Een iPhone van een lid van een Servische studentenprotestbeweging is volgens nieuwe bevindingen besmet met Pegasus zero-click iMessage. Citizen Lab onderzocht het apparaat samen met de SHARE Foundation en concludeert dat er een iMessage-exploit is gebruikt om de spyware zonder zichtbare gebruikersactie te installeren.
In de analyse worden indicaties van besmetting gekoppeld aan een periode tussen december 2025 en januari 2026. Dat sluit niet uit dat er ook andere besmettingen zijn geweest, maar de huidige signalen wijzen op ten minste één specifieke aanvalsfase.
Wat is er gevonden door Citizen Lab en SHARE?
Citizen Lab stelt dat de infectie plaatsvond via een zero-click iMessage-aanval. Met dat type exploit kan malware worden doorgestuurd of uitgevoerd zonder dat de gebruiker iets hoeft te klikken, zoals een link openen of een bijlage accepteren.
De onderzoekers melden high-confidence indicatoren van infectie op het toestel dat zij onderzochten. De timing van die indicatoren ligt binnen de genoemde maanden, wat helpt om de aanval in een concreter tijdvak te plaatsen.
Welke iMessage-kwetsbaarheid werd vermoed?
De gebruikte techniek zou volgens de inschatting zijn gericht op Apple iMessage. Het gaat dus om een aanval via het berichtenecosysteem, wat extra gevoelig is omdat iMessage voor veel gebruikers juist bekendstaat als een relatief gesloten kanaal.
Volgens het rapport is deze aanvalsmethode door Apple geadresseerd via iOS 18.4.1, dat in april 2025 werd uitgebracht. Dat betekent dat gebruikers die op dat moment voldoende hebben geüpdatet, mogelijk minder blootgesteld waren aan deze specifieke route.
Waarom is dit nieuws breder dan één slachtoffer?
De ontdekking komt niet op zichzelf. Apple zou volgens de context van het nieuwsbericht klanten hebben gewaarschuwd die mogelijk doelwit waren van aanvallen met mercenary spyware. Die dreigingsmeldingen zijn verstuurd aan een onbekend aantal gebruikers in 110 landen.
Daarnaast bevestigt SHARE Foundation dat sinds het begin van 2026 minstens 14 mensen in Servië zijn benaderd met geavanceerde spyware. Onder de gerapporteerde doelwitten vallen onder meer leden van studentenbewegingen, activisten en ook politieke betrokkenen.
Raakte ook de Android-wereld betrokken?
Ja. Naast de iPhone-casus gaat het verhaal verder met meldingen over NoviSpy, een Android-spywarevariant. SHARE meldt dat één student z’n toestel mogelijk werd gecompromitteerd met een nieuwe NoviSpy-versie nadat de telefoon in beslag was genomen tijdens politieondervraging.
Verder wijst Amnesty International’s Security Lab (vertegenwoordigd door Donncha Ó Cearbhaill) op forensisch bewijs dat laat zien dat Servische studenten door autoriteiten doelwit blijven met invasieve spywarehulpmiddelen. In dezelfde context wordt ook gesproken over een nieuwe Android-spyware die qua functionaliteit vergelijkbaar zou zijn met NoviSpy, maar specifiek zou zijn opgebouwd om detectie door beveiligingsonderzoekers lastiger te maken.
Er wordt bovendien vermeld dat dezelfde spywarefamilie op een tweede apparaat is aangetroffen, nadat private Viberberichten live waren gedeeld op Informer TV, een pro-government kanaal.
Wat is het verband met lokale verkiezingen?
De timing van de gemelde incidenten valt samen met de lokale verkiezingen op 29 maart 2026. Zulke verkiezingsperioden zijn vaak kwetsbaar voor digitale inmenging, omdat politieke bewegingen en activisten dan intensief communiceren en vaker onder de aandacht staan.
Hoewel correlatie geen bewijs van causaliteit is, helpt het tijdsverloop wel om te begrijpen waarom onderzoekers extra alert zijn: het toont aan dat surveillance-inspanningen in dezelfde periode kunnen opspelen als politieke gebeurtenissen.
Welke beveiligingsadvies komt nu naar voren?
Voor gebruikers met een hoger risicoprofiel — bijvoorbeeld journalisten, activisten of politici — is de kernboodschap: houd apparaten up-to-date. In het geval van de iMessage-aanpak is iOS 18.4.1 de relevante mijlpaal volgens de berichtgeving.
Daarnaast wordt aanbevolen om op iOS Lockdown Mode te overwegen. Die instelling is bedoeld om extra risicofuncties te beperken in situaties waarin je mogelijk doelwit bent van geavanceerde aanvallen.
Voor Android-gebruikers noemt de context ook Google’s Advanced Protection Program. Dat programma richt zich op extra bescherming voor gebruikers die zichtbaar zijn of gevoelige informatie beheren en daarom doelwitriskanter zijn voor gerichte aanvallen.
Extra bescherming in andere apps: WhatsApp en instellingen
Ook buiten iMessage en Android-apparaten wordt in de context gewezen op extra verdedigingslagen. Zo kondigde WhatsApp (eigendom van Meta) eerder een functie aan die “Strict Account Settings” heet. Het idee: bepaalde accountinstellingen worden automatisch verscherpt en ongewenste media of bijlagen worden geblokkeerd van afzenders die niet in iemands contactlijst staan.
Hoewel zulke maatregelen geen garantie zijn tegen alle vormen van spyware, kunnen ze het aanvalsvlak verkleinen, vooral bij social engineering en datastromen via berichten.
Praktische checklist voor organisaties en security teams
Als je binnen een organisatie te maken hebt met medewerkers die politiek of maatschappelijk actief zijn, is het verstandig om dit soort casussen te vertalen naar concrete acties:
- Forceer snelle patching voor mobiele besturingssystemen en messenger-apps.
- Stimuleer het gebruik van extra beschermingsopties zoals Lockdown Mode (waar beschikbaar).
- Houd een beleid voor incidentmelding bij vermoeden van gerichte aanvallen, zodat je niet “wacht tot het vanzelf overgaat”.
- Besteed aandacht aan device- en forensische procedures bij inbeslagname of bewijsverzameling, zeker bij activisten en risicoprofielen.
Gericht misbruik zoals Pegasus zero-click iMessage laat zien dat aanvallers niet alleen op brute exploits vertrouwen, maar ook op stealth en timing. Daarom moet je verdediging net zo systematisch en voorspelbaar zijn als de aanvallen.
Meer lezen over gerichte malware en kwetsbaarheden
Wil je de bredere context rond spyware, exploitketens en misbruik van mobiele of runtime-omgevingen beter begrijpen? Bekijk dan ook:
- Node.js runtime misbruikt voor malwarelevering
- Implicaties van hacks en patches: wat je nu doet
- Malafide npm-pakketten via supply chain: RAT-alert
Conclusie
De melding over Pegasus zero-click iMessage onderstreept hoe ingrijpend zero-click spyware kan zijn: zonder dat een gebruiker iets merkt, kan een iPhone worden besmet via iMessage. Citizen Lab en SHARE Foundation koppelen de signalen aan een specifieke periode in 2025/2026 en stellen dat Apple de aanvalsroute heeft aangepakt met iOS 18.4.1.
Voor wie risico loopt is het dringende advies simpel maar essentieel: update snel, activeer waar mogelijk extra beschermingsfuncties zoals Lockdown Mode en zorg dat security teams duidelijke procedures hebben bij vermoedens van gerichte aanvallen.
Bron: https://thehackernews.com/2026/09/pegasus-zero-click-spyware-exploit.html
