Sırbistan’da öğrenci hareketiyle bağlantılı bir kişinin iPhone’u, NSO Group’un Pegasus casus yazılımıyla hedef alındı. Citizen Lab ve SHARE Foundation’ın son incelemelerine göre saldırıda Apple’ın iMessage altyapısını kullanan sıfır tıklamalı bir istismar zinciri kullanıldı; cihazın ele geçirildiği dönem Aralık 2025 ile Ocak 2026 arasına işaret ediyor.
Araştırmacılar, bulgularının yüksek güvenle enfeksiyonu gösterdiğini, ancak bunun daha fazla bulaşma ihtimalini ortadan kaldırmadığını belirtti. İncelemeye göre kullanılan açık Apple iMessage’ı hedef aldı ve Apple bu sorunu iOS 18.4.1 ile kapattı. Bu sürüm Nisan 2025’te yayımlandı.
Serbiya’da baskı altındaki hedefler arasında öğrenciler ve muhalif siyasetçiler var
SHARE Foundation, 2026’nın başından bu yana Sırbistan’da en az 14 kişinin gelişmiş casus yazılımlarla hedef alındığını doğruladı. Listede öğrenci hareketi üyeleri, aktivistler, bir milletvekili ve muhalefet partilerinden bir yerel meclis üyesi yer alıyor.
Saldırıların zamanlaması da öne çıktı. Vakaların yerel seçimlerin 29 Mart 2026’da yapıldığı döneme denk geldiği aktarıldı. Aynı soruşturma kapsamında başka bir öğrenci hareketi üyesinin telefonunda da Android tarafında yeni bir NoviSpy sürümü bulundu. Bu bulaşma, kişinin cihazı polis sorgusu sırasında alıkonulduğunda gerçekleşti.
Amnesty International Security Lab Başkanı Donncha Ó Cearbhaill, SHARE’in adli inceleme bulgularının Sırp öğrencilerin, gözaltındayken Sırp yetkililer tarafından cihazlarına yüklenen müdahaleci Android casus yazılımlarla hedef alınmayı sürdürdüğünü ortaya koyduğunu söyledi. Ó Cearbhaill’e göre 2026’daki son vaka, NoviSpy’a işlevsel olarak benzeyen ancak güvenlik uzmanlarının tespitini atlatmak için yeni yöntemlerle geliştirilen bir Android casus yazılımını da ortaya çıkardı.
SHARE, aynı casus yazılım ailesinin ikinci bir cihazda da görüldüğünü, bu telefondaki özel Viber mesajlarının ise Sırp hükümet yanlısı kanal Informer TV’de canlı yayında açığa çıkarıldığını bildirdi.
Ortaya çıkan tablo, ülkede gözetleme teknolojisinin kötüye kullanımına dair bir örneği daha ortaya koydu. Daha önce de NoviSpy’ın yerleştirilmesinde Cellebrite adli inceleme araçlarının kullanıldığı belgelenmişti. Bu tür araçlar adli bilişim ekipleri tarafından meşru soruşturmalarda da kullanılıyor; ancak burada anlatılan vakada aynı ekosistemin kişisel cihazlara müdahale için kullanıldığı görülüyor.
Kurum, risk altındaki kişilerin cihazlarını güncel tutmasını ve iPhone tarafında Lockdown Mode’u etkinleştirmeyi değerlendirmesini hatırlattı. Google’ın sunduğu Advanced Protection Program da yüksek görünürlüğe sahip ve hassas bilgi taşıyan Android kullanıcılarını hedefli çevrimiçi saldırılara karşı korumayı amaçlıyor.
Meta’nın sahibi olduğu WhatsApp ise yılın başında Strict Account Settings adlı bir özellik duyurmuştu. Bu mod, bazı ayarları en kısıtlayıcı seviyeye otomatik çekerek ve kişi listesinde olmayanlardan gelen ekleri ile medyayı engelleyerek gelişmiş siber saldırılara karşı koruma sağlamayı hedefliyor.
