Lo spyware Pegasus è spesso considerato una delle armi informatiche più potenti mai sviluppate. Tuttavia, ha suscitato indignazione a livello globale perché è stato utilizzato per prendere di mira politici, giornalisti e attivisti in modi che molti ritengono sbagliati o scorretti. In questo articolo, ti forniremo maggiori informazioni su questo spyware estremamente complesso per dispositivi mobili e su come rilevarlo, rimuoverlo e proteggerti da esso, anche se, fortunatamente, i cittadini comuni raramente ne vengono colpiti. Spiegheremo inoltre come proteggere il tuo dispositivo Android con Avira Antivirus Security dai comuni spyware e da altri tipi di malware che rappresentano una vera minaccia per tutti.
Che cos’è lo spyware Pegasus?
Il software Pegasus non è un virus, ma una forma avanzata di spyware sviluppato dalla società israeliana di cyberintelligence NSO Group Technologies per spiare i dispositivi Android e iOS. Pegasus è stato originariamente progettato per combattere il terrorismo e la criminalità. Viene venduto esclusivamente ad agenzie governative come le forze dell’ordine e i servizi di intelligence. Per tale motivo, viene anche chiamato “trojan di stato”. In pratica, tuttavia, alcuni stati utilizzano illegalmente questo spyware anche contro politici, giornalisti, informatori e attivisti, nonché contro altre voci critiche della società civile.
Lo spyware Pegasus può accedere a una vasta gamma di dati su un dispositivo mobile, come e-mail, messaggi di testo e dati sulla posizione, nonché alla fotocamera e al microfono, e può trasmettere queste informazioni all’operatore all’insaputa dell’utente. La cosa insidiosa è che questo software di sorveglianza e spionaggio può infiltrarsi in un dispositivo anche senza che l’utente faccia nulla, camuffarsi, nascondere ogni sua attività, quindi eliminarsi automaticamente dopo l’attacco o in caso di imminente scoperta.
In cosa consiste un attacco Pegasus?
Il software di sorveglianza solitamente si insinua in un dispositivo sfruttandone le vulnerabilità, dopodiché inizia immediatamente a raccogliere e trasmettere dati che possono poi essere utilizzati dagli autori degli attacchi contro le persone prese di mira. Ecco nel dettaglio cosa succede:
1. Infiltrazione nei dispositivi mobili
Lo spyware Pegasus può infettare i dispositivi in vari modi:
Exploit zero-click: con questo metodo, Pegasus sfrutta le vulnerabilità delle app o del sistema operativo, infettando il dispositivo bersaglio senza alcuna interazione da parte dell’utente. Il codice dannoso può, ad esempio, infiltrarsi nel dispositivo tramite messaggi manipolati di app di messaggistica, notifiche push o chiamate. Il dispositivo viene infettato durante l’elaborazione automatica dei dati ricevuti, senza che sia necessario aprire il messaggio o rispondere alla chiamata. È per tale motivo che oggi questo metodo è il più diffuso.
Exploit con un clic: in questo scenario, le persone prese di mira vengono indotte ad aprire un link personalizzato tramite tecniche di ingegneria sociale come attacchi di spear-phishing (messaggi altamente personalizzati). In tal modo, viene eseguito in background un exploit che sfrutta una vulnerabilità del browser o di un’app, installando lo spyware. Poiché richiede un’azione da parte dell’utente, questo metodo al giorno d’oggi è meno diffuso.
Iniezioni in rete: con questo metodo, gli autori degli attacchi monitorano il traffico Internet non crittografato, ad esempio tramite false torri cellulari, router o catcher IMSI (dispositivi che simulano una vera torre cellulare) e reindirizzano la richiesta a un server di infezione. Questo server invia un exploit al dispositivo, sfruttando una vulnerabilità del browser o di un’app per installare lo spyware Pegasus in background. Tuttavia, questo metodo viene usato raramente perché richiede l’accesso all’infrastruttura di rete ed è reso più difficile dal crescente utilizzo della crittografia HTTPS.
2. Raccolta ed esfiltrazione dei dati
Una volta installato, lo spyware Pegasus inizia sistematicamente a esfiltrare dati (ovvero li ruba e li trasferisce senza autorizzazione). Quasi tutte le informazioni presenti sul dispositivo bersaglio vengono crittografate e inviate in tempo reale al server degli autori degli attacchi. Ciò consente loro di creare un profilo dettagliato del bersaglio, monitorarne la vita professionale e personale e identificarne i contatti e le reti di relazioni.
