Pegasus Spyware
Software espía militar desarrollado por NSO Group (Israel) que permite control total y sigiloso de smartphones mediante exploits zero-click, capaz de interceptar comunicaciones cifradas end-to-end y extraer datos sin dejar rastro detectable por el usuario.
¿Qué es Pegasus Spyware?
Pegasus es el software espía (spyware) más sofisticado y peligroso conocido públicamente. Desarrollado por la empresa israelí NSO Group, representa el estado del arte en tecnología de vigilancia digital, combinando múltiples exploits zero-day, técnicas anti-forenses avanzadas, y capacidades de control total del dispositivo.
A diferencia del malware común, Pegasus es una herramienta de espionaje de grado militar vendida exclusivamente a gobiernos y agencias de inteligencia. Su sofisticación es tal que puede interceptar comunicaciones supuestamente “seguras” (WhatsApp, Signal, Telegram) leyendo los mensajes directamente en el dispositivo infectado, antes del cifrado o después del descifrado.
El caso más resonante es el de WhatsApp (Meta) contra NSO Group, por el ataque zero-click que en 2019 intentó infectar aproximadamente 1.400 dispositivos objetivo —así lo formula la demanda: intento, no instalación consumada—. Conviene contarlo entero, porque la cifra que circula ya no está en pie:
- Mayo de 2025: un jurado federal del Distrito Norte de California fija unos 444.000 dólares de daños compensatorios y unos 167 millones de daños punitivos.
- Octubre de 2025: la jueza Phyllis Hamilton considera excesivos los punitivos y los reduce a 4.002.471 dólares —exactamente nueve veces los 444.719 de daños compensatorios—, apreciando que eludir el cifrado de extremo a extremo causa un «daño irreparable» a la aplicación. La orden de prohibición permanente se dicta después, en noviembre, junto al fallo final: conviene no fundir las dos resoluciones al citarlas (The Record, SecurityWeek).
Citar los 167 millones como condena vigente es un error de bulto, y de los que se ven: el tribunal los dejó en una cuadragésima parte cinco meses después. Lo que de verdad sobrevive del caso no es el importe, sino la prohibición judicial, que es lo que ata a la empresa hacia delante.
Y un matiz de procedimiento que se cita mal a menudo: la responsabilidad de NSO no la declaró el jurado. Se resolvió antes por el tribunal; al jurado le correspondió únicamente cuantificar los daños. Escribir «un jurado condenó a NSO» invierte quién decidió qué.
Implicaciones para periodistas y activistas
Pegasus se ha usado contra periodistas, activistas de derechos humanos, abogados y opositores políticos. Conviene atribuir cada cifra a lo que de verdad midió: los 45 países proceden de Hide and Seek (Citizen Lab, 2018) y son los países donde se detectaron operadores del programa mediante escaneo de infraestructura — no el número de países con víctimas. Y en el caso de Jamal Khashoggi, lo que documenta Amnistía Internacional es que en la filtración figuran números de su familia y su entorno, no el suyo propio.
