Software Pegasus puede espiar un celular sin un solo clic: ¿Cómo funciona?

Fines ilustrativos
El software espía Pegasus puede acceder a mensajes, fotografías, ubicación e incluso al micrófono o la cámara de un celular, sin que la víctima tenga que abrir un enlace para que el programa entre al teléfono. Puede aprovechar fallas de seguridad para ingresar sin que el usuario haga nada, un tipo de ataque conocido como zero-click o "cero clics".
Los expertos en ciberseguridad Magali Masís y Rubén Fallas Peña explicaron a este medio cómo funciona Pegasus, qué información puede obtener y cómo detectar si un teléfono pudo ser afectado.
El tema tomó relevancia en Costa Rica luego de que el diputado del Partido Liberación Nacional (PLN), Marco Badilla, alertara sobre el posible uso de este software para labores de espionaje y señalara que en el país se habría planteado su utilización para fines tributarios.
El legislador también advirtió sobre los posibles efectos de este tipo de herramientas en la libertad de prensa y el secreto de las comunicaciones.
¿Cómo funciona Pegasus?
Pegasus es una herramienta de espionaje diseñada para atacar objetivos específicos: quien la utiliza selecciona previamente el teléfono al que quiere ingresar. El software fue desarrollado por la empresa israelí NSO Group y puede aprovechar fallas de seguridad del teléfono o de las aplicaciones instaladas para entrar.
Fallas, docente de la Universidad Hispanoamericana (UH), explicó que una de esas puertas de entrada puede ser una falla que todavía no haya sido corregida mediante una actualización. Una vez dentro, Pegasus puede obtener mensajes, fotografías, contraseñas y otros datos guardados en el celular.
Masís, abogada informática y CEO de Tech Secure AI, detalló que el programa también permite conocer la ubicación del teléfono, y obtener información en tiempo real sin que el propietario se dé cuenta. Incluso se pueden programar grabaciones del micrófono para determinados momentos, como una reunión registrada en el calendario del teléfono.
¿Puede leer los mensajes de WhatsApp?
La protección que usan aplicaciones como WhatsApp o Signal para mantener privadas las conversaciones no impide que Pegasus obtenga los mensajes una vez que logró ingresar al teléfono. Fallas explicó que el programa no necesita romper esa protección mientras el mensaje viaja por internet: puede obtener el contenido cuando llega al celular, que lo descifra para mostrárselo al usuario.
Los datos obtenidos también pueden quedar guardados fuera del teléfono. Por eso, cambiar posteriormente las contraseñas o borrar la información del celular no elimina lo que ya fue extraído, según Masís.
Fallas explicó que Pegasus se ofrece para investigaciones relacionadas con terrorismo, crimen organizado y amenazas contra la seguridad. Sin embargo, advirtió sobre el riesgo de que estas capacidades sean utilizadas para espiar periodistas, descubrir sus fuentes o vigilar opositores, abogados, jueces y activistas.
¿Cómo saber si un celular tiene Pegasus?
Que un teléfono esté lento, se caliente o funcione de manera extraña no significa que tenga Pegasus: el software puede operar sin provocar cambios que el usuario pueda notar. Para determinar si el teléfono pudo ser afectado se necesita una revisión especializada que permita buscar señales de que alguien logró ingresar, explicó Masís.
Una de las opciones mencionadas por Fallas es Mobile Verification Toolkit (MVT), una herramienta que permite buscar rastros relacionados con ataques conocidos de programas espía, incluido Pegasus. Sin embargo, que una revisión no encuentre rastros tampoco garantiza que el teléfono esté libre de una amenaza, pues pueden existir ataques nuevos que las herramientas todavía no reconozcan.
Cuando existe una sospecha seria, un especialista puede hacer una revisión más profunda del teléfono y de la información que contiene para buscar señales de que alguien ingresó sin autorización. En esos casos, Masís recomendó no borrar ni restablecer el celular antes de la revisión, porque podrían desaparecer los rastros necesarios para determinar qué ocurrió.
Los fabricantes también pueden enviar alertas cuando detectan posibles ataques. Estas notificaciones deben comprobarse mediante los canales oficiales antes de abrir enlaces o seguir instrucciones, ya que una alerta falsa también puede utilizarse para engañar al usuario.
Para reducir el riesgo, Fallas recomendó mantener actualizado el teléfono y sus aplicaciones, pues las actualizaciones corrigen fallas de seguridad que podrían ser utilizadas para ingresar. Los teléfonos también cuentan con opciones para aumentar la seguridad: el experto mencionó Lockdown Mode en iPhone y Advanced Protection en Android, que limitan algunas funciones para dificultar posibles ataques.
Masís agregó como medidas básicas no abrir enlaces desconocidos, evitar devolver llamadas sospechosas y desconfiar de mensajes cuyo origen no pueda comprobarse.