- Accesso ai dati: Pegasus può accedere a tutti i contenuti salvati, come contatti, messaggi di testo, e-mail, foto, video, documenti, voci del calendario, note, password, cronologia del browser e registri delle chiamate.
- Intercettazione: lo spyware può aggirare la crittografia end-to-end e leggere i messaggi di chat su WhatsApp, Telegram e Signal, nonché intercettare le chiamate.
- Spionaggio remoto in tempo reale: tramite l’accesso remoto, la fotocamera e il microfono possono essere attivati senza che l’utente se ne accorga, consentendo agli autori degli attacchi di ascoltare le conversazioni e osservare ciò che accade intorno al dispositivo.
- Tracciamento della posizione: lo spyware Pegasus è in grado di determinare la posizione GPS dell’utente in tempo reale e creare profili dettagliati degli spostamenti. Accedendo ai dati Wi-Fi, è possibile individuare la posizione dell’utente anche quando il GPS è disattivato.
- Controllo e occultamento del sistema: grazie ai privilegi di amministratore, il malware Pegasus può disabilitare le funzionalità di sicurezza del sistema operativo ed eliminare se stesso e tutte le tracce dell’attacco (come i registri dei trasferimenti di dati in uscita).
3. Manipolazione e diffamazione
I dati estratti possono essere utilizzati per sostenere azioni mirate volte a influenzare o danneggiare la reputazione di qualcuno. Monitorando attentamente l’ambiente sociale e la vita privata di una persona, gli autori degli attacchi possono raccogliere materiale per ricattarla ed esercitare pressione psicologica. Possono inoltre utilizzare informazioni riservate per screditare pubblicamente il bersaglio o per ostacolare le sue attività pianificate. Lo scopo di queste azioni è solitamente intimidire e indebolire strategicamente oppositori politici, giornalisti o attivisti.
Rivelazioni e controversie in relazione a Pegasus
Nel 2021, oltre 80 giornalisti provenienti da dieci paesi, in collaborazione con Amnesty International e l’ONG Forbidden Stories, hanno rivelato il sistematico utilizzo improprio dello spyware Pegasus nell’ambito del progetto Pegasus. La loro analisi di 50.000 numeri di telefono trapelati di presunti obiettivi ha dimostrato che lo spyware Pegasus era stato utilizzato a livello globale per monitorare sistematicamente capi di stato, diplomatici, esponenti dell’opposizione, attivisti, avvocati e giornalisti. NSO Group ha categoricamente negato tutte le accuse, affermando che l’elenco dei numeri di telefono non aveva nulla a che fare con Pegasus.
È inoltre emerso che le licenze Pegasus non erano state vendute soltanto a “clienti verificati e approvati”, come sostenuto da NSO, ma anche a soggetti governativi di dubbia reputazione. Di conseguenza, gli Stati Uniti hanno inserito la società in una lista nera per preoccupazioni riguardanti la sicurezza nazionale. Alla fine del 2025, un gruppo di investimento americano ha acquisito NSO Group e ora sta tentando di far rimuovere la società dalla lista nera e di ottenere la revoca delle sanzioni.
Le rivelazioni relative al progetto Pegasus hanno anche acceso un dibattito globale sulla necessità di regolamentare le armi cibernetiche. Esperti delle Nazioni Unite hanno invitato tutti gli stati a imporre una moratoria globale sulla vendita e sul trasferimento di tecnologie di sorveglianza, finché non saranno in vigore normative solide che ne garantiscano l’uso in conformità con gli standard internazionali in materia di diritti umani. Data la persistente mancanza di un tale quadro normativo globale, la regolamentazione dipende ancora in larga parte dalle singole decisioni degli stati nazionali.
Azioni legali di WhatsApp e Apple
Nel 2019, WhatsApp ha citato in giudizio NSO Group per attacchi Pegasus che hanno preso di mira la sua infrastruttura di messaggistica. Gli attacchi sono stati scoperti da WhatsApp insieme al gruppo di ricerca Citizen Lab. Nel 2025, NSO Group è stata condannata a pagare 167 milioni di dollari a WhatsApp dopo essere stata riconosciuta colpevole di hacking su 1.400 utenti tramite la piattaforma. In appello, NSO Group è riuscita a ridurre l’importo a circa 4 milioni di dollari.
