pegasus-spyware

Pegasus Spyware erklärt: So erkennen und entfernen Sie die Spionage-Software

Die Pegasus-Spyware gilt als eine der mächtigsten Cyberwaffen überhaupt und steht aufgrund ihres missbräuchlichen Einsatzes gegen Politiker, Journalisten und Aktivisten weltweit massiv in der Kritik. In diesem Artikel erfahren Sie mehr über die hochkomplexe Spionage-Software für Mobilgeräte und wie Sie sie erkennen, entfernen und sich davor schützen können – auch wenn Durchschnittsbürger eher selten betroffen sind. Zudem erklären wir Ihnen, wie Sie Ihr Android-Gerät mit Avira Antivirus Security vor herkömmlicher Spyware und anderen Malware-Arten schützen können, die für alle eine reale Bedrohung darstellen.

 

Was ist die Pegasus Spyware?

Bei der Pegasus-Software handelt es sich um keinen Virus, sondern um eine hochentwickelte Spyware, die von dem israelischen Cyber-Intelligence-Unternehmen NSO Group Technologies zum Ausspähen von Android- und iOS-Geräten entwickelt wurde. Pegasus wurde ursprünglich zur Bekämpfung von Terrorismus und schwerer Kriminalität konzipiert und wird nur an Regierungsbehörden wie Strafverfolgungsbehörden und Geheimdienste verkauft – daher auch die Bezeichnung „Staatstrojaner“. In der Praxis setzen staatliche Akteure die Spyware jedoch auch illegal gegen Politiker, Journalisten, Whistleblower und Aktivisten sowie andere kritische Stimmen aus der Zivilgesellschaft ein.

Die Pegasus-Spyware kann unbemerkt auf sämtliche Daten (wie E-Mails, Textnachrichten und Standortdaten) eines Mobilgeräts sowie die Kamera und das Mikrofon zugreifen und die gesammelten Informationen an die Angreifer übertragen. Das Tückische dabei: Die Überwachungs-und Späh-Software kann sogar ohne Interaktion des Nutzers auf ein Gerät gelangen, sich dort tarnen, die Spuren ihrer Aktivitäten verwischen und sich nach dem Angriff oder bei drohender Entdeckung selbst löschen.

Wie funktioniert ein Pegasus-Angriff?

Die Überwachungs-Software gelangt meist über Sicherheitslücken auf ein Gerät und beginnt sofort mit der Sammlung und Übertragung von Daten, die anschließend von den Angreifern gegen die Zielpersonen verwendet werden können.

1. Infiltration des Mobilgeräts

Die Pegasus-Spyware kann Geräte über verschiedene Wege infizieren:

Zero-Click-Exploits: Bei dieser Methode nutzt Pegasus Sicherheitslücken in Apps oder im Betriebssystem aus und infiziert das Zielgerät ohne jegliche Nutzerinteraktion. Der Schadcode kann beispielsweise über manipulierte Messenger-Nachrichten, Push-Benachrichtigungen oder Anrufe auf das Gerät gelangen. Die Infektion erfolgt bereits beim automatischen Verarbeiten der empfangenen Daten durch das System, ohne dass die Nachricht geöffnet oder der Anruf angenommen werden muss. Deshalb ist diese Methode heutzutage am weitesten verbreitet.

One-Click-Exploits: In diesem Fall werden die Zielpersonen durch Social Engineering-Methoden wie Spear-Phishing-Angriffe (also hochgradig individualisierte Nachrichten) dazu gebracht, auf einen personalisierten Link zu klicken. Beim Öffnen des Links wird im Hintergrund ein Exploit ausgeführt, der eine Sicherheitslücke im Browser oder einer App ausnutzt und so die Spyware installiert. Da hierfür die Mitwirkung des Nutzers erforderlich ist, wird diese Methode heutzutage seltener eingesetzt.

