La organización serbia SHARE Foundation confirmó el 2 de septiembre de 2026 que al menos 14 personas fueron objetivo de spyware avanzado desde comienzos de año, la mayor oleada documentada en Serbia. Entre ellas hay estudiantes, activistas, un parlamentario y un concejal. Citizen Lab confirmó una infección de Pegasus mediante un exploit zero-click en iMessage; Amnesty International validó infecciones con una nueva variante similar a NoviSpy en dispositivos Android.

El hallazgo importa a organizaciones fuera de Serbia porque muestra dos rutas diferentes hacia el mismo activo: un teléfono puede ser comprometido de forma remota sin que la víctima pulse un enlace, o mediante acceso físico mientras está fuera de su control. Para empresas en España y Colombia, los perfiles expuestos no se limitan a políticos. Dirección, legal, finanzas, periodistas, investigadores, negociadores, líderes sindicales y equipos con información sensible pueden convertirse en objetivos por lo que saben, deciden o representan.

La respuesta no debe convertir cada alerta en prueba de infección ni reducir el caso a “no haga clic”. Apple explica que sus notificaciones son avisos de alta confianza de que una persona fue objetivo de spyware mercenario, aunque no revelan el indicador que las activa. SHARE diferencia notificación, presunta infección y confirmación forense. Esa precisión es esencial para actuar rápido sin destruir evidencia ni hacer atribuciones sin base.

Qué confirmó la investigación en Serbia

SHARE Foundation informó que doce personas acudieron a sus especialistas forenses en agosto después de recibir alertas en sus teléfonos. Sus análisis y el apoyo independiente de Citizen Lab y Amnesty International permitieron confirmar casos adicionales. El conjunto documentado asciende al menos a 14 personas seleccionadas como objetivos desde principios de 2026.

Citizen Lab verificó que el iPhone de una integrante del movimiento estudiantil fue infectado con Pegasus entre diciembre de 2025 y enero de 2026. La cadena utilizó iMessage y no requirió interacción de la usuaria. SHARE también indicó que Amnesty International confirmó una nueva versión de spyware similar a NoviSpy en el teléfono de un estudiante cuyo dispositivo había sido confiscado durante un interrogatorio. Otra detección se relacionó con la divulgación televisiva de mensajes privados de Viber.

Las personas afectadas incluyen integrantes de un movimiento estudiantil, activistas y representantes de oposición. Los hallazgos coinciden temporalmente con elecciones locales celebradas el 29 de marzo. Reuters señaló que no pudo determinar quién fue responsable de las infecciones alegadas. La presidenta del Parlamento serbio rechazó las acusaciones de vigilancia, y NSO Group no respondió de inmediato a la consulta del medio.

Cómo interpretar las señales de spyware sin adelantar conclusiones
SeñalQué permite afirmarRespuesta adecuada
Notificación de amenaza de AppleAlta confianza de que la persona fue objetivo de spyware mercenarioVerificar autenticidad, reducir exposición y solicitar ayuda experta
Indicadores forenses compatiblesArtefactos técnicos que requieren correlación y validaciónPreservar el dispositivo y trabajar sobre una adquisición controlada
Confirmación de Pegasus o NoviSpyUna infección sustentada por análisis especializadoAmpliar alcance a cuentas, comunicaciones, contactos y otros dispositivos
Selección por rol o actividadRiesgo dirigido mayor que el de la población generalAplicar un perfil de protección reforzado y revisarlo periódicamente

Qué significa realmente un ataque zero-click

En una infección zero-click, el atacante no necesita convencer a la persona de abrir un adjunto o enlace. Explota una vulnerabilidad en un componente que procesa contenido recibido, como mensajería, llamadas o previsualizaciones. El dispositivo interpreta datos antes de que el usuario intervenga y esa superficie puede activar la cadena.

Esto no significa que la concienciación sea inútil. Las mismas personas pueden recibir phishing, solicitudes de códigos, perfiles de configuración falsos o intentos de recuperación de cuentas. Sí significa que la formación no reemplaza parches, reducción de superficie, configuración reforzada, monitoreo y respuesta. Culpar al usuario por un exploit sin interacción oculta el fallo de control.