Nel 2021, anche Apple ha intentato una causa dopo che si è saputo che Pegasus aveva utilizzato exploit zero-click per penetrare nel sistema operativo iOS. Tuttavia, Apple ha ritirato la causa nel 2024 per evitare di dover rivelare in tribunale dettagli sensibili sulla sicurezza interna. Sia Apple che WhatsApp hanno dichiarato che continueranno ad avvisare gli utenti, anche sotto l’amministrazione Trump, qualora rilevino attacchi spyware come Pegasus o Graphite (di Paragon Solutions) su telefoni di civili.
Vittime note di attacchi Pegasus
Jamal Khashoggi, critico del governo: nel 2021 è stato rivelato che i telefoni di persone vicine al giornalista Jamal Khashoggi, assassinato da agenti sauditi nel 2018, erano stati infettati da Pegasus, molto probabilmente dal governo saudita.
Governo francese: secondo il progetto Pegasus, il presidente francese Emmanuel Macron era tra i 50.000 potenziali bersagli dello spyware, insieme ad altri membri del governo francese. In questo caso, le tracce conducevano al Marocco, il che ha causato una crisi diplomatica tra i due paesi.
Opposizione polacca: nel gennaio 2025, l’ex ministro della giustizia polacco Zbigniew Ziobro è stato arrestato con l’accusa di aver autorizzato la sorveglianza illegale di politici dell’opposizione tramite il software Pegasus durante il suo mandato.
Attivista messicano: nel 2020, il telefono cellulare dell’attivista per i diritti umani messicano Raymundo Ramos è stato infettato con Pegasus per monitorare le sue indagini sulle uccisioni extragiudiziali da parte dei militari. Nel 2023, documenti interni trapelati (i Guacamaya Leaks) indicarono che l’esercito aveva deliberatamente utilizzato i dati ottenuti per screditare Ramos.
Giornalisti serbi: nel 2025, Amnesty International ha riferito che due giornaliste della rete investigativa BIRN in Serbia sono state prese di mira con lo spyware Pegasus per monitorare le loro indagini sulla corruzione e sugli abusi di stato.
Come individuare Pegasus su iPhone e dispositivi Android
Pegasus si insinua in profondità nel sistema operativo, lasciando pochissime tracce digitali. Questo perché il software di sorveglianza opera principalmente nella memoria volatile, utilizza processi di sistema legittimi ed elimina o manipola le voci di registro che potrebbero rivelarne la presenza. I file temporanei vengono solitamente eliminati e la comunicazione con i server di controllo è crittografata e mascherata, quindi anche gli utenti esperti o i programmi di sicurezza più comuni hanno molta difficoltà a rilevare Pegasus.
I dispositivi mobili di privati cittadini sono raramente colpiti da questo spyware, soprattutto perché i governi devono pagare somme ingenti per ogni licenza di Pegasus. Detto questo, ci sono alcuni segnali rivelatori che potrebbero indicare un’infezione da Pegasus, tra cui un rapido scaricamento della batteria, un elevato consumo di dati e un riscaldamento insolito del telefono cellulare.
Sono inoltre disponibili strumenti appositi, come il Mobile Verification Toolkit (MVT) sviluppato da Amnesty International per i dispositivi Android e iOS. L’analisi forense degli smartphone può rivelare prove di un’intrusione tramite Pegasus, anche se ciò risulta più difficile sugli smartphone Android che su iPhone e iPad. Tuttavia, per utilizzare lo strumento sono necessarie competenze tecniche avanzate. Se sospetti che il tuo dispositivo sia infetto da Pegasus, consulta un esperto di informatica forense.
Truffa delle e-mail Pegasus
Se ricevi un’e-mail che sostiene che il tuo cellulare è infetto dallo spyware Pegasus, puoi tranquillamente ignorarla e segnalarla come spam. I truffatori affermano di possedere materiale sensibile, come registrazioni imbarazzanti, e lo utilizzano per ricattarti.
Se il tuo dispositivo risultasse effettivamente infetto (cosa, come già detto, molto improbabile), WhatsApp e Apple procederanno come segue: Se WhatsApp ritiene che il tuo dispositivo sia sotto minaccia, ti avviserà direttamente tramite una chat WhatsApp. Questa chat mostra un messaggio di sistema nella parte superiore che conferma che si tratta di un account di supporto ufficiale di WhatsApp. Se Apple rileva attività compatibili con un attacco spyware, ti avviserà tramite un messaggio di notifica della minaccia nel tuo account Apple, via e-mail e tramite iMessage.