Netzwerkinjektionen: Hierbei überwachen Angreifer den unverschlüsselten Internetverkehr (z. B. über manipulierte Mobilfunkmasten, Router oder IMSI-Catcher) und leiten die Anfrage auf einen Infektions-Server um. Über diesen Server wird ein Exploit an das Gerät geschickt, der eine Sicherheitslücke im Browser oder einer App ausnutzt, um die Pegasus-Spyware im Hintergrund zu installieren. Diese Methode wird allerdings eher selten verwendet, da sie einen Zugriff auf die Netzwerkinfrastruktur erfordert und durch die zunehmende HTTPS-Verschlüsselung erschwert wird.

2. Datensammlung und Datenexfiltration

Sobald die Pegasus-Spyware erfolgreich installiert wurde, beginnt die systematische Datenexfiltration, bei der nahezu alle digitalen Informationen des Zielgeräts verschlüsselt und in Echtzeit an den Server der Angreifer übertragen werden. So können sie ein detailliertes Profil der Zielperson erstellen, ihre beruflichen und privaten Aktivitäten überwachen und ihre Kontakte und Netzwerke identifizieren.

Datenzugriff: Pegasus kann auf alle gespeicherten Inhalte wie Kontakte, Textnachrichten, E-Mails, Fotos, Videos, Dokumente, Kalendereinträge, Notizen, Passwörter, den Browserverlauf und Anrufprotokolle zugreifen.

Kommunikationsüberwachung: Die Spyware kann die Ende-zu-Ende-Verschlüsselung von Chat-Nachrichten in WhatsApp, Telegram und Signal umgehen und diese mitlesen sowie Anrufe mithören.

Remote-Spionage in Echtzeit: Über den Fernzugriff können die Kamera und das Mikrofon unbemerkt aktiviert und so Umgebungsgespräche abgehört und Aktivitäten im Umfeld beobachtet werden.

Standort-Tracking: Die Pegasus-Spyware kann den GPS-Standort in Echtzeit bestimmen und detaillierte Bewegungsprofile erstellen. Durch den Zugriff auf WLAN-Daten kann die Position selbst dann bestimmt werden, wenn GPS deaktiviert ist.

Systemkontrolle und Tarnung: Durch seine Administratorrechte kann die Pegasus-Malware Sicherheitsfunktionen des Betriebssystems deaktivieren und sich selbst sowie Spuren des Angriffs (z. B. Protokolle über den Datenabfluss) löschen.

3. Manipulation und Diskreditierung

Die extrahierten Daten können als Grundlage für gezielte Einflussnahme und Diskreditierungskampagnen dienen. Durch die umfassende Überwachung des sozialen Umfelds und Privatlebens können die Angreifer Material für Erpressungen sammeln und psychologischen Druck ausüben. Zudem lassen sich vertrauliche Informationen nutzen, um die Zielperson öffentlich zu diskreditieren und geplante Aktivitäten zu unterlaufen. Das Ziel dieser Maßnahmen ist meist die Einschüchterung und strategische Schwächung politischer Gegner, Journalisten oder Aktivisten.

Enthüllungen und Kontroversen rund um Pegasus

Im Rahmen des Pegasus Projects deckten 2021 über 80 Medienschaffende aus zehn Ländern in Zusammenarbeit mit Amnesty International und der NGO „Forbidden Stories“ den missbräuchlichen Einsatz der Spionage-Software auf. Die Auswertung der 50.000 geleakten Telefonnummern von mutmaßlichen Opfern hatte ergeben, dass die Pegasus-Spyware weltweit dazu genutzt wurde, Staats- und Regierungschefs, Diplomaten, Oppositionelle, Aktivisten, Anwälte und Journalisten systematisch zu überwachen. Die NSO Group wies alle Vorwürfe kategorisch zurück und erklärte, dass die Liste der fraglichen Telefonnummern nichts mit der Pegasus-Spyware zu tun habe.