Los exploits mercenarios suelen ser costosos, dirigidos y efímeros. Apple señala que la mayoría de usuarios nunca será objetivo de estas operaciones. Por eso una empresa no debería activar medidas extremas para toda la plantilla sin análisis, pero sí identificar perfiles de riesgo y disponer de un protocolo específico.

Qué puede obtener el spyware de un teléfono

SHARE describe capacidades para acceder a mensajes, contactos, fotografías, datos de aplicaciones y archivos; también registrar la pantalla o activar cámara y micrófono. El impacto empresarial no termina en el dispositivo. Una conversación puede revelar estrategia, fuentes, clientes, credenciales temporales, itinerarios o relaciones que permiten nuevas operaciones.

El atacante también puede observar códigos y aprobaciones, aunque MFA siga siendo indispensable frente a amenazas comunes. Si el teléfono funciona como segundo factor, canal de recuperación y herramienta de trabajo, concentra identidad y contexto. Las organizaciones deben separar, cuando sea viable, las funciones más sensibles y limitar la cantidad de información persistente en el móvil.

La investigación debe considerar cuentas cloud, sesiones, mensajería, correo, aplicaciones corporativas, dispositivos asociados y contactos expuestos. Un Análisis Forense Digital con preservación de evidencia ayuda a determinar artefactos, línea de tiempo y alcance sin depender únicamente de la apariencia normal del teléfono.

Qué hacer al recibir una notificación de amenaza

  1. Verifique el aviso por un canal confiable. Apple indica que una alerta auténtica aparece en el iPhone, en Configuración y en la parte superior de account.apple.com después de iniciar sesión. No solicita contraseñas ni códigos mediante un enlace.
  2. No reinicie, borre ni restaure de fábrica de inmediato. Esas acciones pueden alterar artefactos. Reduzca comunicaciones sensibles y contacte a especialistas desde otro dispositivo.
  3. Preserve contexto. Registre hora, capturas, correos, viajes, confiscaciones, mensajes extraños, fallos y personas con las que se comunicó.
  4. Active el protocolo interno. Seguridad, legal, privacidad y dirección deben coordinar alcance, protección personal, continuidad y comunicación.
  5. Considere Lockdown Mode. Apple lo recomienda para personas notificadas o con motivos fundados de exposición. Su conveniencia y efectos operativos deben evaluarse.
  6. Actualice el ecosistema. Instale versiones de seguridad en teléfono, tableta y computador vinculados; revise dispositivos asociados, sesiones y mecanismos de recuperación.
  7. Evalúe contactos y cuentas. Determine qué información pudo observarse y quién podría recibir mensajes creíbles en nombre de la persona.

Un borrado rápido puede dar sensación de control, pero no responde si hubo infección, desde cuándo ni qué información estaba disponible. La prioridad inicial es proteger a la persona y conservar opciones de análisis. Si existe riesgo físico o político, la seguridad digital debe coordinarse con protocolos de seguridad personal y apoyo jurídico.

Programa empresarial para perfiles de alto riesgo

La empresa debería definir criterios objetivos: acceso a fusiones, litigios, investigaciones, propiedad intelectual, pagos, infraestructura crítica, fuentes confidenciales o decisiones públicas. El programa puede incluir dispositivos dedicados, actualización acelerada, minimización de aplicaciones, separación de cuentas, Lockdown Mode cuando proceda, copias controladas, soporte fuera de banda y revisión después de viajes o pérdida de custodia.

También es necesario ensayar la respuesta. ¿A qué número llama un directivo si sospecha que su móvil está intervenido? ¿Existe un dispositivo alterno? ¿Quién autoriza aislar cuentas? ¿Cómo se comunica sin usar el canal potencialmente comprometido? ¿Qué laboratorio puede analizar iOS o Android? Las respuestas deben estar disponibles antes de la alerta.

