对于任何安装该漏洞的人来说,弥补这一特定漏洞的补丁已经存在一年多了。

“我们认为,Apple 在最近的 iOS 版本中发布的补丁已使此次攻击中使用的零点击变得无效。我们敦促每个人,特别是那些因身份或工作而面临更大风险的人,保持所有设备更新。”报告总结道。 “点击此处获取有关如何使您的 iPhone 保持最新状态的说明。”

在 Twitter 上关注我:@securityaffairs 以及 Facebook 和 Mastodon

(安全事务 - 黑客、Pegasus)