No hubo enlace sospechoso, ni archivo extraño, ni llamada perdida que despertara sospechas. El espionaje al teléfono móvil del presidente del Gobierno, Pedro Sánchez, se produjo sin que el usuario realizara ninguna acción visible. La clave estuvo en una modalidad de ataque extremadamente sofisticada conocida como Zero click, un método que ha cambiado las reglas del juego en el ámbito de la ciberinteligencia.

El caso, vinculado al uso del software Pegasus desarrollado por la empresa israelí NSO Group, puso el foco sobre una técnica que hasta hace pocos años parecía reservada a escenarios de alta guerra digital.

La intrusión no requirió interacción humana. Bastó con que el dispositivo estuviera encendido y conectado a una red para que el exploit hiciera su trabajo.

Ad

Cómo funciona un ataque Zero click en la práctica

Un ataque Zero click aprovecha vulnerabilidades previamente identificadas en aplicaciones de uso masivo como servicios de mensajería o sistemas de llamadas. A diferencia de las campañas tradicionales de phishing, no necesita que la víctima pulse sobre un enlace ni descargue ningún archivo.

El código malicioso se ejecuta automáticamente al procesarse un paquete de datos especialmente diseñado.

Desde el punto de vista técnico, el exploit se inyecta en el sistema operativo aprovechando fallos en la gestión de memoria o en la interpretación de contenidos multimedia.

Una vez dentro, el software espía obtiene privilegios elevados que le permiten acceder a contactos, mensajes, archivos almacenados e incluso activar micrófono y cámara de forma remota.

La sofisticación del Zero click radica en su invisibilidad. Al no existir interacción, no hay rastro psicológico que alerte al usuario.

Tampoco suelen quedar evidencias evidentes en registros accesibles sin herramientas forenses avanzadas. Esta capacidad de operar sin fricción convierte la técnica en una de las más temidas en el ámbito gubernamental y diplomático.

Pegasus y el modelo de negocio del espionaje digital

Pegasus se comercializa exclusivamente a Estados bajo el argumento de combatir terrorismo y crimen organizado. Su fabricante factura por objetivo intervenido, lo que significa que cada intrusión supone un desembolso significativo para el cliente.

Diversas investigaciones internacionales han estimado que las operaciones con este tipo de software pueden alcanzar cifras de varios millones de euros en contratos anuales.

Entre las funcionalidades avanzadas que se ofrecen a los clientes figura precisamente el Zero click, considerado un complemento premium dentro del catálogo.

Esta modalidad elimina la necesidad de ingeniería social y reduce drásticamente la probabilidad de fallo humano durante la operación.

El sistema permite seleccionar un número de teléfono concreto y desplegar la intrusión en cuestión de minutos si se cumplen las condiciones técnicas. El verdadero desafío no es infectar, sino identificar con precisión el dispositivo objetivo en entornos con alta densidad de terminales.

La ventana operativa en Ceuta y Melilla

Las sospechas apuntan a que la infección se produjo durante el viaje oficial de Pedro Sánchez a Ceuta en mayo de 2021, en plena crisis migratoria. Ese desplazamiento generó un escenario idóneo para la identificación técnica de los dispositivos presentes en el entorno inmediato del presidente.

En este contexto cobran relevancia los dispositivos conocidos como IMSI-Catcher, capaces de simular antenas de telefonía móvil para obligar a los teléfonos cercanos a conectarse.

Estos sistemas recopilan identificadores únicos de las tarjetas SIM y del hardware del terminal, lo que permite aislar digitalmente a un objetivo concreto dentro de un grupo amplio.

Una vez identificado el dispositivo, la combinación con un ataque Zero click facilita la inyección del exploit sin que el usuario detecte anomalías.

El tráfico puede manipularse de forma que el paquete malicioso llegue directamente al terminal seleccionado.

Qué datos pueden extraerse tras un ataque Zero click

Cuando el spyware logra acceso total al sistema, la primera información que suele copiarse es la agenda de contactos. Este paso inicial permite mapear el entorno relacional del objetivo. A partir de ahí, el operador puede descargar mensajes, documentos, historiales de llamadas y archivos multimedia.

En algunos casos documentados internacionalmente, la cantidad de datos extraídos supera los gigabytes en cuestión de horas.

El 19 de mayo de 2021, según fuentes técnicas, se produjo una transferencia masiva de información desde el dispositivo afectado. Este patrón coincide con otros episodios atribuidos a campañas similares.

La dificultad de atribución judicial reside en la mínima huella que deja el Zero click. Las herramientas están diseñadas para autodestruirse o borrar rastros tras completar la misión. Esto complica enormemente las investigaciones y limita las posibilidades de prueba concluyente ante un tribunal.

Una técnica que redefine la ciberseguridad institucional

El uso del Zero click en un teléfono de alta seguridad evidencia que ningún dispositivo es invulnerable si se explotan fallos desconocidos por el fabricante. Incluso sistemas actualizados pueden ser vulnerables durante el periodo que transcurre entre el descubrimiento de la brecha y su corrección oficial.

El caso ha impulsado revisiones en protocolos de protección de comunicaciones gubernamentales y ha acelerado inversiones en análisis forense avanzado.

También ha abierto un debate internacional sobre el control de exportación de software de vigilancia.

La sofisticación de este tipo de intrusiones marca un punto de inflexión en la seguridad móvil. Ya no basta con desconfiar de enlaces o archivos sospechosos. El Zero click demuestra que el riesgo puede materializarse sin ninguna acción por parte del usuario, transformando el concepto tradicional de ataque digital.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre