Cosa è Successo al Membro del Movimento Studentesco Serbo
Tra dicembre 2025 e gennaio 2026, un iPhone appartenente a un membro del movimento studentesco serbo è stato infettato con lo spyware Pegasus tramite uno sfruttamento zero-click di iMessage. Nessun link è stato cliccato, nessun allegato aperto e nessun messaggio sospetto doveva essere letto. Lo sfruttamento è stato consegnato ed eseguito silenziosamente, dando a chi lo ha implementato l'accesso al dispositivo senza che il proprietario sapesse mai che era in corso un attacco.
Il caso si aggiunge a una lunga lista di infezioni Pegasus documentate che coinvolgono attivisti, giornalisti e figure della società civile in tutto il mondo. Pegasus è uno spyware commerciale progettato per essere installato di nascosto sui telefoni cellulari, ed è comparso ripetutamente sui dispositivi di persone coinvolte nell'organizzazione politica, nei movimenti di protesta e nel giornalismo indipendente. Il fatto che un membro di un movimento studentesco sia stato preso di mira segue uno schema che i ricercatori hanno monitorato per anni: lo strumento è commercializzato come prodotto per le forze dell'ordine e l'intelligence, ma il suo utilizzo è andato ben oltre questo scopo dichiarato.
Come gli Sfruttamenti Zero-Click di iMessage Aggirano la Consapevolezza e la Protezione VPN
Il dettaglio più importante in questo caso è la parola "zero-click". La maggior parte dei consigli sulla sicurezza digitale presuppone che un attaccante abbia bisogno che il bersaglio faccia qualcosa: cliccare su un link di phishing, scaricare un file dannoso o approvare un'autorizzazione sospetta. Gli sfruttamenti zero-click eliminano del tutto questo requisito. La vulnerabilità risiede in come il dispositivo elabora i dati in arrivo, in questo caso tramite iMessage, quindi semplicemente ricevere un messaggio può essere sufficiente per innescare l'infezione.
Questo è anche il motivo per cui una VPN, per quanto ben configurata, non può fermare questo tipo di attacco. Una VPN crittografa il traffico tra il tuo dispositivo e internet e può nascondere il tuo indirizzo IP o la tua posizione, ma non fa nulla per correggere un difetto in come l'app di messaggistica del tuo telefono analizza i dati in arrivo. Lo sfruttamento non ha bisogno di intercettare il tuo traffico; ha bisogno che il tuo dispositivo riceva un singolo messaggio. Firewall, app antivirus e strumenti di privacy tipici progettati per le minacce quotidiane come il tracciamento o la raccolta di dati non sono mai stati pensati per intercettare questa categoria di attacchi e generalmente non possono farlo.
Se vuoi un quadro più chiaro di come opera lo spyware una volta che è su un dispositivo, incluso come raccoglie dati e comunica con chi lo ha implementato, la voce del glossario sullo spyware spiega i meccanismi in termini semplici.
Perché Attivisti e Giornalisti Rimangono Bersagli Primari di Pegasus
Pegasus e strumenti spyware commerciali simili sono comparsi ripetutamente in casi che coinvolgono persone che sfidano governi o istituzioni potenti, piuttosto che nel tipo di criminalità informatica opportunistica di cui la maggior parte delle persone si preoccupa quotidianamente. I movimenti studenteschi, gli organizzatori di proteste e i giornalisti indipendenti occupano una categoria di rischio che i consumatori comuni raramente affrontano: sono presi di mira specificamente per chi sono e per quello che fanno, non perché hanno commesso un errore di sicurezza.
Questo fa parte di una tendenza più ampia di governi e forze dell'ordine che acquisiscono strumenti di sorveglianza commerciale. Negli Stati Uniti, l'ICE ha confermato l'uso dello spyware Graphite di Paragon per intercettare comunicazioni crittografate, e i legislatori in Irlanda stanno promuovendo un disegno di legge sulla sorveglianza che autorizzerebbe legalmente l'uso di spyware da parte della polizia da fornitori con reputazioni simili. Che uno qualsiasi di questi strumenti specifici sia collegato al caso serbo o meno, il modello è coerente: i fornitori di spyware commerciale vendono ai governi, e le persone che con maggiore probabilità finiscono dalla parte del ricevente sono quelle impegnate in attivismo, giornalismo o dissenso politico.
Passi Pratici per gli Utenti ad Alto Rischio
Per la maggior parte delle persone, l'igiene digitale standard, password forti, autenticazione a due fattori e una VPN per la privacy quotidiana, rimane un consiglio valido. Ma se appartieni a un gruppo che affronta un rischio elevato, come attivisti, giornalisti o organizzatori, alcuni passaggi aggiuntivi contano più della solita lista di controllo:
- Aggiorna iOS immediatamente. Apple corregge regolarmente il tipo di vulnerabilità su cui si basano gli sfruttamenti zero-click, e ritardare gli aggiornamenti estende la tua finestra di esposizione.
- Attiva la Modalità Lockdown. La Modalità Lockdown di Apple limita diverse funzioni di elaborazione di messaggi e allegati specificamente per ridurre la superficie di attacco da cui dipendono sfruttamenti come questo. È integrata nelle impostazioni iOS ed è progettata esattamente per questa categoria di minaccia.
- Considera che il rischio mirato implica regole diverse. Se il tuo lavoro ti rende un bersaglio plausibile per la sorveglianza statale, i consigli di sicurezza standard per i consumatori non sono sufficienti. Organizzazioni come Citizen Lab e Access Now offrono supporto forense per le persone che sospettano di essere state prese di mira.
- Non confondere infezioni reali con truffe da spavento. Non ogni affermazione di infezione Pegasus è legittima. Alcune email truffa affermano falsamente che il tuo dispositivo è stato compromesso per estorcere un pagamento. Se hai ricevuto uno di questi messaggi, la nostra analisi delle email di estorsione Pegasus può aiutarti a distinguere tra una minaccia reale e una tattica intimidatoria.
Cosa Significa Questo per Te
Per la stragrande maggioranza delle persone che leggono questo articolo, lo spyware iPhone zero-click Pegasus non è una minaccia personale realistica. Questi strumenti sono costosi, mirati e riservati a individui specifici piuttosto che implementati su larga scala. Ma il caso sottolinea una distinzione importante: strumenti di privacy come le VPN proteggono dalla sorveglianza del tuo traffico e della tua posizione, non contro sfruttamenti sofisticati che compromettono il dispositivo stesso. Se rientri in una categoria a rischio più elevato, sia attraverso l'attivismo, il giornalismo o l'organizzazione politica, la tua postura di sicurezza deve riflettere quella realtà piuttosto che fare affidamento esclusivamente su strumenti di livello consumer.
Punti Chiave
- Aggiorna iOS appena vengono rilasciate le patch, poiché gli sfruttamenti zero-click prendono tipicamente di mira vulnerabilità non corrette.
- Attiva la Modalità Lockdown se sei in una categoria ad alto rischio; limita specificamente i percorsi di elaborazione dei messaggi che questi sfruttamenti utilizzano.
- Comprendi che le VPN e le app di privacy standard non proteggono contro le infezioni da spyware zero-click.
- Cerca aiuto forense presso organizzazioni per i diritti digitali se sospetti un'infezione mirata piuttosto che presupporla, e sii scettico verso email non richieste che affermano che il tuo dispositivo è già compromesso.




