Chiếc iPhone thuộc sở hữu của một thành viên phong trào phản kháng sinh viên Serbia đã bị nhiễm mã độc gián điệp Pegasus của NSO Group, theo những phát hiện mới từ Citizen Lab phối hợp với SHARE Foundation.
"Phân tích của chúng tôi xác nhận rằng một iMessage zero-click exploit đã được sử dụng để lây nhiễm thiết bị bằng mã độc Pegasus của NSO Group," Citizen Lab cho biết. "Chúng tôi đã tìm thấy các chỉ số lây nhiễm với độ tin cậy cao trong khoảng thời gian từ tháng 12 năm 2025 đến tháng 1 năm 2026; tuy nhiên, điều này không loại trừ khả năng có thêm các đợt lây nhiễm khác."
Các chuyên gia đánh giá rằng zero-click exploit được sử dụng trong cuộc tấn công nhắm vào Apple iMessage và đã được Apple khắc phục trong bản cập nhật iOS 18.4.1, được phát hành vào tháng 4 năm 2025.
Khám phá này được đưa ra sau khi Apple gửi một loạt thông báo đe dọa mới cho những khách hàng mà họ nghi ngờ có thể đã bị nhắm mục tiêu bởi các cuộc tấn công mã độc gián điệp đánh thuê. Các cảnh báo đã được gửi đến một số lượng người dùng không xác định tại 110 quốc gia.
Chiến dịch giám sát diện rộng tại Serbia
Tổng cộng, ít nhất 14 người ở Serbia đã bị nhắm mục tiêu bằng mã độc gián điệp tiên tiến kể từ đầu năm 2026, SHARE Foundation xác nhận. Trong số những người bị nhắm mục tiêu có các thành viên phong trào sinh viên, nhà hoạt động, một thành viên quốc hội và một ủy viên hội đồng địa phương từ các đảng đối lập.
Thời điểm diễn ra các sự cố này trùng với cuộc bầu cử địa phương được tổ chức vào ngày 29 tháng 3 năm 2026. Một thành viên khác của phong trào sinh viên đã bị xâm nhập điện thoại bằng một phiên bản mới của mã độc NoviSpy trên Android sau khi thiết bị của họ bị tịch thu trong quá trình thẩm vấn của cảnh sát.
"Các kết quả pháp y của SHARE chứng minh rằng sinh viên Serbia tiếp tục bị nhắm mục tiêu bằng các công cụ mã độc gián điệp Android xâm nhập, được cài đặt trong khi bị chính quyền Serbia giam giữ," Donncha Ó Cearbhaill, người đứng đầu Security Lab của Amnesty International, cho biết.
"Trường hợp mới nhất năm 2026 cũng tiết lộ một mã độc Android mới, có chức năng tương tự như NoviSpy, nhưng được xây dựng mới với những nỗ lực cụ thể nhằm tránh bị phát hiện bởi các chuyên gia bảo mật."
SHARE cho biết biến thể mã độc tương tự đã được phát hiện trên một thiết bị thứ hai, sau khi các tin nhắn Viber riêng tư từ điện thoại đó bị tiết lộ trực tiếp trên Informer TV, một kênh truyền hình và truyền thông thân chính phủ ở Serbia.
Sự việc này là diễn biến mới nhất trong một chuỗi các vụ lạm dụng công nghệ giám sát đã được ghi nhận tại quốc gia này, bao gồm cả việc sử dụng các công cụ pháp y Cellebrite để triển khai NoviSpy.
Khuyến nghị bảo mật cho người dùng rủi ro cao
Người dùng có nguy cơ gặp rủi ro do đặc thù công việc hoặc vị thế xã hội nên cập nhật thiết bị thường xuyên và xem xét kích hoạt Lockdown Mode trên iOS. Google cũng cung cấp Advanced Protection Program để bảo vệ người dùng Android có mức độ hiển thị cao và thông tin nhạy cảm khỏi các cuộc tấn công trực tuyến có chủ đích.
Đầu năm nay, WhatsApp thuộc sở hữu của Meta đã công bố một tính năng gọi là Strict Account Settings để bảo vệ người dùng chống lại các cuộc tấn công mạng tiên tiến bằng cách tự động khóa một số cài đặt ở mức hạn chế nhất, đồng thời chặn các tệp đính kèm và phương tiện từ những người không có trong danh sách liên hệ của người dùng.