Die Analyse des Citizen Lab ist eindeutig: „Unsere Analyse hat bestätigt, dass ein Zero-Click-Exploit in iMessage genutzt wurde, um das Gerät mit der Pegasus-Spyware der NSO Group zu infizieren“, heißt es in dem Bericht. Belastbare Infektionsindikatoren fanden die Forscher für den Zeitraum Dezember 2025 bis Januar 2026 – ausgeschlossen sei damit aber nicht, dass es weitere Infektionen gab.
Der eingesetzte Angriffsweg richtete sich nach Einschätzung der Forscher gegen Apple iMessage. Apple hat die Lücke mit iOS 18.4.1 geschlossen, das im April 2025 veröffentlicht wurde.
Bekannt wurde der Fall, nachdem Apple erneut Warnmeldungen an Kunden verschickt hatte, die nach Einschätzung des Konzerns Ziel kommerzieller Spionagesoftware geworden sein könnten. Die Benachrichtigungen gingen an eine nicht näher bezifferte Zahl von Nutzern in 110 Ländern.
Neben dem Pegasus-Fall dokumentiert die SHARE Foundation einen zweiten Vorgang: Ein weiteres Mitglied der Studentenbewegung wurde mit einer neuen Version der Android-Spyware NoviSpy kompromittiert, nachdem das Telefon bei einer polizeilichen Vernehmung beschlagnahmt worden war.
„Die forensischen Ergebnisse von SHARE belegen, dass serbische Studenten weiterhin mit invasiven Android-Spionagewerkzeugen angegriffen werden, die während der Haft bei serbischen Behörden installiert werden“, sagte Donncha Ó Cearbhaill, Leiter des Security Lab von Amnesty International. Der aktuelle Fall aus dem Jahr 2026 offenbare zudem eine neue Android-Spyware, die in ihrer Funktionsweise NoviSpy ähnele, aber neu entwickelt worden sei – mit gezieltem Aufwand, um von Sicherheitsexperten nicht entdeckt zu werden.
Dieselbe Schadsoftware wurde laut SHARE auf einem zweiten Gerät gefunden. Aufgefallen war der Fall, nachdem private Viber-Nachrichten von diesem Telefon live im regierungsnahen serbischen Fernsehsender Informer TV offengelegt worden waren.
Damit setzt sich eine Reihe dokumentierter Missbräuche von Überwachungstechnologie in Serbien fort. Dazu zählt auch der bereits belegte Einsatz forensischer Werkzeuge von Cellebrite, um NoviSpy auf Geräten zu platzieren.
Besonders gefährdeten Personengruppen – Menschen, die aufgrund ihrer Person oder ihrer Tätigkeit ins Visier geraten – wird empfohlen, ihre Geräte aktuell zu halten und unter iOS den Lockdown-Modus zu aktivieren. Google bietet mit dem Advanced Protection Program eine vergleichbare Absicherung für Android-Nutzer, die durch ihre öffentliche Sichtbarkeit oder sensible Informationen exponiert sind.
Das zu Meta gehörende WhatsApp hat in diesem Jahr eine Funktion namens Strict Account Settings vorgestellt. Sie setzt bestimmte Einstellungen automatisch auf die restriktivsten Optionen und blockiert Anhänge und Medien von Absendern, die nicht in der Kontaktliste des Nutzers stehen.
