Mindestens 14 Personen, die mit der serbischen Studentenbewegung, der Zivilgesellschaft und der Oppositionspolitik verbunden sind, wurden seit Ende 2025 mit ausgeklügelter Spionagesoftware ins Visier genommen, was die von Forschern beschriebene größte dokumentierte Überwachungskampagne ihrer Art im Land darstellt.

 

 

Die Untersuchung gewann im August 2026 an Fahrt, nachdem 12 Personen die in Belgrad ansässige SHARE Foundation kontaktierten, nachdem Apple-Bedrohungsbenachrichtigungen gewarnt hatten, dass ihre iPhones mit Söldnerspyware ins Visier genommen worden seien. Nachfolgende forensische Arbeiten förderten zwei weitere Fälle mit NoviSpy auf, einer zuvor in Serbien identifizierten Überwachungssoftware.

Zu den Zielpersonen zählen Mitglieder der serbischen Studentenbewegung und Aktivisten sowie ein Oppositionsmitglied und ein lokaler Oppositionsrat. Forscher stellten fest, dass sich die Überwachungsaktivitäten mit einer politisch sensiblen Phase überschnitten, zu der auch die Kommunalwahlen am 29. März gehörten.

Eine der bedeutendsten Erkenntnisse stammte von einem nicht namentlich genannten Mitglied der studentischen Protestbewegung. Citizen Lab, in Zusammenarbeit mit der SHARE Foundation, fand hochsichere forensische Beweise dafür, dass das iPhone der Person zwischen Dezember 2025 und Januar 2026 mit Pegasus infiziert war.

Pegasus ist eine kommerzielle Überwachungssoftware, die von der in Israel ansässigen NSO Group entwickelt wurde. Nach erfolgreicher Implementierung kann sie umfangreichen Zugriff auf auf ein Smartphone gespeicherte Informationen bieten, darunter Kommunikation, Fotos und andere sensible Daten. Sie ermöglicht außerdem einen verdeckten Zugriff auf das Mikrofon und die Kamera eines Geräts.

Im serbischen Fall stellten die Ermittler fest, dass die Pegasus-Infektion eine Zero-Click-Schwachstelle im iMessage-Dienst von Apple betraf. Im Gegensatz zu herkömmlichen Phishing-Angriffen erfordert ein Zero-Click-Exploit nicht, dass das Opfer einen Anhang öffnet, einem bösartigen Link folgt oder eine Installation genehmigt. Forscher gehen davon aus, dass die bei dem Angriff verwendete Schwachstelle von Apple in iOS 18.4.1 behoben wurde.

Die Untersuchung identifizierte außerdem eine neue Version von NoviSpy auf Geräten, die mit der Studentenbewegung in Verbindung stehen. NoviSpy ist ein Android-Überwachungstool, das bereits in Serbien dokumentiert wurde. Frühere Untersuchungen fanden Fälle, in denen es heimlich auf den Handys von Aktivisten installiert wurde, während die Geräte vorübergehend außerhalb ihres Besitzes waren, während sie mit serbischen Behörden Kontakt hatten.

Wer die jüngste Pegasus-Angriffe genehmigt hat, wurde nicht öffentlich festgestellt. Serbische Sicherheitsnachrichtendienst, bekannt als BIA, wies die Vorwürfe der Überwachungsberichte als “rein triviale Sensationslust” zurück und erklärte, sie arbeite nach serbischischem Recht.

Forensische Untersuchungen weiterer Geräte laufen weiter, was bedeutet, dass die bestätigte Anzahl der Ziele möglicherweise nicht das volle Ausmaß der Überwachungsaktivitäten widerspiegelt. Forscher haben die bisher dokumentierten Fälle als eine beispiellose Welle fortschrittlicher Spyware-Angriffe in Serbien beschrieben.

Hinterlasse eine Antwort