Pegasus y el software espía comercial: cómo funciona — imagen de cabecera del artículo
Inteligencia

Pegasus y el software espía comercial: cómo funciona

· Por Redacción Archivo Bélico

Qué es Pegasus, cómo opera el software espía comercial de NSO Group y empresas similares, qué casos se han documentado y qué respuesta regulatoria ha habido.

Pegasus es un programa de vigilancia desarrollado por la empresa israelí NSO Group y vendido, según la propia compañía, exclusivamente a Gobiernos y agencias estatales para investigaciones de terrorismo y crimen organizado. Su relevancia pública procede de que, una vez instalado en un teléfono móvil, permite un acceso muy amplio al dispositivo, y de que se ha documentado su uso contra periodistas, abogados, activistas y políticos en distintos países.

Este artículo cubre solo una parte pequeña de todo lo que se ha investigado y publicado sobre el tema: sirve como introducción divulgativa y como punto de partida hacia las fuentes citadas al final, no como un tratamiento exhaustivo.

Qué es el spyware mercenario

La expresión «spyware mercenario» designa a la industria privada que desarrolla y vende capacidades de intrusión a Estados que no podrían desarrollarlas por sí mismos. Es un mercado con varios actores conocidos —NSO Group, el grupo Intellexa con su producto Predator, Cytrox, Candiru, la italiana Hacking Team o la alemana FinFisher, estas dos últimas afectadas por filtraciones y por su posterior cierre o reestructuración— y con una regulación fragmentada.

Cómo funciona, en términos generales

Sin entrar en detalles técnicos que no corresponden a una enciclopedia divulgativa, el esquema documentado por los investigadores es el siguiente: el producto aprovecha vulnerabilidades no corregidas del sistema operativo del teléfono para instalarse y obtener privilegios elevados. Los análisis de Citizen Lab y de Amnesty International Security Lab han descrito casos de infección sin interacción de la víctima —los llamados ataques de cero clic—, en los que basta con recibir un mensaje o una llamada. Una vez activo, el operador puede acceder a mensajes, contactos, ubicación, micrófono y cámara, lo que hace irrelevante el cifrado extremo a extremo de las aplicaciones de mensajería, porque la información se captura en el propio dispositivo.

Casos documentados

En julio de 2021, el consorcio Forbidden Stories, con Amnistía Internacional y una quincena de medios, publicó el Proyecto Pegasus a partir de una lista filtrada de más de 50.000 números de teléfono señalados como posibles objetivos de clientes de NSO. El análisis forense de una muestra de dispositivos confirmó infecciones en teléfonos de periodistas y defensores de derechos humanos. NSO Group ha rechazado sistemáticamente la interpretación de la lista y ha afirmado que sus productos se venden bajo licencia estatal y control de exportación israelí.

En España, el llamado caso CatalanGate, documentado por Citizen Lab en abril de 2022, describió la infección de decenas de teléfonos de políticos y activistas independentistas catalanes; poco después, el Gobierno español informó de infecciones en los teléfonos del presidente del Gobierno y de varios ministros. La investigación judicial ha avanzado con dificultades por la falta de cooperación internacional. Otros casos analizados afectan a México, Arabia Saudí, Emiratos Árabes Unidos, Hungría, Polonia y Grecia, este último con el producto Predator.

Empresa o productoPaís de origenSituación documentada
NSO Group / PegasusIsraelEn lista negra del Departamento de Comercio de EE. UU. desde 2021
Intellexa / PredatorGrecia, Israel, ChipreSancionada por EE. UU. en 2024
CandiruIsraelIncluida junto a NSO en la lista de entidades de EE. UU.
Hacking TeamItaliaFiltración masiva en 2015; posterior reestructuración
Principales actores del mercado de spyware comercial según fuentes públicas
  • En noviembre de 2021, el Departamento de Comercio de Estados Unidos incluyó a NSO Group y Candiru en su lista de entidades restringidas.
  • WhatsApp (Meta) y Apple demandaron a NSO Group en 2019 y 2021 respectivamente; en 2024 un tribunal estadounidense falló a favor de WhatsApp en aspectos centrales del caso.
  • El Parlamento Europeo creó en 2022 la comisión PEGA, cuyo informe final de 2023 constató un uso abusivo en varios Estados miembros y pidió normas comunes.
  • En 2023, una orden ejecutiva estadounidense restringió el uso de spyware comercial por parte de agencias federales.

Este artículo describe el fenómeno en clave periodística y de política pública. No incluye indicaciones técnicas sobre cómo funcionan las vulnerabilidades ni cómo detectarlas o replicarlas; para autodefensa digital, las organizaciones citadas publican guías propias.

Preguntas frecuentes

¿Qué es Pegasus?
Un programa de vigilancia de la empresa israelí NSO Group, vendido a Gobiernos, que permite acceder de forma amplia al contenido y los sensores de un teléfono móvil infectado.
¿Sirve de algo el cifrado frente a este tipo de programas?
No frente al dispositivo comprometido: si el programa se ejecuta en el propio teléfono, captura la información antes de cifrarla o después de descifrarla.
¿Qué otras empresas hay en el sector?
Intellexa con Predator, Candiru, y anteriormente Hacking Team y FinFisher, entre otras. Varias han sido sancionadas o han cesado su actividad.

Fuentes y referencias