Minstens 14 mensen die verbonden zijn aan de Servische studentenbeweging, het maatschappelijk middenveld en oppositiepolitiek zijn sinds eind 2025 doelwit van geavanceerde spyware, wat onderzoekers omschrijven als de grootste gedocumenteerde surveillancecampagne van zijn soort in het land.
Het onderzoek kreeg in augustus 2026 vaart nadat 12 mensen contact opnamen met de in Belgrado gevestigde SHARE Foundation na Apple-dreigingsmeldingen die waarschuwden dat hun iPhones waren getarget met huurlingenspyware. Vervolgonderzoek bracht twee extra zaken aan het licht met NoviSpy, surveillancesoftware die eerder in Servië was geïdentificeerd.
Onder de doelwitten zijn leden van de Servische studentenbeweging en activisten, evenals een oppositielid van het parlement en een lokaal oppositie-raadslid. Onderzoekers merkten op dat de surveillanceactiviteiten samenvielen met een politiek gevoelige periode die lokale verkiezingen op 29 maart omvatte.
Een van de belangrijkste bevindingen kwam van een naamloos lid van de studentenprotestbeweging. Citizen Lab, in samenwerking met de SHARE Foundation, vond forensisch bewijs met hoge zekerheid dat de iPhone van de persoon tussen december 2025 en januari 2026 met Pegasus was geïnfecteerd.
Pegasus is commerciële surveillancesoftware ontwikkeld door de in Israël gevestigde NSO Group. Eenmaal succesvol ingezet, kan het uitgebreide toegang bieden tot informatie die op een smartphone is opgeslagen, waaronder communicatie, foto’s en andere gevoelige gegevens. Het kan ook geheime toegang tot de microfoon en camera van een apparaat mogelijk maken.
In het Servische geval concludeerden onderzoekers dat de Pegasus-infectie een zero-click kwetsbaarheid in Apple’s iMessage-dienst betrof. In tegenstelling tot conventionele phishingaanvallen vereist een zero-click exploit niet dat het slachtoffer een bijlage opent, een kwaadaardige link volgt of een installatie goedkeurt. Onderzoekers denken dat de kwetsbaarheid die bij de aanval werd gebruikt, door Apple is gepatcht in iOS 18.4.1.
Het onderzoek identificeerde ook een nieuwe versie van NoviSpy op apparaten die verbonden zijn aan de studentenbeweging. NoviSpy is een Android-surveillancetool die al in Servië was gedocumenteerd. Eerder onderzoek vond gevallen waarin het heimelijk op de telefoons van activisten werd geïnstalleerd terwijl de apparaten tijdelijk buiten hun bezit waren tijdens interacties met de Servische autoriteiten.
Wie de laatste Pegasus-doelstelling heeft goedgekeurd, is niet publiekelijk vastgesteld. De Servische Veiligheidsinlichtingendienst, bekend als BIA, wees de beschuldigingen rond de surveillancerapporten af als “puur triviale sensatiezucht” en zei dat zij opereert volgens de Servische wet.
Forensisch onderzoek van extra apparaten gaat door, wat betekent dat het bevestigde aantal doelwitten mogelijk niet de volledige omvang van de surveillanceactiviteiten vertegenwoordigt. Onderzoekers hebben de tot nu toe gedocumenteerde gevallen beschreven als een ongekende golf van geavanceerde spyware-targeting in Servië.