iPhone участника сербского студенческого протестного движения заразили Pegasus через zero-click-эксплойт в iMessage. История важна не только как очередной эпизод про дорогой коммерческий шпионаж: Pegasus на iPhone снова показывает, что для заметной цели мобильный телефон давно стал главным рабочим компьютером, только без привычного набора средств контроля, логирования и реагирования.
Об атаке сообщает The Hacker News со ссылкой на исследование Citizen Lab и SHARE Foundation. По их данным, эксперты подтвердили заражение устройства шпионским ПО NSO Group и нашли индикаторы компрометации за период с декабря 2025 года по январь 2026-го. При этом исследователи отдельно оговорили важную деталь: обнаруженный промежуток не означает, что это были единственные эпизоды заражения. Иными словами, форензика уверенно видит следы Pegasus, но не обещает, что видит всю картину.
Ключевой технический момент здесь в том, что речь идет именно о zero-click-сценарии. Пользователю не нужно было нажимать на ссылку, открывать вложение или подтверждать какое-либо действие. По оценке исследователей, эксплойт бил по Apple iMessage. Apple, как указано в материале, закрыла эту дыру в iOS 18.4.1, выпущенной в апреле 2025 года. Это не делает историю менее неприятной. Наоборот: она напоминает, насколько беспощаден разрыв между выходом патча и реальным обновлением устройств у людей, которые находятся в зоне риска. Для корпоративной ИБ это старая боль, но в мобильном мире она выглядит особенно неудобно: аппарат всегда при владельце, поверхность атаки огромная, а следов для расследования обычно мало.
Случай в Сербии не выглядит одиночной операцией. SHARE Foundation утверждает, что с начала 2026 года как минимум 14 человек в стране стали целями продвинутого шпионского ПО. Среди них были участники студенческого движения, активисты, депутат парламента и местный советник от оппозиции. Временной контекст тоже слишком заметный, чтобы его игнорировать: эти инциденты пришлись на период вокруг местных выборов, прошедших 29 марта 2026 года. Для ИТ-аудитории здесь важен не только политический фон. Важнее другое: шпионские инструменты такого класса применяются не против абстрактных «особо ценных персон», а против вполне конкретных участников общественной и политической инфраструктуры, у которых в телефоне лежат переписки, контакты, маршруты, документы и рабочие договоренности.
На этом фоне особенно показательно, что история не ограничилась iPhone. Другой участник студенческого движения, по данным исследователей, получил компрометацию телефона уже на Android. Причем устройство, как сообщается, было заражено новой версией шпионской программы NoviSpy после того, как его изъяли во время полицейского допроса. Глава Security Lab в Amnesty International Доннча О Кеарбхейл отдельно отметил, что в кейсе 2026 года фигурирует новый Android-спайвар, схожий по функциям с NoviSpy, но собранный с учетом обхода детектирования со стороны исследователей безопасности. Это важная поправка к популярному мифу о том, что сложные мобильные атаки всегда упираются в удаленный zero-click. Нет, иногда достаточно физического доступа к устройству, особенно если у атакующей стороны есть процессуальное прикрытие или возможность ненадолго забрать телефон.
SHARE также сообщила, что тот же штамм Android-шпионажа нашли и на втором устройстве. Повод для проверки выглядел почти гротескно, хотя для жертвы вряд ли смешно: приватные сообщения из Viber с этого телефона были зачитаны в прямом эфире Informer TV, сербского провластного телеканала. Когда данные из личной переписки неожиданно начинают жить собственной медийной жизнью, вопрос «а был ли взлом?» обычно перестает быть теоретическим. Для бизнеса и продуктовых команд это хороший холодный душ: утечка чувствительных данных с мобильного устройства давно не сводится к паролям или фотографиям. Это могут быть черновики договоренностей, рабочие контакты, сигналы о передвижениях, куски внутренней координации и любая информация, которая превращает человека в прозрачный объект наблюдения.
В материале эта история названа продолжением уже задокументированных злоупотреблений технологиями слежки в Сербии, включая применение криминалистических инструментов Cellebrite для развертывания NoviSpy. И это, пожалуй, самый неприятный слой всей новости. Рынок давно привык обсуждать коммерческий spyware как нечто, происходящее где-то на стыке спецслужб, подрядчиков и экспортного контроля. Но на практике для конечной жертвы не так уж важно, был ли первичным вектором zero-click в мессенджере, форензический комплекс или ручная установка после изъятия устройства. Модель угрозы одна и та же: телефон перестает быть личным интерфейсом пользователя и становится интерфейсом наблюдения за ним.
Для русскоязычных разработчиков, ИБ-команд и IT-руководителей из этой истории следует несколько вполне приземленных выводов. Первый: мобильная безопасность для сотрудников из зон повышенного риска не должна жить по остаточному принципу. Если человек работает с чувствительной информацией, участвует в публичных конфликтах, политических, правозащитных или журналистских процессах, смартфон надо рассматривать как критичный узел инфраструктуры. Второй: патч-менеджмент на мобильных устройствах должен быть не формальностью, а отдельной дисциплиной. Да, в этом кейсе Pegasus на iPhone эксплуатировал уязвимость, которую Apple уже исправила, но сам факт появления такого заражения показывает, что «патч вышел» и «риск снят» — не одно и то же. Третий: защитные режимы, которые раньше считались опцией для узкого круга параноиков, становятся нормой для заметных целей. В iOS это Lockdown Mode, который Apple рекомендует включать пользователям из группы риска. Для Android Google продвигает Advanced Protection Program. А Meta в этом году добавила в WhatsApp функцию Strict Account Settings, которая автоматически ужесточает ряд настроек и блокирует вложения и медиа от пользователей вне списка контактов.
С практической точки зрения главный вывод еще жестче. Защита мобильных устройств перестает быть историей про удобство пользователя и все чаще становится вопросом политического, делового и операционного выживания. Pegasus на iPhone в Сербии — это не экзотика из новостной ленты, а напоминание о том, что рынок наступательных мобильных инструментов остается живым, дорогим и востребованным, а значит, следующий громкий кейс снова придет не из лаборатории, а из чьей-то переписки, которую внезапно прочитают вслух чужие люди.