セルビアの学生運動メンバーに何が起きたのか
2025年12月から2026年1月にかけて、セルビアの学生運動のメンバーが所有するiPhoneが、ゼロクリックのiMessageエクスプロイトを通じてペガサス・スパイウェアに感染した。リンクはクリックされておらず、添付ファイルも開かれておらず、不審なメッセージを読む必要もなかった。エクスプロイトはサイレントに配信・実行され、展開した者にデバイスへのアクセスを許し、所有者は攻撃が進行していることに気づくことはなかった。
この事例は、世界中の活動家、ジャーナリスト、市民社会関係者のデバイスで確認されてきた、記録されたペガサス感染の長いリストに加わるものだ。ペガサスは、携帯電話に秘密裏にインストールされるように設計された商用スパイウェアであり、政治活動、抗議運動、独立系報道に関与する人々のデバイスで繰り返し発見されている。学生運動のメンバーが標的にされたことは、研究者が長年にわたって追跡してきたパターンに適合する。このツールは法執行・諜報目的の製品として販売されているが、その使用は表明された目的をはるかに超えて広がっている。
ゼロクリックのiMessageエクスプロイトが認識とVPN保護を回避する仕組み
この事例で最も重要な詳細は「ゼロクリック」という言葉だ。デジタル安全に関するアドバイスの大半は、攻撃者が標的に何らかの行動を起こさせることを想定している。フィッシングリンクをクリックさせる、悪意のあるファイルをダウンロードさせる、不審な権限を承認させるなどだ。ゼロクリック・エクスプロイトはその要件を完全に排除する。脆弱性は、デバイスが受信データを処理する方法、この場合はiMessageを通じて存在するため、単にメッセージを受信するだけで感染が引き起こされ得る。
これが、VPNがいかに適切に設定されていても、この種の攻撃を止められない理由でもある。VPNはデバイスとインターネット間のトラフィックを暗号化し、IPアドレスや位置情報を隠すことはできるが、スマートフォンのメッセージアプリが受信データを解析する際の欠陥を修正することは何もしない。エクスプロイトはトラフィックを傍受する必要はなく、デバイスが単一のメッセージを受信するだけでよいのだ。ファイアウォール、ウイルス対策アプリ、そして追跡やデータ収集などの日常的な脅威のために作られた一般的なプライバシーツールは、このカテゴリーの攻撃を捕捉するようには設計されておらず、一般的に捕捉することはできない。
スパイウェアがデバイスに侵入した後にどのように動作するか、データを収集し展開者に通信を送り返す方法を含めて、より明確な全体像を知りたい場合は、スパイウェア用語集の項目がその仕組みを平易な言葉で解説している。
なぜ活動家とジャーナリストがペガサスの主要標的であり続けるのか
ペガサスおよび類似の商用スパイウェアツールは、政府や強力な機関に挑戦する人々を巻き込んだ事例で繰り返し登場しており、多くの人が日常的に心配する日和見的なサイバー犯罪の類ではない。学生運動、抗議運動の主催者、独立系ジャーナリストは、一般消費者がほとんど直面しないリスクのカテゴリーに属している。彼らは、セキュリティ上の過ちを犯したからではなく、彼らが誰であるか、何をしているかという理由で、具体的に標的にされるのだ。
これは、政府や法執行機関が商用監視ツールを取得する広範なトレンドの一部である。米国では、ICEがパラゴンのGraphiteスパイウェアを暗号化通信の傍受に使用したことを確認しており、アイルランドの議員らは監視法案を進めており、同様の評判を持つベンダーによる警察のスパイウェア使用を法的に認可する可能性がある。これらの特定のツールがセルビアの事例と関連しているかどうかに関わらず、パターンは一貫している。商用スパイウェアベンダーは政府に販売し、最終的に標的となる可能性が最も高い人々は、活動、ジャーナリズム、政治的異議申し立てに従事する人々である。
高リスクユーザーのための実践的ステップ
大多数の人々にとって、標準的なデジタル衛生、強力なパスワード、二要素認証、日常的なプライバシーのためのVPNは、依然として健全なアドバイスである。しかし、活動家、ジャーナリスト、主催者など、高リスクに直面するグループに属している場合、通常のチェックリストよりも重要ないくつかの追加ステップがある:
- iOSをすぐに更新してください。 Appleはゼロクリック・エクスプロイトが依存する種類の脆弱性を定期的に修正しており、更新を遅らせることは露出期間を延ばすことになる。
- ロックダウンモードを有効にしてください。 Appleのロックダウンモードは、このようなエクスプロイトが依存する攻撃対象領域を減らすために、いくつかのメッセージおよび添付ファイル処理機能を制限する。iOSの設定に組み込まれており、まさにこの脅威カテゴリーのために設計されている。
- 標的型リスクは異なるルールを意味することを理解してください。 あなたの仕事が国家レベルの監視の標的となる可能性を高めている場合、標準的な消費者向けセキュリティアドバイスでは不十分だ。Citizen LabやAccess Nowなどの組織は、標的にされた疑いがある人々にフォレンジック支援を提供している。
- 実際の感染と詐欺の脅迫を混同しないでください。 ペガサス感染の主張のすべてが正当なものではない。一部の詐欺メールは、金銭を脅し取るためにデバイスが侵害されたと虚偽の主張をする。これらのメッセージのいずれかを受信した場合、ペガサス恐喝メールの分析が、実際の脅威と脅迫戦術の違いを見分けるのに役立つ。
これがあなたにとって意味すること
これを読んでいる大多数の人々にとって、ペガサスのゼロクリックiPhoneスパイウェアは現実的な個人的脅威ではない。これらのツールは高価で、標的を絞ったものであり、広範に展開されるのではなく、特定の個人のために予約されている。しかし、この事例は重要な区別を強調している。VPNなどのプライバシーツールは、トラフィックと位置情報の監視から保護するものであり、デバイス自体を侵害する高度なエクスプロイトから保護するものではない。活動、ジャーナリズム、政治組織化を通じて高リスクのカテゴリーに該当する場合、あなたのセキュリティ体制は、消費者向けツールのみに依存するのではなく、その現実を反映する必要がある。
重要なポイント
- ゼロクリック・エクスプロイトは通常、未修正の脆弱性を標的とするため、パッチがリリースされたらすぐにiOSを更新してください。
- 高リスクのカテゴリーに属する場合はロックダウンモードを有効にしてください。これらのエクスプロイトが使用するメッセージ処理経路を特に制限する。
- VPNや標準的なプライバシーアプリは、ゼロクリックのスパイウェア感染から保護しないことを理解してください。
- 標的型感染の疑いがある場合は、推測するのではなくデジタル権利団体からフォレンジック支援を求め、デバイスがすでに侵害されていると主張する不請自来のメールには懐疑的でいてください。