Análisis completo del caso NSO Group vs WhatsApp
Historia y evolución de Pegasus
Cronología del spyware más peligroso
| Año | Acontecimiento |
|---|---|
| 2010 | Se constituye NSO Group Technologies Ltd. en Israel (registro n.º 514395409). La compañía se asocia públicamente a Niv Carmi, Omri Lavie y Shalev Hulio; la fecha de constitución registral es el 25 de enero de 2010, no 2011 como suele citarse |
| 2016 | Primera detección pública por Citizen Lab (ataque a Ahmed Mansoor, Emiratos) |
| 2019 | Exploit zero-click en WhatsApp afecta 1.400 usuarios |
| 2021 | The Pegasus Project destapa una filtración de 50.000 números seleccionados como posibles objetivos. De los 67 teléfonos sometidos a análisis forense, 37 mostraron rastros: 23 infecciones y 14 intentos |
| 2021 | Apple demanda a NSO Group por ataques a usuarios de iPhone; el tribunal concede el desistimiento sin perjuicio en noviembre de 2024 |
| 2025 | En mayo un jurado cuantifica los daños; en octubre el tribunal reduce los punitivos a ~4M USD y concede la moción de prohibición; el 12 de noviembre dicta la orden permanente y el fallo final |
| 2026 | WhatsApp despliega Strict Account Settings, una configuración de protección extrema frente a ataques raros y sofisticados —no un producto llamado «Lockdown Mode» ni una defensa específica contra Pegasus— |
Víctimas documentadas
El Proyecto Pegasus (investigación de 2021 por 17 medios internacionales) reveló que entre los objetivos de vigilancia estaban:
- Periodistas: Más de 180, incluyendo colaboradores de Financial Times, CNN, The New York Times
- Activistas: Defensores de derechos humanos en México, Marruecos, India
- Políticos: Presidentes, primeros ministros, ministros de al menos 10 países
- Abogados: Defensores en casos de derechos humanos
- Empresarios: Ejecutivos de alto nivel
Cómo funciona Pegasus: análisis técnico
Vectores de infección
Pegasus ha evolucionado a través de múltiples generaciones de exploits:
Generación 1: Spear phishing (2016)
- SMS con enlace malicioso
- Requería clic del usuario (one-click)
- Explotaba vulnerabilidades de WebKit
Generación 2: Zero-click network injection (2019)
- Exploit vía llamada de WhatsApp
- NO requiere interacción del usuario
- Buffer overflow en VOIP stack
- La víctima ni siquiera ve la llamada
Generación 3: iMessage zero-click (2020-2023)
- FORCEDENTRY: exploit de PDFs malformados
- BLASTPASS: exploit de PassKit attachments
- Jailbreak invisible del dispositivo
Generación 4: Zero-click invisible (2024+)
- Exploits de procesamiento de imágenes
- Vulnerabilidades en widgets del sistema
- Técnicas desconocidas públicamente
Ejemplo técnico: Exploit WhatsApp 2019
## Flujo de ataque documentado
1. Atacante → [Llamada VoIP WhatsApp] → Víctima
↓
2. Procesamiento de llamada entrante (sin responder)
↓
3. Desbordamiento de búfer en la **pila VoIP** de WhatsApp (CVE-2019-3568),
por una serie de paquetes RTCP especialmente preparados
↓
4. RCE (Remote Code Execution) con privilegios de WhatsApp
↓
5. Escalada de privilegios, instalación y borrado de rastros
(pasos SIN fuente primaria localizada: el registro CVE
acredita la ejecución de código, no lo que viene después)
↓
6. Víctima no ve nada en pantallaLo crítico: No hay notificación, no hay alerta, no hay entrada en registro de llamadas.
Capacidades documentadas de Pegasus
| Categoría | Accesos obtenidos |
|---|---|
| Mensajería | WhatsApp, Signal, Telegram, iMessage, SMS, WeChat |
| Comunicaciones | Grabación de llamadas (ambos lados), VoIP interceptado |
| Localización | GPS en tiempo real, historial completo de ubicaciones |
| Multimedia | Activación remota de cámara y micrófono sin indicadores |
| Credenciales | Keylogger universal, passwords almacenadas, tokens de sesión |
| Archivos | Acceso completo: documentos, fotos, vídeos, emails |
| Contactos | Lista completa, calendarios, notas |
| Redes sociales | Facebook, Twitter, Instagram (lectura de mensajes) |
| Navegación | Historial, cookies, sesiones activas |
| Aplicaciones | Datos de cualquier app instalada |
Bypass del cifrado end-to-end
Pegasus NO rompe el cifrado de WhatsApp o Signal. Es más elegante: lee los mensajes después de que son descifrados en tu dispositivo. El cifrado end-to-end no protege contra spyware instalado localmente.
Técnicas anti-forenses
Pegasus está diseñado para ser invisible:
## Técnicas documentadas de evasión
1. Rootkit avanzado (kernel-level)
- Oculta procesos del system monitor
- Oculta archivos del filesystem
- Oculta conexiones de red
2. Sin persistencia en determinadas versiones de iOS
- En las versiones analizadas por Amnesty, la carga podía
no recuperarse del sistema de ficheros no volátil
- Eso NO equivale a ausencia de artefactos: los logs
conservaron procesos y ubicaciones de binarios en disco
- Dificulta el análisis post-mortem, no lo impide
3. Self-destruct
- Auto-eliminación si detecta análisis
- Borra logs y artefactos
- Puede "suicidarse" tras roaming internacional
4. Limpieza de logs
- Elimina entradas en syslog
- Modifica timestamps (anti-forensics)
- Borra crash reports
5. Comunicación encubierta
- C2 vía HTTPS legítimo (mimicry)
- Usa CDNs populares (Amazon, Azure)
- Traffic shaping para parecer normalCómo detectar Pegasus: perspectiva del perito forense
Como perito informático, he desarrollado una metodología específica para detectar indicadores de compromiso por Pegasus:
Herramientas forenses especializadas
1. Mobile Verification Toolkit (MVT)
## Instalación
pip3 install mvt
## Análisis de backup iOS
mvt-ios check-backup --output /casos/cliente-001/ /backups/iphone-backup/
## Buscar IOCs conocidos de Pegasus
mvt-ios check-backup --iocs pegasus.stix2 /backups/iphone-backup/
## Generar timeline
mvt-ios check-backup --output results/ backup/
# MVT escribe la cronología por su cuenta: timeline.csv dentro del directorio de salida.
# No existe un flag --timeline.MVT (desarrollado por Amnesty International) es la herramienta de referencia para detectar Pegasus en dispositivos iOS y Android.
2. Análisis de logs del sistema
## iOS: Extracción de sysdiagnose
## Conectar iPhone → Settings → Privacy → Analytics →
## Analytics Data → sysdiagnose_YYYY.MM.DD_*.tar.gz
## Buscar procesos sospechosos
grep -r "NSO" sysdiagnose/
grep -r "pegasus" sysdiagnose/
grep -r "trident" sysdiagnose/ # Nombre código exploit 2016
## Análisis de crashlogs
cd sysdiagnose/logs/CrashReporter/
grep -l "SpringBoard" *.ips | xargs cat | grep -A 10 "Exception"
## Conexiones de red sospechosas
# NO buscar rangos de IP «de memoria»: los indicadores de red se toman de los
# IOC publicados por Amnesty Tech y Citizen Lab, que MVT consume en formato STIX2.
# (El rango 185.220.101.0/24, que circula como si fuera C2 de NSO, es en realidad
# un bloque conocido de nodos de SALIDA de Tor: buscarlo produce falsos positivos.)
mvt-ios check-backup --iocs pegasus.stix2 --output results/ backup/3. Indicadores de compromiso (IOCs)
No se publica aquí una lista estática de indicadores, y conviene explicar por qué. Una lista de indicadores copiada de un artículo no es fiable: al contrastar doce valores que circulan como «IOCs conocidos de Pegasus» contra el paquete pegasus.stix2 que MVT recomienda descargar, fijado a un commit concreto del repositorio de investigaciones de Amnesty Tech —1.549 objetos indicator—, solo uno de los doce aparecía. Uno de los que no aparecían era 203.0.113.42, que además no puede ser un C2 observado: pertenece a TEST-NET-3, un rango que la RFC 5737 reserva para ejemplos y documentación.
Los indicadores se descargan de la fuente y se citan con su versión, nunca se copian de un artículo:
mvt download-iocs
mvt-ios check-backup --output results/ backup/Y si el encargo exige un paquete concreto y versionado:
mvt-ios check-backup --iocs pegasus.stix2 --output results/ backup/Que un proceso figure en un paquete STIX no convierte cualquier coincidencia de nombre en prueba de compromiso. Lo que se lleva al informe es lo que MVT emite: patrón, tipo de artefacto, fuente, versión del paquete y contexto de la coincidencia, más la evaluación de si esa coincidencia es compatible con un compromiso y con qué falsos positivos.
Señales de advertencia para usuarios
Aunque Pegasus es casi invisible, algunos síntomas pueden indicar compromiso:
- ⚠️ Batería se drena inusualmente rápido (grabación constante)
- ⚠️ Dispositivo se calienta sin uso intensivo
- ⚠️ Datos móviles se consumen sin explicación (exfiltración)
- ⚠️ Comportamiento errático (apps se abren solas, reinicios)
- ⚠️ SMS extraños con enlaces (generación 1, menos común ahora)
Limitaciones de detección por usuario
Los síntomas anteriores son muy poco fiables. Pegasus moderno (gen 3+) está diseñado específicamente para NO mostrar estos síntomas. La única detección confiable es el análisis forense especializado.
Protocolo de análisis forense
Cuando un cliente sospecha infección por Pegasus:
Aislamiento inmediato
- Activar modo avión
- NO conectar a WiFi
- NO reiniciar (pérdida de datos en RAM)
Captura de estado volátil
- Análisis de memoria RAM (iOS jailbreak forensics)
- Lista de procesos activos
- Conexiones de red establecidas
Extracción forense completa
- Backup cifrado del dispositivo
- Extracción física (si es posible)
- Análisis con MVT y herramientas propietarias
Análisis de artefactos
- Buscar IOCs conocidos
- Análisis de logs del sistema
- Correlación temporal con eventos sospechosos
Correlación externa
- ¿El cliente está en “listas de objetivos” publicadas?
- ¿Ha recibido advertencias de Apple/Google?
- ¿Hay campaña de espionaje conocida en su sector?
Documentación legal
- Cadena de custodia rigurosa
- Hashes SHA-256 de todas las evidencias
- Informe pericial trazable, sometido a contradicción y a la valoración del tribunal según las reglas de la sana crítica (art. 348 LEC)
Caso histórico: NSO Group vs WhatsApp (2025)
Los hechos
En mayo de 2019, investigadores de WhatsApp descubrieron que NSO Group había explotado una vulnerabilidad zero-click (CVE-2019-3568) para intentar infectar aproximadamente 1.400 dispositivos objetivos.
La técnica:
Atacante envía paquetes RTCP preparados → desbordamiento de búfer
en la pila VoIP de WhatsApp → ejecución remota de código en el
contexto de la aplicación → la llamada se cancela antes de aparecer
en pantalla
(La escalada de privilegios y la instalación posterior no constan en
el registro CVE: son pasos SIN fuente primaria localizada.)La demanda judicial
WhatsApp demandó a NSO en octubre de 2019 en tribunal federal de Estados Unidos por:
- Violación de CFAA (Computer Fraud and Abuse Act)
- Violación de la CDAFA (California Comprehensive Computer Data Access and Fraud Act)
- Breach of contract (Términos de servicio de WhatsApp)
- Unjust enrichment
El veredicto del jurado (mayo 2025) y su corrección (octubre 2025)
El jurado determinó, y el tribunal revisó después:
| Concepto | Monto |
|---|---|
| Daños punitivos | ~167 M USD fijados por el jurado, reducidos por el tribunal a algo más de 4 M USD en octubre de 2025 |
| Daños compensatorios | ~444.000 USD |
| Costas legales | A determinar |
Lo que de verdad queda del caso: no es el importe —que el tribunal redujo cinco meses después de 167.254.000 a 4.002.471 dólares, aproximadamente una parte de cada 41,8— sino la prohibición judicial permanente de atacar a usuarios de WhatsApp, y el hecho de que un tribunal estadounidense declarase responsable al fabricante del programa, no solo a quien lo usó.
Lo que este caso NO es para un informe pericial español
Es un pleito civil estadounidense entre dos empresas, resuelto por un jurado y corregido después por el tribunal. No es jurisprudencia invocable en España ni «doctrina comparada» que sostenga una conclusión pericial: en un dictamen español, el marco lo dan el art. 197 del Código Penal y las normas procesales, no una resolución de California. Citarlo como precedente aplicable es un flanco que un contraperito abre en una pregunta. Sirve para contexto —qué hace el programa y qué se acreditó técnicamente— y para nada más.
Análisis completo del caso judicial
Marco legal y ético
¿Es legal Pegasus?
Depende del uso:
✅ Legal (en teoría):
- Uso por fuerzas de seguridad con orden judicial
- Investigación de terrorismo y crimen organizado grave
- Autorización de juez competente
❌ Ilegal:
- Espionaje sin autorización judicial
- Vigilancia masiva indiscriminada
- Uso contra periodistas, activistas, abogados sin causa justificada
- Exportación de productos de cibervigilancia al margen del régimen de control y autorización aplicable. La Ley 53/2007 obliga a denegar la operación cuando existan indicios racionales de uso «con fines de represión interna» (art. 8); lo que crea la ilicitud es incumplir ese régimen, no la etiqueta política del comprador
Legislación española aplicable
| Norma | Aplicación a Pegasus |
|---|---|
| Código Penal Art. 197 | Descubrimiento y revelación de secretos |
| LECrim Art. 588 bis a) | Principios rectores: especialidad, idoneidad, excepcionalidad, necesidad y proporcionalidad |
| Ley Orgánica 3/2018 | Protección de datos personales |
| LECrim Art. 588 septies a) | El precepto que más se acerca a lo que hace Pegasus: autoriza, en delitos tasados y con resolución motivada, «la instalación de un software que permita […] el examen a distancia y sin conocimiento de su titular» de un dispositivo |
| LO 2/2002 | Si el contexto es el CNI: exige autorización previa del magistrado competente del Tribunal Supremo para afectar al secreto de las comunicaciones |
| Ley 25/2007 | Conservación de datos de tráfico, localización y abonado. Excluye expresamente el contenido de las comunicaciones, así que no ampara nada de lo que hace este spyware |
Importante: Incluso con autorización judicial, el uso de Pegasus debe cumplir principios de proporcionalidad, necesidad y especialidad. La simple gravedad del delito no justifica automáticamente su uso.
Casos españoles conocidos
- 2022: CatalanGate: Citizen Lab identificó 63 personas que fueron objetivo o mostraron infección con Pegasus; en al menos 51 la infección quedó confirmada por análisis forense. La distinción entre intento y compromiso acreditado es exactamente lo que un informe pericial tiene que sostener
- 2022: Teléfonos de Pedro Sánchez (presidente) y Margarita Robles (ministra Defensa) comprometidos
- 2021: Ciudadanos catalanes denuncian espionaje masivo
Cómo protegerse de Pegasus
Medidas técnicas
1. **Mantener sistema operativo actualizado**
- iOS/Android con últimos parches de seguridad
- Activar actualizaciones automáticas
2. **Activar Lockdown Mode (iOS 16+)**
- Settings → Privacy & Security → Lockdown Mode
- Desactiva funciones susceptibles de exploit
3. **Reiniciar dispositivo diariamente**
- Pegasus pierde persistencia tras reinicio (algunos modelos)
- No es solución definitiva, pero dificulta operación
4. **Evitar perfiles de alto riesgo**
- Si eres periodista/activista en país represivo
- Usar dispositivo "quemable" para comunicaciones sensibles
5. **Auditorías forenses periódicas**
- Análisis profesional cada 3-6 meses
- Especialmente si notas comportamientos extrañosLockdown Mode: La respuesta de Apple
En respuesta directa a Pegasus, Apple introdujo Lockdown Mode en iOS 16 (2022):
Restricciones activadas (cambian con cada versión del sistema: la lista vigente está en la página de Apple, y a agosto de 2026 Mensajes permite «determinados vídeos, imágenes y archivos de audio»):
- Bloquea la mayoría de tipos de adjunto en Mensajes
- Deshabilita previsualizaciones de enlaces
- Bloquea invitaciones FaceTime de desconocidos
- Desactiva JavaScript JIT en Safari
- Bloquea conexiones USB en modo bloqueado
- Desactiva perfiles de configuración
Análisis forense de Lockdown Mode
Limitación de Lockdown Mode
Lockdown Mode NO es infalible. Reduce significativamente la superficie de ataque, pero NSO Group tiene recursos para desarrollar bypasses. Es una capa adicional de defensa, no una solución mágica.