Zudem kam heraus, dass die Pegasus-Lizenzen nicht – wie von der NSO Group angegeben – nur an „geprüfte und genehmigte Kunden“, sondern auch an fragwürdige staatliche Akteure vergeben wurden. Die USA setzte das Unternehmen daraufhin wegen der Gefährdung nationaler Sicherheitsinteressen auf die schwarze Liste. Ende 2025 wurde die NSO Group von einer US-amerikanischen Investorengruppe übernommen, die sich nun bemüht, die Streichung von dieser Liste und somit eine Aufhebung der Sanktionen zu erwirken.

Zudem lösten die Enthüllungen des Pegasus Projects eine weltweite Debatte über die notwendige Regulierung von Cyberwaffen aus. Experten der UN forderten ein Moratorium für den Verkauf und Transfer derartiger Überwachungstechnologien. Dieser Stopp sollte so lange gelten, bis ein „menschenrechtskonformer Regulierungsrahmen“ geschaffen wurde. Da ein solches globales Regelwerk bis heute fehlt, bleibt die Regulierung weitgehend von den Einzelentscheidungen der Nationalstaaten abhängig.

Klagen von WhatsApp und Apple

2019 verklagte WhatsApp die NSO Group wegen der Pegasus-Angriffe auf seine Messenger-Infrastruktur, die das Unternehmen gemeinsam mit Citizen Lab aufgedeckt hatte. 2025 wurde die NSO Group zur Zahlung von 167 Millionen US-Dollar an WhatsApp verurteilt, nachdem sie des Hackerangriffs auf 1.400 Benutzer über die Plattform für schuldig befunden wurde. Im Berufungsverfahren erwirkte die NSO Group eine Reduzierung der Summe auf rund 4 Millionen US-Dollar.

2021 folgte zudem eine Klage von Apple, nachdem bekannt geworden war, dass Pegasus auch das iOS-Betriebssystem über Zero-Click-Exploits kompromittiert hatte. Diese wurde 2024 allerdings zurückgezogen, da Apple die Offenlegung interner Sicherheitsmechanismen im Verfahren vermeiden wollte. Sowohl Apple als auch WhatsApp wollen Nutzer auch unter Trump weiterhin warnen, wenn sie Angriffe durch eine Spyware wie Pegasus oder Graphite (von Paragon Solutions) auf Telefonen von Zivilpersonen entdecken.

Bekannte Opfer von Pegasus-Angriffen

Regierungskritiker Jamal Khashoggi: 2021 wurde bekannt, dass die Telefone von Personen aus dem engen Umfeld des 2018 durch saudische Agenten ermordeten Journalisten Jamal Khashoggi mit Pegasus infiziert waren – wahrscheinlich durch die saudische Regierung.

Französische Regierung: Dem Pegasus Project zufolge zählte auch der französische Präsident Emmanuel Macron neben weiteren Mitgliedern der französischen Regierung zu den 50.000 potenziellen Opfern der Spionage-Software. In diesem Fall führte die Spur nach Marokko, was zu einer diplomatischen Krise der beiden Länder führte.

Polnische Opposition: Im Januar 2025 wurde der ehemalige polnische Justizminister Zbigniew Ziobro verhaftet, da ihm vorgeworfen wurde, während seiner Amtszeit die illegale Überwachung von Oppositionspolitikern mittels Pegasus-Software autorisiert zu haben.

Mexikanischer Aktivist: 2020 wurde das Handy des mexikanischen Menschenrechtsverteidigers Raymundo Ramos mit Pegasus infiziert, um seine Ermittlungen zu außergerichtlichen Hinrichtungen des Militärs zu überwachen. 2023 belegten geleakte interne Dokumente („Guacamaya Leaks“), dass die Armee die gewonnenen Daten gezielt nutzte, um Ramos zu diskreditieren.

