Alguien infectó a un supervisor de la investigación de software espía con software espía

En 2022 y 2023, el Comité PEGA del Parlamento Europeo investigó abusos de software espía en toda la Unión Europea tras revelaciones periodísticas sobre la implementación gubernamental de la tecnología Pegasus de NSO Group.

Ahora, años después, resulta que alguien estaba usando el software espía Pegasus en uno de los miembros del comité.

En un informe Publicado el viernes, el Citizen Lab de la Universidad de Toronto reveló que encontró a Pegasus en el teléfono del miembro sustituto del Comité PEGA Stelios Kouloglou, un periodista griego y ex miembro del Parlamento Europeo. Es la primera vez que un miembro del comité es identificado públicamente como víctima de Pegasus.

Para Kouloglou, la infección de Pegasus fue sorprendente. Para otro miembro del Comité PEGA, era totalmente esperado, aunque se retrasara. Para Citizen Lab, fue irónico.

Para todos ellos, fue una prueba más de que es necesario hacer mucho más para prevenir los abusos de software espía, como implementar las mismas recomendaciones del Comité PEGA. informe final eso nunca vi acción en el Parlamento Europeo.

Kouloglou le dijo a CyberScoop que había realizado pruebas de seguridad en su teléfono antes de unirse al comité de PEGA en 2022, por lo que no creía que nadie fuera lo suficientemente audaz como para intentar infectar su teléfono una vez que se convirtiera en miembro. Con el uso del software espía Predator por parte de Grecia bajo escrutinio, “sería un gran escándalo” si fuera pirateado mientras estaba en el panel, dijo.

Pero alguien (la investigación de Citizen Lab no descubrió quién) infectó el teléfono de Kouloglou con Pegasus dos veces, una alrededor de octubre de 2022 y otra alrededor de marzo de 2023, concluyeron los investigadores con «alta confianza».

Durante la primera infección, el comité se estaba preparando para algunas audiencias destacadas y el primer borrador de su informe. Kouloglou estaba en el hospital y recibió la visita de otro periodista griego que había testificado ante el comité y que anteriormente había infectado su teléfono con software espía. Dada la capacidad del software espía para escuchar audio a través de un teléfono infectado, es posible que la infección haya violado las protecciones de los datos de salud.

Durante la segunda infección, el panel se estaba preparando para aún más audiencias y “estuvo involucrado en intensas discusiones relacionadas con el proceso de redacción final”, según Citizen Lab.

La investigación de Citizen Lab sobre Kouloglou se produjo en mayo de este año, después de que él dijera que un abogado que conocía le dijo que había una manera de enviar los datos de su teléfono a la organización de investigación, durante un tiempo en que Kouloglou estaba haciendo algunos reportajes de investigación y escribiendo una columna sobre el «escándalo de la semana». «Dije: '¿Por qué no? Hagámoslo», dijo.

Quienquiera que fuera responsable de infectar el teléfono de Kouloglou lo hizo durante “momentos cruciales” del trabajo del comité, dijo Hannah Neumann, miembro del Comité PEGA y miembro del Parlamento Europeo por Alemania.

«Muchos de nosotros esperábamos algunos ataques durante el comité, pero ahora sigue siendo frustrante descubrir que realmente sucedió», dijo a CyberScoop. «Cuando decidimos crear el Comité Pega, trabajamos muy duro con la seguridad informática interna del Parlamento Europeo… para que pudieran proporcionar controles de software espía para los miembros del Comité Pega y su personal».

Kouloglou y Neumann sólo pudieron especular sobre quién era el responsable. Pero para ellos dos y para Citizen Lab, el motivo parece claro.

«Es irónico que un miembro del comité encargado de investigar a Pegasus haya sido atacado con el software espía Pegasus», dijo Ron Deibert, fundador y director de Citizen Lab. «Alguien, en algún lugar, probablemente quería violar el privilegio parlamentario y descubrir qué estaba pasando en ese comité. Este caso muestra cómo la industria del software espía mercenario, aún no regulada y de la que se abusa mucho, es venenosa para los procesos democráticos».

Kouloglou dijo que planea emprender acciones legales contra NSO Group. Muchas víctimas de software espía han tenido dificultades para ganar demandas contra los fabricantes de software espía, aunque no todas.

NSO Group, con sede en Israel, no respondió a una solicitud de comentarios el jueves por la tarde.

Neuman dijo que las lecciones aprendidas como resultado de la infección del teléfono de Kouloglou incluyen: «para los miembros del parlamento nacional y del Parlamento Europeo: revisen sus dispositivos regularmente. Aparentemente no respetan la democracia y el parlamentarismo europeos».

Lo más importante es que es hora de implementar las recomendaciones del comité PEGA, dijo.

«No sé cuánto más se necesita para que los estados miembros y la comisión despierten y comiencen a implementar las muy buenas recomendaciones de nuestro comité PEGA, porque todos sabemos que hay un abuso de software espía», dijo Neuman. «No necesito tener otro comité para eso. Sólo necesito que actúen».

Es casi seguro que Kouloglou no será el último miembro del parlamento en infectarse, dijo John Scott-Railton, investigador principal de Citizen Lab. Algunos habían sido infectados antes del trabajo del Comité PEGA, y se ha descubierto que otros han sido atacados desde entonces. (El cuerpo legislativo de Estados Unidos también ha sido blanco de ataques en el pasado).

«Proporcionar a agencias gubernamentales altamente reservadas herramientas de vigilancia proporcionadas por empresas mercenarias que no rinden cuentas y a menudo no son éticas es una receta para el abuso de poder», dijo a CyberScoop. «Puedo decirles cómo será el próximo capítulo: más parlamentarios pirateados. De hecho, sospecho que hay miembros que votan y asisten a reuniones de alto nivel sin tener idea de que su teléfono se ha convertido en un espía en su bolsillo».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.