Qué le ocurrió al miembro del movimiento estudiantil serbio

Entre diciembre de 2025 y enero de 2026, un iPhone perteneciente a un miembro del movimiento estudiantil de Serbia fue infectado con el software espía Pegasus mediante una vulnerabilidad de cero clics en iMessage. No se hizo clic en ningún enlace, no se abrió ningún archivo adjunto y no fue necesario leer ningún mensaje sospechoso. La vulnerabilidad se ejecutó de forma silenciosa, otorgando a quien la desplegó acceso al dispositivo sin que el propietario supiera jamás que se estaba produciendo un ataque.

El caso se suma a una larga lista de infecciones documentadas de Pegasus que afectan a activistas, periodistas y figuras de la sociedad civil en todo el mundo. Pegasus es un software espía comercial diseñado para instalarse de forma encubierta en teléfonos móviles, y ha aparecido repetidamente en los dispositivos de personas involucradas en organización política, movimientos de protesta y reportajes independientes. Que un miembro de un movimiento estudiantil sea objetivo encaja con un patrón que los investigadores han rastreado durante años: la herramienta se comercializa como un producto para el cumplimiento de la ley y la inteligencia, pero su uso ha ido mucho más allá de ese propósito declarado.

Cómo las vulnerabilidades de cero clics en iMessage eluden la conciencia y la protección de las VPN

El detalle más importante de este caso es la palabra "cero clics". La mayoría de los consejos sobre seguridad digital asumen que un atacante necesita que el objetivo haga algo: hacer clic en un enlace de phishing, descargar un archivo malicioso o aprobar un permiso sospechoso. Las vulnerabilidades de cero clics eliminan ese requisito por completo. La vulnerabilidad reside en cómo el dispositivo procesa los datos entrantes, en este caso a través de iMessage, por lo que simplemente recibir un mensaje puede ser suficiente para desencadenar la infección.

Esta es también la razón por la que una VPN, por muy bien configurada que esté, no puede detener este tipo de ataque. Una VPN cifra el tráfico entre tu dispositivo e internet y puede ocultar tu dirección IP o ubicación, pero no hace nada para corregir una falla en la forma en que la aplicación de mensajería de tu teléfono analiza los datos entrantes. La vulnerabilidad no necesita interceptar tu tráfico; necesita que tu dispositivo reciba un solo mensaje. Los cortafuegos, las aplicaciones antivirus y las herramientas de privacidad típicas diseñadas para amenazas cotidianas como el rastreo o la recopilación de datos nunca fueron creadas para detectar esta categoría de ataque y, por lo general, no pueden hacerlo.

Si quieres una imagen más clara de cómo opera el software espía una vez que está en un dispositivo, incluido cómo recopila datos y se comunica con quien lo desplegó, la entrada del glosario sobre software espía desglosa los mecanismos en términos sencillos.

Por qué los activistas y periodistas siguen siendo objetivos principales de Pegasus

Pegasus y herramientas de software espía comercial similares han aparecido repetidamente en casos que involucran a personas que desafían a gobiernos o instituciones poderosas, más que en el tipo de ciberdelincuencia oportunista que preocupa a la mayoría de la gente en su día a día. Los movimientos estudiantiles, los organizadores de protestas y los periodistas independientes ocupan una categoría de riesgo que los consumidores comunes rara vez enfrentan: son objetivo específicamente por quiénes son y qué hacen, no porque hayan cometido un error de seguridad.

Esto forma parte de una tendencia más amplia de gobiernos y organismos encargados de hacer cumplir la ley que adquieren herramientas de vigilancia comercial. En Estados Unidos, el ICE ha confirmado el uso del software espía Graphite de Paragon para interceptar comunicaciones cifradas, y los legisladores en Irlanda están avanzando un proyecto de ley de vigilancia que autorizaría legalmente el uso policial de software espía de proveedores con reputaciones similares. Independientemente de si alguna de estas herramientas específicas está relacionada con el caso serbio, el patrón es consistente: los proveedores de software espía comercial venden a gobiernos, y las personas con más probabilidades de acabar en el lado receptor son aquellas dedicadas al activismo, el periodismo o la disidencia política.

Pasos prácticos para usuarios de alto riesgo

Para la mayoría de las personas, la higiene digital estándar, las contraseñas seguras, la autenticación de dos factores y una VPN para la privacidad cotidiana siguen siendo consejos sólidos. Pero si perteneces a un grupo que enfrenta un riesgo elevado, como activistas, periodistas u organizadores, algunos pasos adicionales importan más que la lista de verificación habitual:

  • Mantén iOS actualizado de inmediato. Apple parchea regularmente el tipo de vulnerabilidades de las que dependen las explotaciones de cero clics, y retrasar las actualizaciones amplía tu ventana de exposición.
  • Activa el Modo de bloqueo. El Modo de bloqueo de Apple restringe varias funciones de procesamiento de mensajes y archivos adjuntos específicamente para reducir la superficie de ataque de la que dependen explotaciones como esta. Está integrado en la configuración de iOS y diseñado exactamente para esta categoría de amenaza.
  • Asume que el riesgo dirigido implica reglas diferentes. Si tu trabajo te convierte en un objetivo plausible de vigilancia estatal, los consejos de seguridad para consumidores estándar no son suficientes. Organizaciones como Citizen Lab y Access Now ofrecen apoyo forense para personas que sospechan que han sido objetivo.
  • No confundas infecciones reales con estafas de susto. No todas las afirmaciones de infección por Pegasus son legítimas. Algunos correos de estafa afirman falsamente que tu dispositivo ha sido comprometido para exigir un pago. Si has recibido uno de estos mensajes, nuestro análisis de los correos de extorsión de Pegasus puede ayudarte a distinguir entre una amenaza real y una táctica de miedo.

Qué significa esto para ti

Para la gran mayoría de las personas que leen esto, el software espía Pegasus de cero clics para iPhone no es una amenaza personal realista. Estas herramientas son caras, dirigidas y reservadas para individuos específicos, más que desplegadas de forma amplia. Pero el caso subraya una distinción importante: las herramientas de privacidad como las VPN protegen contra la vigilancia de tu tráfico y ubicación, no contra vulnerabilidades sofisticadas que comprometen el propio dispositivo. Si te encuentras en una categoría de mayor riesgo, ya sea por activismo, periodismo u organización política, tu postura de seguridad debe reflejar esa realidad en lugar de depender únicamente de herramientas de nivel consumidor.

Conclusiones clave

  • Actualiza iOS tan pronto como se publiquen los parches, ya que las vulnerabilidades de cero clics suelen atacar fallas sin parchear.
  • Activa el Modo de bloqueo si estás en una categoría de alto riesgo; limita específicamente las vías de procesamiento de mensajes que usan estas vulnerabilidades.
  • Comprende que las VPN y las aplicaciones de privacidad estándar no protegen contra infecciones de software espía de cero clics.
  • Busca ayuda forense de organizaciones de derechos digitales si sospechas de una infección dirigida en lugar de asumirla, y desconfía de correos no solicitados que afirmen que tu dispositivo ya está comprometido.