Кто заражал телефоны сербских студентов шпионскими программами?

iPhone участника сербского студенческого протестного движения заразили шпионской программой Pegasus, разработанной израильской компанией NSO Group. Заражение обнаружили The Citizen Lab и SHARE Foundation. Криминалистический анализ Citizen Lab подтвердил атаку через iMessage с помощью эксплойта zero-click: владельцу телефона не требовалось открывать ссылку, вложение или даже сообщение. Телефон мог быть взломан без какого-либо действия со стороны пользователя.
Следы, которые Citizen Lab оценила с высокой степенью уверенности, относятся к периоду с декабря 2025 года по январь 2026 года. Исследователи не исключили, что устройство заражали и в другое время. Эксплойт атаковал службу Apple iMessage. Уязвимость была исправлена в iOS 18.4.1, выпущенной в апреле 2025 года, однако наличие обновления само по себе не означает, что оно было установлено на конкретном iPhone к моменту атаки.
Расследование началось после очередной рассылки предупреждений Apple. Компания уведомила клиентов, которых, по её оценке, могли выбрать целями атак с использованием коммерческого шпионского ПО. Такие инструменты Apple называет «наёмным шпионским ПО». Предупреждения получили пользователи в 110 странах, но точное число адресатов компания не назвала.
В Сербии масштабы слежки оказались шире одного заражённого iPhone. По данным SHARE Foundation, с начала 2026 года продвинутыми шпионскими средствами атаковали как минимум 14 человек. Среди целей были участники студенческого движения, активисты, депутат парламента и местный советник; двое политиков представляли оппозиционные партии. Эти случаи пришлись на период вокруг местных выборов, прошедших в Сербии 29 марта 2026 года.
Телефон Android второго участника студенческого движения заразили новой версией NoviSpy. Устройство конфисковали во время полицейского допроса, после чего на нём появилось шпионское ПО. Криминалистические данные указывают, что программу установили, пока студент находился под контролем сербских властей. Новый инструмент по возможностям похож на NoviSpy, но собран заново и снабжён средствами, затрудняющими его обнаружение специалистами по безопасности.
Глава Amnesty International's Security Lab Доннча О Керваль (Donncha Ó Cearbhaill) так описал результаты проверки: «Криминалистические данные SHARE показывают, что сербских студентов продолжают атаковать с помощью инвазивного шпионского ПО для Android, установленного во время их задержания сербскими властями». По его оценке, случай 2026 года раскрыл новый инструмент, функционально близкий к NoviSpy, но специально приспособленный для того, чтобы осложнить работу исследователей.
SHARE Foundation нашла тот же штамм программы ещё на одном устройстве. Затем личные сообщения Viber с этого телефона показали в прямом эфире Informer TV, сербского провластного новостного телеканала. Совпадение вредоносного ПО на двух аппаратах и публикация закрытой переписки связывают техническую сторону слежки с её практическим использованием против конкретных людей.
До этих заражений в Сербии уже фиксировали злоупотребления технологиями цифрового наблюдения. В прежних эпизодах криминалистические инструменты Cellebrite применяли для установки NoviSpy. Сценарий с изъятием телефона особенно опасен: при физическом доступе к разблокированному устройству атакующий получает возможности, которых у обычной удалённой атаки нет, включая скрытую установку программы и изменение системных настроек.
Людям, которым угрожает адресная слежка из-за публичной деятельности, должности или доступа к чувствительной информации, стоит устанавливать обновления операционной системы сразу после выпуска. Владельцы устройств Apple могут включить Lockdown Mode в iOS: режим ограничивает функции, которыми часто пользуются создатели эксплойтов. Для заметных публичных фигур и держателей конфиденциальных данных на Android компания Google предлагает Advanced Protection Program, рассчитанную на защиту от целевых сетевых атак.
В начале 2026 года принадлежащий М⃰ мессенджер WhatsApp анонсировал функцию Strict Account Settings. Она автоматически переводит ряд параметров учётной записи в наиболее строгий режим и блокирует вложения и медиафайлы от людей, отсутствующих в списке контактов. Такая настройка уменьшает поверхность атаки, но не заменяет обновления системы и не защищает телефон, переданный разблокированным посторонним лицам.


Новое на сайте

Ссылка