Un Security GAP Assessment puede revisar esta capacidad dentro del programa corporativo: inventario móvil, MDM, versiones, privilegios, aplicaciones, telemetría, protección de cuentas, procesos de viaje y preservación. El alcance debe diferenciar riesgo ordinario de amenaza dirigida para invertir donde existe exposición real.

Gobierno, privacidad y deber de cuidado

El teléfono puede ser propiedad personal y, al mismo tiempo, contener información corporativa. Esa tensión exige una política transparente sobre monitoreo, consentimiento, acceso forense, retención y soporte. La empresa no debe apropiarse de información privada ni abandonar al usuario cuando una amenaza laboral alcanza su dispositivo.

Dirección necesita saber qué roles tienen protección reforzada, qué medidas están activas y qué limitaciones persisten. La función de CISO as a Service puede integrar móviles de alto riesgo al mapa de amenazas, coordinar proveedores, definir umbrales de escalamiento y reportar decisiones sin exponer detalles personales innecesarios.

La atribución merece disciplina. Una infección confirma software y técnica cuando el análisis lo sustenta; identificar operador, cliente o autoridad requiere evidencia adicional. En el caso serbio existen declaraciones contrapuestas y Reuters no determinó al responsable. Una empresa debe separar hipótesis, confianza analítica y hechos confirmados en sus informes.

Relevancia para España y Colombia

En España, ejecutivos, abogados, periodistas, investigadores y organizaciones con actividad pública operan dentro del alcance global descrito por Apple. La protección debe alinearse con RGPD, normativa laboral y obligaciones sectoriales, especialmente cuando el dispositivo accede a datos personales o servicios esenciales. El análisis jurídico debe acompañar la investigación técnica.

En Colombia, defensores de derechos humanos, líderes sociales, sector público, medios y dirección empresarial pueden enfrentar riesgo dirigido. También existen deberes de proteger información personal y contractual. Un protocolo local necesita rutas de denuncia, apoyo de seguridad, preservación forense y comunicación que no aumente la exposición de la persona.

Para ambos países, la recomendación central es proporcionalidad. No trate cada móvil como si estuviera infectado con Pegasus, pero no minimice una alerta de alta confianza. Identifique perfiles, reduzca superficie, prepare asistencia y conserve evidencia.

Preguntas frecuentes

¿Las 14 personas tenían spyware instalado?

No puede afirmarse eso. SHARE habla de al menos 14 personas objetivo y distingue notificaciones de amenaza, infecciones confirmadas y dispositivos presumiblemente comprometidos mientras continúa el análisis.

¿Pegasus necesita que la víctima pulse un enlace?

No siempre. Citizen Lab confirmó en este caso una infección zero-click a través de iMessage, sin conocimiento ni interacción de la usuaria.

¿Una alerta de Apple es auténtica si llega por correo?

Verifíquela iniciando sesión directamente en account.apple.com. Apple afirma que sus notificaciones no piden abrir enlaces, instalar perfiles, entregar la contraseña ni proporcionar códigos.

¿Debo restaurar el teléfono de fábrica?

No antes de recibir orientación experta si existe una investigación. El borrado puede eliminar artefactos. Reduzca el uso sensible, verifique la alerta y preserve el dispositivo.

¿Lockdown Mode sirve para cada empleado?

Está diseñado para amenazas extremadamente sofisticadas y puede limitar funciones. Conviene aplicarlo a personas notificadas o con exposición fundada, con soporte y evaluación operativa.

Proteja a la persona sin perder la evidencia

Insylux ayuda a empresas de España y Colombia a evaluar riesgo móvil, activar respuesta confidencial y coordinar análisis forense para perfiles sensibles. El objetivo es tomar decisiones basadas en artefactos, no en miedo ni falsas certezas.

Active una evaluación confidencial para perfiles de alto riesgo antes de que una alerta móvil se convierta en una crisis empresarial.

Fuentes verificadas

Fuentes consultadas el 3 de septiembre de 2026. El artículo no atribuye las operaciones y diferencia entre objetivo, alerta, presunción e infección confirmada. Las recomendaciones empresariales son elaboración defensiva del Equipo Insylux.