Come si può rimuovere lo spyware Pegasus?
Poiché un normale scanner antivirus per smartphone non è in grado di rilevare o rimuovere spyware così sofisticati come Pegasus, se si viene colpiti è consigliabile ripristinare completamente il dispositivo alle impostazioni di fabbrica. Per evitare una possibile reinfezione, evita di ripristinare il dispositivo tramite un backup locale o nel cloud. Tuttavia, poiché il malware Pegasus può sopravvivere anche nel boot loader (il programma di avvio del telefono), gli esperti raccomandano di distruggere fisicamente il dispositivo infetto e sostituirlo con un nuovo smartphone, dotato di una nuova scheda SIM, creando un nuovo ID Apple o un nuovo account Google.
Come puoi proteggere iPhone e dispositivi Android da Pegasus?
In risposta ad attacchi spyware sempre più sofisticati, come quelli perpetrati dal software Pegasus, Apple, Google e Samsung hanno introdotto speciali modalità di sicurezza avanzata per gli utenti particolarmente vulnerabili. Queste opzioni possono essere attivate nelle impostazioni del dispositivo, nella sezione relativa a privacy e sicurezza, riducendo significativamente la superficie di attacco per gli exploit zero-click e altre minacce. Tuttavia, alcune funzionalità risulteranno molto limitate o del tutto non disponibili in queste modalità di protezione avanzate.
iPhone: modalità di isolamento
La modalità di isolamento è stata introdotta nel 2022 con iOS 16. Blocca la maggior parte degli allegati dei messaggi, disabilita i link e le relative anteprime e blocca le tecnologie web complesse. Anche le chiamate FaceTime da contatti sconosciuti vengono bloccate e il telefono non si connetterà automaticamente alle reti Wi-Fi non sicure, disconnettendosi da quelle già attive. Anche il supporto per le reti mobili 2G e 3G è disattivato. Inoltre, limita automaticamente le connessioni del dispositivo e i profili di configurazione.
Google Pixel: Protezione avanzata
Introdotta con Android 16, questa modalità di protezione attiva una serie di funzionalità di sicurezza. Ad esempio, il dispositivo non si connetterà più alle reti 2G, riducendo la superficie di attacco per gli exploit remoti. Per le app supportate, la funzionalità hardware e software Memory Tagging Extension (MTE) viene attivata automaticamente, impedendo allo spyware come Pegasus di sfruttare le vulnerabilità nella RAM.
Samsung Galaxy: blocco automatico (funzionalità “Restrizioni massime”)
Tra le altre cose, questa funzionalità blocca il download automatico degli allegati. Blocca anche i collegamenti ipertestuali e le anteprime nell’app di messaggistica. Inoltre, impedisce l’attivazione di app di amministrazione del dispositivo che potrebbero essere sfruttate per controllare il telefono in remoto.
Come proteggere il tuo smartphone da spyware e altri malware
La sicurezza dei dispositivi mobili non riguarda solo gli utenti ad alto rischio. Per i comuni utenti, esistono misure più semplici e meno drastiche rispetto a quelle descritte in precedenza.
Ripara le lacune della sicurezza
Poiché Pegasus e altri spyware e malware spesso finiscono per essere installati su un dispositivo a causa di vulnerabilità nelle app o nel sistema operativo, è consigliabile correggere queste falle il prima possibile. Fortunatamente, questo problema viene risolto automaticamente dalle patch di sicurezza incluse negli aggiornamenti periodici. È quindi consigliabile abilitare gli aggiornamenti automatici di app e sistema nelle impostazioni dell’app store e in quelle di sistema del dispositivo.
Utilizza uno scanner antivirus
Oltre a quanto indicato, utilizza una soluzione di protezione informatica come Avira Antivirus Security per Android per prevenire le infezioni da malware. Il suo scanner antivirus ti aiuta anche a rilevare e rimuovere lo spyware convenzionale. Inoltre, con Scansione Smart puoi identificare e correggere non solo i rischi per la sicurezza, ma anche i problemi di privacy e di prestazioni del tuo cellulare.
WhatsApp è un marchio registrato di Meta Platforms, Inc.
iOS, iPad, iPhone e FaceTime sono marchi registrati di Apple Inc.
Samsung e Galaxy sono marchi registrati di Samsung Electronics Co., Ltd.
Google, Android e Pixel sono marchi registrati di Google LLC.
Questo articolo è disponibile anche in: IngleseTedescoFrancese