Serbische Journalisten: 2025 deckte Amnesty International auf, dass zwei Journalistinnen des investigativen Netzwerks BIRN in Serbien gezielt mit der Pegasus-Spyware angegriffen wurden, um ihre Recherchen zu Korruption und staatlichem Missbrauch zu überwachen.

Wie kann man Pegasus auf iPhones und Android-Geräten erkennen?

Pegasus nistet sich tief im Betriebssystem ein und hinterlässt kaum digitale Spuren, da die Überwachungs-Software vor allem im flüchtigen Arbeitsspeicher operiert, legitime Systemprozesse nutzt und verdächtige Log-Einträge löscht oder manipuliert. Temporäre Dateien werden meist gelöscht und die Kommunikation mit den Kontrollservern erfolgt verschlüsselt und getarnt. Dadurch können selbst erfahrene Nutzer oder gängige Sicherheitsprogramme die Aktivitäten von Pegasus kaum erkennen.

Mobilgeräte von normalen Privatpersonen sind selten von der Spionage-Software betroffen, zumal Regierungen für jede Pegasus-Lizenz eine hohe Summe aufbringen müssen. Eine schnelle Akkuentladung, ein hoher Datenverbrauch und eine ungewöhnliche Erhitzung des Handys können jedoch Anzeichen einer Pegasus-Infektion sein.

Es gibt zudem Spezial-Tools wie das von Amnesty International entwickelte Mobile Verification Toolkit für Android- und iOS-Geräte. Durch die forensische Analyse von Smartphones können Hinweise auf eine Pegasus-Kompromittierung entdeckt werden, wobei dies auf Android-Smartphones schwieriger ist als auf iPhones und iPads. Allerdings sind zur Nutzung des Tools erhebliche technische Kenntnisse erforderlich. Bei Verdacht auf eine Pegasus-Infektion sollten Sie also lieber einen IT-Forensiker hinzuziehen.

Pegasus-E-Mail-Scam

Sollten Sie eine E-Mail erhalten, in der behauptet wird, dass Ihr Handy mit der Pegasus-Spyware infiziert sei, können Sie diese getrost ignorieren und als Spam melden. Bei diesem Scam geben die Betrüger vor, über sensible Aufzeichnungen wie kompromittierende Aufnahmen zu verfügen, um die E-Mail-Empfänger zu erpressen.

Sollte Ihr Gerät tatsächlich infiziert sein (was wie gesagt sehr unwahrscheinlich ist), gehen WhatsApp und Apple folgendermaßen vor: WhatsApp informiert Betroffene direkt über einen WhatsApp-Chat. In diesem Chat wird oben eine Systemnachricht angezeigt, die verifiziert, dass es sich um ein offizielles Konto des WhatsApp-Supports handelt. Wenn Apple Aktivitäten erkennt, die auf einen gezielten Angriff durch Spyware hindeuten, werden die betroffenen Nutzer im Apple Account und per E-Mail sowie iMessage benachrichtigt.

Wie kann man die Pegasus-Spyware entfernen?

Da ein normaler Virenscanner für Mobiltelefone eine so raffinierte Spyware wie Pegasus weder erkennen noch entfernen kann, sollten Betroffene ihr Gerät komplett auf die Werkseinstellungen zurücksetzen. Um eine mögliche Reinfektion zu vermeiden, sollte auch auf die Wiederherstellung durch ein lokales oder Cloud-Backup verzichtet werden. Da die Pegasus-Malware jedoch sogar im Bootloader (dem Startprogramm des Handys) überleben kann, empfehlen Experten, das infizierte Gerät physisch zu zerstören und durch ein neues Smartphone mit neuer SIM-Karte und neuer Apple-ID bzw. neuem Google-Konto zu ersetzen.

Wie kann man iPhones und Android-Geräte vor Pegasus schützen?

