Nieuw forensisch onderzoek van het Citizen Lab, samen met de SHARE Foundation, wijst op een gerichte aanval waarbij een iPhone in Servië is geïnfecteerd met de Pegasus zero-click exploit. In de analyse staat dat het gaat om een “zero-click” iMessage-aanval: de gebruiker hoeft in principe niets te doen om het slachtoffer te worden.
Volgens het onderzoek zijn er hoog-vertrouwenswaardige indicatoren van infectie gevonden in een periode van december 2025 tot januari 2026. Het is daarbij niet uitgesloten dat dezelfde kwetsbare keten ook buiten die window slachtoffers heeft gemaakt.
Wat is er precies gevonden bij de iPhone?
De onderzoekers stellen dat een iMessage zero-click exploit werd gebruikt om het toestel te besmetten met Pegasus, het spyware-platform dat in het verleden al vaker in verband is gebracht met geavanceerde spionagecampagnes.
De aanval lijkt volgens de inschatting te zijn gericht op Apple iMessage. Apple heeft voor deze aanval volgens het onderzoek een oplossing uitgerold met iOS 18.4.1, dat werd uitgebracht in april 2025.
Waarom is “zero-click” zo riskant?
Het grote probleem bij een zero-click aanval is dat deze niet afhankelijk is van een klik op een link, het openen van een bijlage of een andere duidelijke handeling van de gebruiker. Daardoor wordt het voor slachtoffers lastiger om de aanval te herkennen voordat er al schade is.
Daarnaast kan het betekenen dat de infectie plaatsvond via een component waar gebruikers dagelijks mee werken, zoals berichtenverkeer. Dat maakt de drempel voor misbruik nog lager dan bij klassieke phishing: je hoeft niet in je mail te happen, maar in je communicatie-app.
Breder plaatje: Servië en het timing-effect rond verkiezingen
Het nieuws rondom deze iPhone-infectie komt op een moment dat Apple volgens het bericht ook nieuwe threat notifications stuurde aan klanten waarvan werd vermoed dat ze doelwit waren van aanvallen met commerciële spyware.
Die waarschuwingen zouden aan een niet nader genoemd aantal gebruikers zijn gestuurd, verspreid over 110 landen. Het type incidenten dat in die meldingen terugkomt, overlapt met wat Citizen Lab en SHARE nu in detail beschrijven.
Op lokaal niveau wijst SHARE erop dat minstens 14 mensen in Servië sinds het begin van 2026 zijn benaderd met geavanceerde spyware. Daarbij ging het om een mix van leden van studentbewegingen, activisten, en ook politieke figuren, zoals een lid van het parlement en een lokale bestuurder van oppositiepartijen.
De onderzoekers leggen een verband met de lokale verkiezingen op 29 maart 2026. Daarnaast volgt uit de berichtgeving dat een andere studentbeweging deelnemer ook werd getroffen, nadat de telefoon was afgenomen tijdens politieverhoor—en daarop werd een nieuwere versie van NoviSpy aangetroffen.
Meer dan iPhone: ook Android-spyware en forensische ketens
De bevindingen zijn niet alleen iOS-gerelateerd. SHARE stelt dat Serviërs blijven worden benaderd met invasieve Android-spionagetools die worden geïnstalleerd terwijl het slachtoffer is vastgehouden door de Servische autoriteiten.
In een citaat van Donncha Ó Cearbhaill (hoofd van de Security Lab van Amnesty International) wordt benadrukt dat het nieuwste geval laat zien dat studenten opnieuw doelwit waren, en dat het om een nieuwe Android-spyware gaat. Die variant zou vergelijkbaar zijn met NoviSpy, maar nieuw gebouwd met extra inspanningen om detectie door beveiligingsonderzoekers lastiger te maken.
Viber-leaks en detectie op een tweede toestel
SHARE meldt ook dat dezelfde spyware-stam is aangetroffen op een tweede apparaat. Die ontdekking hangt samen met de openbaarmaking van private Viber-berichten afkomstig van het betreffende toestel, dat live zou zijn gedeeld via Informer TV, een pro-regeringskanaal in Servië.
Gerichte opsporing: wat betekent dit voor gebruikers?
Dit soort aanvallen raakt niet iedereen op gelijke wijze. Het bericht benadrukt dat mensen die vanwege wie ze zijn en wat ze doen een verhoogd risico lopen, extra aandacht moeten geven aan beveiliging.
- Houd apparaten up-to-date: omdat iOS 18.4.1 al eerder is uitgebracht, is actuele software een praktische eerste verdedigingslinie.
- Overweeg iOS Lockdown Mode: het bericht noemt dit specifiek als een optie voor mensen met een hoger risico.
- Gebruik Android-protectie met Advanced Protection Program: voor Android-gebruikers met “hoge zichtbaarheid” en gevoelige informatie wordt dit genoemd als aanvullende bescherming.
Extra beschermingslagen: WhatsApp Strict Account Settings
Naast iOS- en Androidmaatregelen noemt het bericht ook een WhatsApp-functie. Eerder dit jaar introduceerde WhatsApp (eigendom van Meta) Strict Account Settings. Daarbij worden bepaalde instellingen automatisch vastgezet op strengere waarden.
Ook zou WhatsApp attachments en media blokkeren van contactpersonen die niet in de contactenlijst staan. Voor wie onderwerp is van gerichte campagnes kan zo’n “strenger standaardgedrag” helpen om de aanvalsoppervlakte kleiner te maken.
Praktisch: zo reageer je op dit type Pegasus zero-click exploit
Als je dit nieuws vertaalt naar dagelijkse beveiligingshygiëne, draait het vooral om het beperken van risico’s die ontstaan door (tijdelijk) kwetsbare software en door communicatiekanalen waarin zero-click misbruik mogelijk is.
Een praktische aanpak bestaat uit:
- Controleer iPhone-updates en installeer de nieuwste iOS-versies waarin Apple bekende issues heeft afgedekt.
- Activeer waar mogelijk strengere privacy- en beveiligingsopties, zoals Lockdown Mode voor gebruikers die daarvoor in aanmerking komen.
- Voor Android: activeer extra programma’s of opties die bescherming bieden tegen geavanceerde aanvallen, vooral als je doelgroep of rol je een hoger risico geeft.
- Communicatieaccounts: gebruik beveiligingsfuncties van apps die automatisch restrictiever gedrag afdwingen.
Dat neemt niet weg dat gerichte spyware-aanvallen extreem geavanceerd kunnen zijn. Maar het voorkomt wél dat een bekende kwetsbaarheid “voor jou klaarstaat” op het moment dat er wordt geprobeerd te misbruiken.
Conclusie
Het onderzoek van Citizen Lab en SHARE maakt duidelijk dat de Pegasus zero-click exploit niet alleen theoretisch gevaarlijk is: er zijn concrete iPhone-infecties vastgesteld in Servië, gekoppeld aan misbruik via iMessage. Omdat Apple al met iOS 18.4.1 reageerde, is het advies aan gebruikers met een groter risico vooral helder: blijf up-to-date en gebruik extra beveiligingslagen zoals Lockdown Mode en relevante Android-beschermingsprogramma’s.
Wil je ook begrijpen hoe aanvallen via berichtenverkeer en andere communicatiekanalen in bredere zin slachtoffers vinden? Lees dan bijvoorbeeld meer over OAuth-traps en vishing in gerichte campagnes.
En als je focust op de bredere context van credential misbruik en opsporing van lekkage, dan sluit dit aan op credential-locaties en wat je kunt doen bij vermoedens van exposure.
Bron: https://thehackernews.com/2026/09/pegasus-zero-click-spyware-exploit.html
