Au moins 14 personnes liées au mouvement étudiant serbe, à la société civile et à la politique d’opposition ont été ciblées par des logiciels espions sophistiqués depuis fin 2025, ce qui constitue ce que les chercheurs décrivent comme la plus grande campagne de surveillance documentée de ce type dans le pays.
L’enquête a pris de l’ampleur en août 2026 après que 12 personnes ont approché la SHARE Foundation basée à Belgrade, suite à des notifications de menaces Apple avertissant que leurs iPhones avaient été ciblés par des logiciels espions mercenaires. Des recherches médico-légales ultérieures ont révélé deux autres cas impliquant NoviSpy, un logiciel de surveillance précédemment identifié en Serbie.
Parmi les ciblés figurent des membres du mouvement étudiant serbe et des militants, ainsi qu’un député de l’opposition et un conseiller local de l’opposition. Les chercheurs ont noté que l’activité de surveillance chevauchait une période politiquement sensible incluant les élections locales du 29 mars.
L’une des conclusions les plus significatives provient d’un membre non identifié du mouvement étudiant de protestation. Citizen Lab, en collaboration avec la SHARE Foundation, a trouvé des preuves médico-légales très confiantes montrant que l’iPhone de la personne avait été infecté par Pegasus entre décembre 2025 et janvier 2026.
Pegasus est un logiciel de surveillance commercial développé par le groupe israélien NSO. Une fois déployé avec succès, il peut fournir un accès étendu aux informations stockées sur un smartphone, y compris les communications, les photographies et d’autres données sensibles. Il peut également permettre un accès secret au microphone et à la caméra d’un appareil.
Dans le cas serbe, les enquêteurs ont déterminé que l’infection par Pegasus impliquait une vulnérabilité à zéro clic dans le service iMessage d’Apple. Contrairement aux attaques de phishing conventionnelles, une faille à zéro clic ne nécessite pas que la victime ouvre une pièce jointe, suive un lien malveillant ou approuve une installation. Les chercheurs estiment que la vulnérabilité utilisée dans l’attaque avait été corrigée par Apple dans iOS 18.4.1.
L’enquête a également identifié une nouvelle version de NoviSpy sur des appareils associés au mouvement étudiant. NoviSpy est un outil de surveillance Android déjà documenté en Serbie. Des recherches antérieures ont révélé des cas où il avait été installé secrètement sur les téléphones de militants alors que les appareils étaient temporairement hors de leur possession lors d’interactions avec les autorités serbes.
Qui a autorisé le dernier ciblage de Pegasus n’a pas été établi publiquement. L’Agence serbe de renseignement de sécurité, connue sous le nom de BIA, a rejeté les allégations entourant les rapports de surveillance comme étant un « sensationnalisme purement trivial » et a déclaré qu’elle agissait conformément à la loi serbe.
Les examens médico-légaux d’autres dispositifs se poursuivent, ce qui signifie que le nombre confirmé de cibles pourrait ne pas représenter l’ampleur complète de l’activité de surveillance. Les chercheurs ont décrit les cas documentés jusqu’à présent comme une vague sans précédent de ciblage de logiciels espions avancés en Serbie.