📅 Source et contexte : Le 16 juillet 2026, le Security Lab d’Amnesty International publie une analyse technique approfondie du spyware Pegasus développé par NSO Group. Cette analyse s’appuie sur des documents internes confidentiels de NSO Group divulgués dans le cadre du procès civil WhatsApp/Meta contre NSO Group devant un tribunal américain, ainsi que sur des investigations forensiques antérieures.
🏗️ Architecture et infrastructure : Pegasus est vendu comme une solution « end-to-end » aux gouvernements clients. NSO Group opère une infrastructure anonymisée dite « whitened » via un département dédié appelé « White Services », responsable de l’enregistrement anonyme de domaines, comptes email, serveurs et comptes WhatsApp/iCloud pour chaque client. Le réseau de livraison est appelé Pegasus Anonymizing Transmission Network (PATN). Les paiements de l’infrastructure sont effectués en cryptomonnaies. Un Network Operation Center (NOC) surveille en temps réel les systèmes clients. L’infrastructure est strictement cloisonnée par client.
🎯 Processus d’infection : Le tableau de bord Pegasus permet aux opérateurs gouvernementaux de :
- Créer des « cases » (dossiers) regroupant des cibles autour d’un thème de renseignement
- Effectuer un fingerprinting du dispositif cible (OS, réseau, applications installées, statut de roaming) via des lookups HLR
- Lancer des attaques zero-click (« Covert ») ou 1-click (« Triggered ») selon les capacités disponibles
- Exfiltrer appels, messages, emails, photos, fichiers, credentials, et données cloud
- Envoyer des commandes actives (activation micro, caméra, géolocalisation)
🦠 Vecteurs d’infection documentés :
- Heaven : premier vecteur zero-click Android via WhatsApp, production dès janvier 2018
- Eden et Erised : vecteurs WhatsApp Android (Erised limité aux appareils Samsung, exploitant la bibliothèque Quram via fichiers DNG manipulés), regroupés sous le terme « Hummingbird »
- Diablo : vecteur zero-click iOS 11.X ciblant l’implémentation Voice-over-WiFi
- Dragonfly : vecteur zero-click iOS 12.X via iMessage, actif en 2019, neutralisé par iOS 12.4.1
- KISMET : vecteur zero-click iOS 13 via iMessage
- Megalodon/FORCEDENTRY : vecteur zero-click iOS 14
- Vecteur zero-click iOS 13 ciblant Apple Photos
- Injection réseau (MiTM) : redirection du trafic web vers une URL d’infection malveillante
- Physical : accès physique au dispositif
- Vecteur radio (WiFi/Bluetooth) à portée du dispositif (partiellement redacté)
🔗 Attribution forensique : NSO Group crée une infrastructure unique par client (comptes iCloud, Gmail, domaines). L’observation du même compte attaquant sur plusieurs victimes permet de les attribuer au même client Pegasus. Amnesty International n’a jamais observé un compte attaquant utilisé par plus d’un client simultanément.
✅ Validation du dataset Pegasus Project : Les documents du procès WhatsApp confirment que deux clusters du dataset Pegasus Project correspondent aux systèmes internes NSO Group « Sales 3 » et « Sales 6 » utilisés pour des démonstrations pré-vente. Les numéros de téléphone +12027655322 (représentant NSO Group) et +51937742595 (Pérou) apparaissent à la fois dans les dashboards NSO et dans les enregistrements du Pegasus Project avec des dates concordantes.
📄 Type d’article : Publication de recherche technique par un laboratoire de sécurité (Amnesty International Security Lab), visant à documenter publiquement le fonctionnement interne de Pegasus et à valider les méthodologies forensiques utilisées par la communauté de recherche sur les spywares mercenaires.
🧠 TTPs et IOCs détectés
Acteurs de menace
- NSO Group (state-sponsored) —
TTP
- T1203 — Exploitation for Client Execution (Execution)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1430 — Location Tracking (Collection)
- T1512 — Video Capture (Collection)
- T1123 — Audio Capture (Collection)
- T1636 — Contact List (Collection)
- T1552.001 — Credentials In Files (Credential Access)
- T1090 — Proxy (Command and Control)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
- T1557 — Adversary-in-the-Middle (Collection)
- T1598 — Phishing for Information (Reconnaissance)
- T1592.001 — Gather Victim Host Information: Hardware (Reconnaissance)
- T1592.004 — Gather Victim Host Information: Client Configurations (Reconnaissance)
Malware / Outils
- Pegasus (rat)
- Phantom (rat)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ securitylab.amnesty.org — source non référencée (0pts)
- ✅ 38354 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : NSO Group (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://securitylab.amnesty.org/latest/2026/07/inside-pegasus-the-evolution-of-the-worlds-most-notorious-spyware/?utm_source=substack&utm_medium=email