Una investigación forense ha confirmado que el programa de spyware Pegasus fue utilizado para comprometer el teléfono de Stelios Kouloglou cuando era eurodiputado y participaba activamente en la comisión del Parlamento Europeo encargada de investigar el uso de este tipo de herramientas de vigilancia.

El análisis, publicado por Citizen Lab, señala que el dispositivo de Kouloglou fue infectado en al menos dos ocasiones mientras formaba parte de la Comisión PEGA, creada para examinar el uso de Pegasus y otros programas de espionaje comercial dentro de la Unión Europea.

Las infecciones coincidieron con momentos especialmente sensibles de los trabajos parlamentarios, como audiencias, elaboración de informes y deliberaciones internas. El caso plantea la posibilidad de que los atacantes hubieran tenido acceso a comunicaciones, documentos y debates confidenciales relacionados con la regulación del spyware en Europa.

Ad

Dos infecciones confirmadas en el iPhone

El análisis forense del iPhone del antiguo eurodiputado identificó infecciones exitosas el 21 de octubre de 2022 y entre el 6 y el 7 de marzo de 2023.

Los investigadores vincularon el primer compromiso con PWNYOURHOME, una cadena de explotación de tipo zero-click que aprovechaba vulnerabilidades en HomeKit e iMessage.

Los ataques zero-click no requieren que la víctima pulse un enlace, abra un archivo o responda a un mensaje. El spyware puede instalarse de forma silenciosa al explotar fallos en servicios que procesan automáticamente contenidos recibidos.

En este caso, los registros mostraron una consulta sospechosa de HomeKit relacionada con una dirección de Gmail, seguida poco después por actividad asociada a Pegasus a través de la conexión de datos móviles.

El teléfono utilizaba en aquel momento iOS 15.5, una versión vulnerable a la cadena de explotación. Apple corrigió posteriormente los fallos utilizados, pero las infecciones se produjeron antes de que las actualizaciones estuvieran disponibles.

Una cadena de ataque sin interacción del usuario

Según el análisis técnico, PWNYOURHOME empleaba una carga maliciosa enviada mediante HomeKit y continuaba la explotación dentro de MessagesBlastDoorService, uno de los mecanismos utilizados por Apple para aislar y procesar contenidos de iMessage.

La complejidad de esta cadena demuestra el nivel técnico alcanzado por el spyware mercenario. El atacante no necesitaba convencer al objetivo mediante phishing ni recurrir a técnicas de ingeniería social.

Una vez instalado, Pegasus puede acceder a una amplia variedad de información almacenada en el dispositivo. Dependiendo de la configuración y la versión utilizada, puede recopilar mensajes, contactos, fotografías, ubicación, correos electrónicos y datos de aplicaciones.

También puede activar funciones del dispositivo, como el micrófono, y convertir el teléfono en una herramienta de vigilancia prácticamente invisible para la víctima.

Las infecciones coincidieron con momentos clave

El calendario de los compromisos resulta especialmente relevante.

La primera infección se produjo pocos días antes de audiencias importantes de la Comisión PEGA y durante la preparación de un borrador de su informe. La segunda coincidió con la fase final de las deliberaciones, cuando Kouloglou se encontraba en Bruselas.

Esto habría permitido a los atacantes observar en tiempo real parte de los trabajos legislativos y conocer las posiciones de los eurodiputados antes de que se hicieran públicas.

El acceso al teléfono de un miembro de la comisión podría haber expuesto comunicaciones con otros parlamentarios, asesores, periodistas, investigadores y posibles víctimas del spyware.

Citizen Lab no asegura que esa fuera la finalidad concreta del ataque, pero considera que la coincidencia temporal aumenta la preocupación sobre un posible intento de vigilancia de la actividad parlamentaria.

Las alertas de Apple pasaron inadvertidas

Kouloglou recibió varias notificaciones de Apple entre 2023 y 2024 en las que la compañía advertía de posibles ataques con spyware mercenario.

Sin embargo, según la investigación, estas alertas no fueron detectadas o comprendidas en su momento por el afectado.

El caso evidencia uno de los problemas de los sistemas de notificación de amenazas: no basta con enviar una alerta si el usuario no comprende su gravedad, no sabe cómo actuar o la comunicación se pierde entre otros avisos.

En objetivos de alto riesgo, como responsables políticos, periodistas o activistas, las advertencias deberían ir acompañadas de protocolos claros de respuesta, asistencia técnica y análisis forense.

No se ha identificado al responsable

Citizen Lab atribuye con un alto grado de confianza las infecciones a Pegasus, desarrollado por la empresa israelí NSO Group. Sin embargo, no ha podido determinar quién ordenó o ejecutó la vigilancia.

Los investigadores no encontraron pruebas que relacionen los ataques con el Gobierno griego.

Parte de la infraestructura observada, incluida la reutilización de una dirección de correo, coincide con operaciones anteriores dirigidas contra periodistas y activistas rusos y bielorrusos exiliados en Europa.

Este solapamiento podría apuntar a un cliente de Pegasus con capacidad operativa en varias jurisdicciones europeas, aunque la información disponible no permite identificarlo con certeza.

La atribución de ataques con spyware resulta especialmente compleja porque los proveedores venden sus herramientas a organismos gubernamentales, mientras que la infraestructura puede cambiar y reutilizarse entre diferentes campañas.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre