
Pegasus-Spyware infiziert iPhone in Serbien per Zero-Click
Citizen Lab und die SHARE Foundation bestätigen, dass die Pegasus-Spyware von NSO Group das iPhone eines serbischen Aktivisten über einen iMessage-Zero-Click-Exploit infiziert hat, den Apple in iOS 18.4.1 gepatcht hat.
Forscher von Citizen Lab und der SHARE Foundation haben bestätigt, dass die Pegasus-Spyware von NSO Group das iPhone eines Mitglieds der serbischen Studentenprotestbewegung über einen iMessage-Zero-Click-Exploit infiziert hat. Ein Zero-Click-Exploit ist eine Hacking-Technik, die ein Gerät kompromittiert, ohne dass der Besitzer auf einen Link tippen, einen Anhang öffnen oder irgendeine Aktion ausführen muss; allein der Empfang einer speziell präparierten Nachricht kann ausreichen. iMessage ist der integrierte Nachrichtendienst von Apple für iPhone, iPad und Mac. Pegasus ist eine leistungsstarke kommerzielle Spyware, die von der NSO Group verkauft wird und ein Gerät still überwachen kann.
Citizen Lab erklärte, dass der Angriff einen iMessage-Zero-Click-Exploit nutzte, und die Analyse ergab Indikatoren mit hoher Sicherheit für eine Infektion im Zeitraum von Dezember 2025 bis Januar 2026, wobei weitere Infektionen nicht ausgeschlossen werden können. Die spezifische iMessage-Schwachstelle, die in diesem Fall ausgenutzt wurde, wurde von Apple in iOS 18.4.1 behoben, das im April 2025 veröffentlicht wurde. Das bedeutet, dass Geräte mit iOS 18.4.1 oder neuer vor diesem speziellen Angriffspfad geschützt sein sollten, obwohl Spyware-Anbieter ständig nach neuen Schwachstellen suchen.
Die Entdeckung folgt auf eine neue Reihe von Bedrohungshinweisen, die Apple an Kunden verschickt hat, bei denen der Verdacht bestand, dass sie Ziel von Söldner-Spyware-Angriffen sein könnten. Die Warnungen gingen an eine nicht näher bezeichnete Anzahl von Nutzern in 110 Ländern. Söldner-Spyware bezieht sich auf kommerzielle Überwachungssoftware, die an Regierungen oder andere Kunden für gezielte Überwachung verkauft wird, oft ohne Wissen oder Zustimmung der Zielperson. Apples Bedrohungshinweise sollen Personen warnen, die aufgrund ihrer Identität oder ihrer Tätigkeiten individuell ins Visier genommen werden könnten.
Die SHARE Foundation bestätigte, dass seit Anfang 2026 mindestens 14 Personen in Serbien mit fortschrittlicher Spyware ins Visier genommen wurden. Zu den Zielpersonen gehörten Mitglieder der Studentenbewegung, Aktivisten, ein Parlamentsabgeordneter und ein Gemeinderat von Oppositionsparteien. Die Vorfälle fielen zeitlich mit den Kommunalwahlen am 29. März 2026 zusammen. In einem separaten Vorfall wurde das Telefon eines weiteren Mitglieds der Studentenbewegung mit einer neuen Version der NoviSpy-Android-Spyware kompromittiert, nachdem das Gerät während einer polizeilichen Befragung beschlagnahmt worden war. NoviSpy ist ein bekanntes Android-Spyware-Tool, das still private Daten von einem Telefon stehlen kann. Donncha Ó Cearbhaill, Leiter des Security Lab von Amnesty International, sagte, die forensischen Befunde bewiesen, dass serbische Studenten weiterhin mit invasiven Android-Spyware-Tools ins Visier genommen werden, die während der Haft durch Behörden installiert werden. Er fügte hinzu, dass der jüngste Fall von 2026 eine neue Android-Spyware offenbare, die in ihrer Funktionalität NoviSpy ähnlich sei, aber neu gebaut wurde mit spezifischen Bemühungen, die Erkennung durch Sicherheitsexperten zu vermeiden.
SHARE erklärte, dass derselbe Spyware-Stamm auf einem zweiten Gerät entdeckt wurde, nachdem private Viber-Nachrichten von diesem Telefon live im Fernsehsender Informer TV, einem serbischen regierungsnahen Nachrichten- und Mediensender, offengelegt wurden. Die Entwicklung ist die jüngste in einer Reihe dokumentierter Missbräuche von Überwachungstechnologie im Land, einschließlich der Verwendung von forensischen Tools von Cellebrite zur Bereitstellung von NoviSpy. Forensische Tools sind Software oder Hardware, die von Ermittlern verwendet werden, um Daten von Geräten zu extrahieren, aber sie können auch missbraucht werden, um Spyware ohne Wissen des Besitzers zu installieren.
Für Personen, die aufgrund ihrer Identität und ihrer Tätigkeiten gefährdet sein könnten, bieten die Forscher und Technologieanbieter spezifische Schutzmaßnahmen an. Benutzer sollten ihre Geräte auf dem neuesten Stand halten und erwägen, den Sperrmodus auf iOS zu aktivieren. Der Sperrmodus ist eine iPhone-Einstellung, die viele erweiterte Funktionen blockiert, um das Eindringen von Spyware zu erschweren. Google bietet ein Advanced Protection Program an, um Android-Nutzer mit hoher Sichtbarkeit und sensiblen Informationen vor gezielten Online-Angriffen zu schützen; dieses Programm erfordert einen physischen Sicherheitsschlüssel für die Anmeldung, was die Übernahme von Konten erheblich erschwert. Anfang dieses Jahres kündigte das zu Meta gehörende WhatsApp eine Funktion namens Strikte Kontoeinstellungen an, um Benutzer vor fortgeschrittenen Cyberangriffen zu schützen, indem bestimmte Einstellungen automatisch auf die restriktivsten Optionen gesperrt werden und Anhänge und Medien von Personen blockiert werden, die nicht in der Kontaktliste des Benutzers stehen.
Für Unternehmen und IT-Teams können die sicherheitsorientierten IT-, Infrastruktur- und Beratungsdienste von AEU-I helfen, Geräte- und Netzwerk-Härtungspraktiken gegen gezielte Überwachungstools wie die hier beschriebenen zu überprüfen. Diese Berichterstattung basiert auf Erkenntnissen von Citizen Lab, der SHARE Foundation und Amnesty International, nicht auf einer Beteiligung von AEU an diesen Vorfällen.
So schützen Sie sich
- Aktualisieren Sie Ihr iPhone auf iOS 18.4.1 oder neuer, da diese Version den Fix von Apple für die iMessage-Schwachstelle enthält, die bei diesem Angriff verwendet wurde.
- Wenn Sie Journalist, Aktivist oder jemand sind, der ins Visier genommen werden könnte, aktivieren Sie den Sperrmodus auf Ihrem iPhone über Einstellungen > Datenschutz & Sicherheit > Sperrmodus.
- Aktivieren Sie auf einem Android-Telefon das Advanced Protection Program von Google und verwenden Sie einen physischen Sicherheitsschlüssel, um Angreifer daran zu hindern, Ihr Konto zu übernehmen.
- Öffnen Sie in WhatsApp die Einstellungen und aktivieren Sie Strikte Kontoeinstellungen, um restriktive Optionen automatisch zu sperren und Anhänge von unbekannten Kontakten zu blockieren.
- Verbinden Sie Ihr Telefon niemals mit einem Computer oder Kabel, den Sie nicht kontrollieren, insbesondere wenn Sie festgehalten oder verhört wurden, und vermeiden Sie es, es für andere zu entsperren.
- Sichern Sie wichtige Daten regelmäßig und erwägen Sie, ein separates, sauberes Telefon für risikoreiche Aktivitäten zu verwenden.
Begriffe Erklärt
- zero-click exploit Eine Art von Angriff, der ein Gerät infiziert, ohne dass der Besitzer tippen oder klicken muss, oft über eine Nachricht oder einen Anruf.
- spyware Software, die heimlich beobachtet, was Sie auf einem Gerät tun, z. B. Nachrichten lesen oder Ihren Standort verfolgen.
- iMessage Apples integrierter Nachrichtendienst für iPhone, iPad und Mac.
- Lockdown Mode Eine iPhone-Einstellung, die viele erweiterte Funktionen blockiert, um das Eindringen von Spyware zu erschweren.
- Advanced Protection Program Googles zusätzliche Sicherheitseinstellung, die einen physischen Sicherheitsschlüssel für die Anmeldung erfordert und die Kontoübernahme erheblich erschwert.
- NoviSpy Ein bekanntes Android-Spyware-Tool, das still private Daten von einem Telefon stehlen kann.
- forensic tools Software oder Hardware, die von Ermittlern verwendet wird, um Daten von Geräten zu extrahieren, die aber auch missbraucht werden kann, um Spyware zu installieren.
- mercenary spyware Kommerzielle Spionagesoftware, die an Regierungen oder andere Kunden für gezielte Überwachung verkauft wird, oft ohne Zustimmung.