Als Reaktion auf zunehmend komplexe Spyware-Angriffe wie durch die Pegasus-Software haben Apple, Google und Samsung spezielle Hochsicherheitsmodi für besonders gefährdete Nutzer eingeführt. Diese lassen sich in den Geräteeinstellungen unter „Datenschutz und Sicherheit“ aktivieren und können die Angriffsfläche für Zero-Click-Exploits und andere Bedrohungen deutlich reduzieren. Allerdings werden einige Funktionen in diesen erweiterten Schutzmodi stark eingeschränkt oder sind gar nicht verfügbar.

iPhone: Blockierungsmodus (Lockdown Mode)

Der Blockierungsmodus wurde 2022 mit iOS 16 eingeführt und blockiert die meisten Nachrichtenanhänge, deaktiviert Links und Linkvorschauen und blockiert komplexe Webtechnologien. FaceTime-Anrufe von unbekannten Kontakten werden ebenso unterbunden wie automatische Verbindungen mit unsicheren WLANs und 2G- oder 3G-Mobilfunknetzen. Darüber hinaus gibt es automatische Einschränkungen für Geräteverbindungen und Konfigurationsprofile.

Google Pixel: Erweitertes Sicherheitsprogramm (Advanced Protection)

In diesem mit Android 16 eingeführten Schutzmodus werden viele verschiedene Sicherungsfunktionen aktiviert. So wird beispielsweise die automatische Verbindung zu 2G-Netzwerken blockiert, was die Angriffsfläche für Remote-Exploits reduziert. Bei unterstützten Apps wird automatisch die Hardware- und Software-Funktion Memory Tagging Extension (MTE) aktiviert und somit verhindert, dass Spyware wie Pegasus Schwachstellen im Arbeitsspeicher ausnutzt.

Samsung Galaxy: Automatische Sperre (Auto Blocker) „Maximale Einschränkungen“

Diese Option verhindert unter anderem das automatische Herunterladen von Anhängen und sperrt Hyperlinks und Vorschaubilder in der Nachrichten-App. Zudem wird die Aktivierung von Administrator-Apps blockiert, die zur Fernsteuerung des Handys missbraucht werden können.

So schützen Sie Ihr Handy vor Spyware und anderer Malware

Natürlich sollten nicht nur Hochrisiko-Nutzer ihre Mobilgeräte schützen. Für normale Privatpersonen gibt es jedoch einfachere, weniger radikale Lösungen als die zuvor beschriebenen Schutzmaßnahmen.

Schließen Sie Sicherheitslücken

Da nicht nur Pegasus, sondern auch andere Spyware- und Malware-Arten häufig über Sicherheitslücken in Apps oder dem Betriebssystem auf ein Gerät gelangen, sollten Sie diese so schnell wie möglich schließen. Dafür sorgen die Sicherheitspatches, die in den regelmäßig bereitgestellten Updates enthalten sind. Aktivieren Sie am besten die automatische Update-Funktion für Ihre Apps und Systemsoftware. Diese finden Sie in den Einstellungen der App Stores und in den Systemeinstellungen Ihres Geräts.

Nutzen Sie einen Virenscanner

Verwenden Sie zudem eine Cyber-Schutzlösung wie Avira Antivirus Security für Android, um Malware-Infektionen zu verhindern. Der enthaltene Virenscanner hilft Ihnen zudem, herkömmliche Spyware aufzuspüren und zu entfernen. Darüber hinaus können Sie mit dem Smart Scan nicht nur Sicherheitsrisiken, sondern auch Privatsphäre- und Performance-Probleme auf Ihrem Handy identifizieren und beheben..

 

WhatsApp ist eine eingetragene Marke der Meta Platforms Inc.
iOS, iPad, iPhone und FaceTime sind eingetragene Marken der Apple Inc.
Samsung und Galaxy sind eingetragene Marken von Samsung Electronics Co., Ltd.
Google, Android und Pixel sind eingetragene Marken von Google LLC.

Dieser Artikel ist auch verfügbar in: EnglischFranzösischItalienisch

Die mobile Version verlassen