🔍 Contexte

Publié le 4 septembre 2026 par The Cyber Express, cet article s’appuie sur les conclusions de la SHARE Foundation (Belgrade), du Citizen Lab (Université de Toronto) et du Security Lab d’Amnesty International. Il documente la plus grande vague de ciblage par spyware mercenaire jamais documentée en Serbie.

🎯 Victimes ciblées

Au moins 14 personnes ont été ciblées, incluant :

  • Membres du mouvement étudiant de protestation
  • Militants de la société civile
  • Un membre du Parlement
  • Un conseiller municipal local

🦠 Malwares identifiés

Pegasus (NSO Group) :

  • Infection confirmée sur l’iPhone d’un militant étudiant
  • Indicateurs d’infection à haute confiance : décembre 2025 – janvier 2026
  • Vecteur : exploit zero-click iMessage (aucune interaction requise)
  • Capacités : accès aux notes, photos, messages déchiffrés, activation silencieuse du microphone et de la caméra
  • La faille sous-jacente a été corrigée dans iOS 18.4.1

NoviSpy (nouvelle variante) :

  • Implant Android, première identification en Serbie en 2024
  • Nouvelle variante confirmée sur deux appareils supplémentaires par Amnesty Security Lab
  • Conçue pour contourner les méthodes de détection ayant exposé la version précédente

🚨 Circonstances d’infection

Deux infections sont particulièrement significatives :

  • Une infection NoviSpy est survenue après la saisie du téléphone d’un étudiant par la police lors d’une audition
  • Une autre après la publication de messages privés issus de cet appareil par un média pro-gouvernemental
  • Donncha Ó Cearbhaill (Amnesty Security Lab) indique que les preuves suggèrent des infections réalisées en détention par les autorités serbes

🏛️ Attribution

Les soupçons se concentrent sur le BIA (Agence de sécurité et d’information serbe) :

  • Le rapport Amnesty de décembre 2024 « A Digital Prison » avait identifié des échantillons NoviSpy configurés pour envoyer des données vers des adresses IP associées aux serveurs BIA
  • Le BIA a également utilisé des outils d’extraction Cellebrite sur des journalistes et militants
  • En mars 2025, deux journalistes du Balkan Investigative Reporting Network avaient été ciblés par Pegasus

📅 Contexte politique

  • Ciblage coïncidant avec les protestations suivant l’effondrement d’un auvent de gare à Novi Sad (novembre 2024)
  • Chevauchement avec les élections locales du 29 mars dans 10 municipalités
  • Précède les élections parlementaires d’octobre, perçues comme un test pour le Parti progressiste serbe au pouvoir
  • Déclenchement via la vague de notifications de menace Apple du 13 août, touchant des utilisateurs dans 110 pays

⚖️ Cadre légal

  • Le déploiement de logiciels intrusifs sans autorisation judiciaire est illégal en droit serbe
  • Des plaintes pénales déposées pour les cas de 2024 restent en attente devant les tribunaux serbes
  • NSO Group figure sur la liste Entity List du Département du Commerce américain depuis 2021
  • La Serbie est candidate à l’adhésion à l’UE ; Amnesty a soumis ces éléments au rapport d’élargissement 2026 de la Commission européenne

📰 Nature de l’article

Article de presse spécialisée à visée informationnelle, documentant une campagne de surveillance ciblée avec confirmation forensique indépendante par plusieurs organisations reconnues.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • BIA (Agence de sécurité et d’information serbe) (state-sponsored) —
  • NSO Group (cybercriminal) —

TTP

  • T1437 — Application Layer Protocol (Command and Control)
  • T1512 — Video Capture (Collection)
  • T1429 — Audio Capture (Collection)
  • T1636.002 — Protected User Data: Call Logs (Collection)
  • T1517 — Access Notifications (Collection)
  • T1456 — Drive-By Compromise (Initial Access)
  • T1474 — Supply Chain Compromise (Initial Access)
  • T1624 — Event Triggered Execution (Persistence)

Malware / Outils

  • Pegasus (other)
  • NoviSpy (rat)
  • Cellebrite (tool)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ thecyberexpress.com — source non référencée (0pts)
  • ✅ 4820 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : BIA (Agence de sécurité et d’information serbe), NSO Group (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://thecyberexpress.com/pegasus-novispy-spyware-serbia-students/