Pegasus en peritaje informático
Cuándo sospecho Pegasus en un caso
Como perito, considero posible presencia de Pegasus cuando:
✅ El cliente es perfil de alto valor:
- Periodista investigando corrupción
- Activista de derechos humanos
- Abogado en casos sensibles
- Opositor político
- Ejecutivo con información comercial valiosa
✅ Hay evidencia circunstancial:
- Información confidencial “filtrada” sin explicación
- Adversarios muestran conocimiento de comunicaciones privadas
- Sincronía temporal entre conversaciones privadas y acciones de terceros
✅ El dispositivo muestra anomalías técnicas:
- Consumo de batería inexplicable
- Datos móviles elevados sin justificación
- Avisos de Apple/Google sobre “ataque patrocinado por estado”
Informe pericial tipo
Mi informe en casos de sospecha de Pegasus incluye:
## INFORME PERICIAL: ANÁLISIS FORENSE DISPOSITIVO MÓVIL
## Caso: [ID]/[Año] - Posible infección Pegasus
### 1. OBJETO DEL PERITAJE
Determinar si el dispositivo iPhone modelo [X] del cliente
ha sido comprometido con software de espionaje avanzado
### 2. METODOLOGÍA
- Análisis con Mobile Verification Toolkit (MVT)
- Adquisición elegida según modelo, SoC, versión de iOS y estado de bloqueo,
con la herramienta, su versión, los cambios que introduce y sus
limitaciones documentados en el informe
- Correlación con IOCs publicados por Amnesty Tech
- Análisis de logs del sistema (sysdiagnose)
- Revisión de tráfico de red capturado
### 3. HALLAZGOS
- [IOC-ID] Coincidencia con el indicador STIX [patrón], fuente
[repositorio/versión], artefacto [ruta o base], fecha [UTC]
- Evaluación de si la coincidencia es compatible con un compromiso,
con sus falsos positivos y sus limitaciones declarados
### 4. CONCLUSIONES
Con grado de certeza [ALTO/MEDIO/BAJO]:
El dispositivo presenta indicadores compatibles con
infección por Pegasus spyware, específicamente versión...
### 5. CADENA DE CUSTODIA
[Hashes SHA-256, logs de acceso, testimonios]
### 6. ANEXOS
- Anexo I: IOCs completos
- Anexo II: Output completo de MVT
- Anexo III: Documentación técnica NSO GroupRelación con otros conceptos
- Zero-Day: Pegasus explota múltiples vulnerabilidades zero-day
- WhatsApp Forense: Análisis de dispositivos comprometidos vía WhatsApp
- Cadena de Custodia: crítica en casos de spyware para documentar integridad y trazabilidad
- Cifrado Extremo-Extremo: Por qué no protege contra spyware local
Conclusión
Pegasus representa la cumbre de la tecnología de vigilancia digital. Su sofisticación es tal que incluso gigantes tecnológicos como Apple reconocen la dificultad de defenderse completamente contra él.
Como perito informático forense, enfatizo tres puntos cruciales:
- Detección requiere especialización: No es detectable por antivirus comerciales
- Evidencia puede ser efímera: Técnicas anti-forenses dificultan análisis post-mortem
- Contexto legal es fundamental: el uso no autorizado de spyware puede integrar distintos delitos según la conducta, el autor, la víctima y la jurisdicción. La tipificación y la gravedad no se deducen de la sola ausencia de orden judicial: el tipo básico del art. 197.1 CP prevé prisión de uno a cuatro años, que el art. 33.3.a clasifica como pena menos grave
Si sospechas que tu dispositivo está comprometido con Pegasus, contacta inmediatamente con un perito informático especializado en análisis forense móvil.
