🗓️ Contexte
Publié le 2 septembre 2026 par la SHARE Foundation, organisation serbe de défense des droits numériques, cet article présente les résultats d’une enquête de forensique numérique menée en collaboration avec le Citizen Lab (Université de Toronto) et le Security Lab d’Amnesty International.
🎯 Victimes et ciblage
Au moins 14 personnes en Serbie ont été ciblées par des spywares avancés depuis début 2026, constituant la plus grande vague documentée de ce type dans le pays. Les cibles incluent :
- Membres du mouvement étudiant
- Activistes
- Un membre du parlement
- Un conseiller municipal
Toutes les cibles appartiennent à des partis d’opposition. Le ciblage coïncide avec les élections locales du 29 mars 2026.
🦠 Malwares identifiés
Pegasus (NSO Group) :
- Confirmé sur le téléphone d’un membre du mouvement étudiant par le Citizen Lab
- Infection via exploit 0-click ciblant iMessage (iPhone), sans interaction de l’utilisateur
- Période d’infection confirmée : décembre 2025 – janvier 2026
- 11 autres appareils ont reçu des Apple Threat Notifications, traités comme présumés infectés
NoviSpy (nouvelle version) :
- Confirmé par Amnesty International sur le téléphone d’un étudiant dont l’appareil avait été confisqué lors d’une audition policière
- Spyware Android nécessitant un accès physique à l’appareil
- Nouvelle version construite avec des mécanismes d’évasion renforcés pour éviter la détection
- Détecté sur un second appareil après que des messages Viber privés ont été diffusés en direct sur TV Informer
🔗 Liens institutionnels établis
Une version précédente de NoviSpy (découverte fin 2024) était configurée pour envoyer des données vers un serveur dont l’adresse IP appartient à l’Agence de sécurité et d’information serbe (BIA). L’installation avait été réalisée via Cellebrite, outil forensique reçu en donation de la Norvège par le ministère de l’Intérieur serbe. Des plaintes pénales déposées en 2024 sont toujours en attente.
📋 Type d’article
Article de publication de recherche et d’annonce d’incident, visant à documenter publiquement une campagne de surveillance ciblée contre des acteurs politiques et civils en Serbie, avec confirmation indépendante de plusieurs laboratoires forensiques.
🧠 TTPs et IOCs détectés
Acteurs de menace
- BIA (Agence de sécurité et d’information serbe) (state-sponsored) —
- NSO Group (state-sponsored) —
TTP
- T1437 — Application Layer Protocol (Command and Control)
- T1512 — Video Capture (Collection)
- T1517 — Access Notifications (Collection)
- T1533 — Data from Local System (Collection)
- T1516 — Input Injection (Impact)
- T1474 — Supply Chain Compromise (Initial Access)
- T1exploit — Exploit Public-Facing Application (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1422 — System Network Configuration Discovery (Discovery)
- T1636.002 — Protected User Data: Call Logs (Collection)
- T1636.003 — Protected User Data: Contact List (Collection)
- T1636.004 — Protected User Data: SMS Messages (Collection)
- T1521 — Encrypted Channel (Command and Control)
- T1418 — Software Discovery (Discovery)
Malware / Outils
- Pegasus (other)
- NoviSpy (other)
- Cellebrite (tool)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ sharefoundation.info — source non référencée (0pts)
- ✅ 8405 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : BIA (Agence de sécurité et d’information serbe), NSO Group (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://sharefoundation.info/en/share-foundation-students-and-opposition-politicians-targeted-by-spyware/