Referencias y fuentes
- Citizen Lab. Hide and Seek: Tracking NSO Group’s Pegasus Spyware to Operations in 45 Countries, 2018 — los 45 países son donde se detectaron operadores por escaneo de infraestructura, no países con víctimas confirmadas. citizenlab.ca
- Amnistía Internacional. Massive data leak reveals Israeli NSO Group’s spyware used to target activists, journalists, and political leaders globally, 2021 — la filtración contiene números seleccionados como posibles objetivos; la infección solo se acredita con análisis forense del dispositivo. amnesty.org
- Mobile Verification Toolkit (MVT) — herramienta de Amnesty Tech para el análisis de copias de seguridad y sistemas de ficheros de iOS y Android. github.com/mvt-project/mvt
- WhatsApp Inc. v. NSO Group (Distrito Norte de California): el tribunal resolvió la responsabilidad por summary judgment en diciembre de 2024 y el juicio ante jurado de mayo de 2025 se limitó a cuantificar daños; la resolución de 17 de octubre de 2025 (docket 802) redujo los punitivos y concedió la moción, y la orden judicial permanente —permanent injunction, no una medida cautelar, que por definición es temporal y provisional (art. 726.2 LEC)— se dictó el 12 de noviembre (docket 809), junto al fallo final. The Record · SecurityWeek
- Código Penal, art. 197 (descubrimiento y revelación de secretos) y art. 197 bis (acceso ilícito a sistemas). boe.es
- LECrim, arts. 588 ter a 588 septies (interceptación de comunicaciones y registro de dispositivos). Como regla exigen resolución judicial motivada, pero el art. 588 ter d.3 contempla que «en caso de urgencia» pueda ordenarla el Ministro del Interior o el Secretario de Estado de Seguridad en investigaciones sobre bandas armadas o terrorismo, con comunicación judicial inmediata y confirmación o revocación posterior. boe.es
Una sospecha de spyware solo se puede examinar con el dispositivo delante
Análisis forense del terminal con MVT y los IOC publicados por Amnesty Tech y Citizen Lab, cadena de custodia desde la adquisición e informe que declara qué se pudo acreditar y qué no —incluida la posibilidad de que el examen no sea concluyente—. Lo que no se puede es diagnosticarlo por los síntomas.
El análisis lo firma Jonathan Izquierdo, perito informático forense.
Última actualización: 27 de agosto de 2026 Categoría: Seguridad Código: MAL-005
Preguntas Frecuentes
¿Qué es Pegasus y quién lo desarrolló?
Pegasus es el spyware más sofisticado conocido públicamente, desarrollado por la empresa israelí NSO Group. Se vende exclusivamente a gobiernos y agencias de inteligencia para 'combatir terrorismo y crimen organizado', aunque se ha documentado su uso contra periodistas, activistas y abogados.
¿Cómo infecta Pegasus un teléfono?
Pegasus utiliza exploits zero-click que no requieren interacción del usuario. Puede infectar mediante una simple llamada de WhatsApp (sin responder), mensaje iMessage, o vulnerabilidades en procesamiento de imágenes. La víctima no ve ninguna alerta ni notificación.
¿Se puede detectar Pegasus con antivirus?
Los antivirus comerciales NO detectan Pegasus. Requiere análisis forense especializado con herramientas como MVT (Mobile Verification Toolkit), análisis de logs del sistema, y correlación con IOCs conocidos. Como perito forense, uso técnicas avanzadas de análisis de memoria y tráfico de red.
Términos Relacionados
Zero-Day
Vulnerabilidad de seguridad desconocida para el fabricante y sin parche disponible. Los ataques zero-day explotan estas fallas antes de que exista defensa, siendo especialmente peligrosos y difíciles de detectar.
Spyware
Software malicioso diseñado para infiltrarse en un dispositivo y recopilar información del usuario sin su conocimiento ni consentimiento. Incluye desde keyloggers y screen recorders hasta sofisticados programas de vigilancia comercial como Pegasus. En forense digital, la detección y análisis de spyware es fundamental para investigaciones de ciberacoso, espionaje corporativo y violaciones de privacidad.
WhatsApp Forense
Conjunto de técnicas de análisis forense digital aplicadas a la extracción, verificación y certificación de conversaciones de WhatsApp para su uso como prueba judicial. Incluye análisis de la base de datos msgstore.db, verificación de metadatos, y recuperación de mensajes borrados.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
