ペガサスは、イスラエルのサイバー兵器企業NSOグループが開発したスパイウェアで、 iOSおよびAndroidを搭載した携帯電話に密かに遠隔インストールされるように設計されています。[ 1 ] NSOグループはペガサスを犯罪やテロ対策製品として販売していますが、世界中の政府はジャーナリスト、弁護士、政治的反体制派、人権活動家を監視するためにこのスパイウェアを日常的に使用しています。[ 2 ]外国政府へのペガサスのライセンス販売は、イスラエル国防省の承認が必要です。[ 3 ]
2023年9月現在、Pegasusのオペレーターは、ゼロクリックエクスプロイトを使用してiOSバージョン16.6までリモートでスパイウェアをインストールすることができました。 [ 4 ] Pegasusの機能はソフトウェアアップデートにより時間とともに変化する可能性がありますが、Pegasusは一般的にテキストメッセージの読み取り、通話の盗聴、パスワードの収集、位置情報の追跡、ターゲットデバイスのマイクとカメラへのアクセス、アプリからの情報の収集が可能です。[ 5 ] [ 6 ]このスパイウェアは、ギリシャ神話の翼のある馬ペガサスにちなんで名付けられました。[ 7 ]
サイバー監視団体であるCitizen LabとLookout Securityは、人権活動家のAhmed MansoorのiPhoneをスパイしようとして失敗した際にスパイウェアを捕捉した後、2016年8月にPegasusの最初の公開技術分析を発表しました。[ 8 ] [ 9 ]その後、アムネスティ・インターナショナル、Citizen Lab、その他によるPegasusに関する調査は、メディアの大きな注目を集めており、2021年7月には、Pegasusの顧客がターゲットに選んだとされる5万件の電話番号のリストが流出したことを中心としたPegasus Projectの調査が発表されました。[ 10 ] [ 11 ]
NSOグループは2011年にPegasusスパイウェアの最初のバージョンを開発しました。[ 6 ]同社は「テロや犯罪と戦うのに役立つ技術を認可された政府に提供している」と述べています。[ 12 ] [ 13 ] NSOグループは、顧客が製品を犯罪および国家安全保障の調査にのみ使用することを義務付ける契約書の一部を公開しており、人権に対する業界をリードするアプローチを持っていると述べています。[ 14 ]
PegasusのiOSエクスプロイトは2016年8月に発見された。アラブ首長国連邦の人権擁護活動家アフメド・マンスールは、リンクをクリックすればアラブ首長国連邦の刑務所で行われている拷問に関する「秘密」を知ることができるというテキストメッセージを受け取った。マンスールはそのリンクをトロント大学のシチズンラボに送り、シチズンラボはルックアウトと協力して調査を行い、マンスールがそのリンクをクリックした場合、ソーシャルエンジニアリングの手法で彼の携帯電話がジェイルブレイクされ、スパイウェアが埋め込まれることが判明した。[ 15 ]
Citizen LabとLookoutは、このリンクがiOSのこれまで知られていなかった未修正のゼロデイ脆弱性3つを悪用するソフトウェアをダウンロードすることを発見した。[ 8 ] [ 9 ]彼らの分析によると、このソフトウェアは悪意のあるURLを開くとiPhoneをジェイルブレイクできる。このソフトウェアは自身をインストールし、ターゲットのiPhoneのすべての通信と位置を収集する。このソフトウェアはWi-Fiパスワードも収集できる。[ 16 ]研究者らは、このソフトウェアのコードが、流出したマーケティング資料にある「Pegasus」と呼ばれるNSO Group製品を参照していることに気づいた。[ 15 ] Pegasusは以前、 Hacking Teamからの記録の流出で明らかになり、このソフトウェアが2015年にパナマ政府に提供されていたことが示されていた。[ 17 ] Citizen LabとLookoutはAppleのセキュリティチームに通知し、セキュリティチームは10日以内に脆弱性を修正し、iOSのアップデートをリリースした。[ 18 ] macOSのパッチは6日後にリリースされた。[ 19 ]
問題の広がりに関して、Lookoutはブログ記事で次のように説明しました。「コード内のいくつかの指標に基づくと、このスパイウェアはかなりの期間、世に出回っていたと考えています」と述べ、コードには「iOS 7(2013年リリース)まで遡る値を持つカーネルマッピングテーブルの兆候」があると指摘しました。[ 20 ]ニューヨーク・タイムズとタイムズ・オブ・イスラエルは、アラブ首長国連邦が2013年にはすでにこのスパイウェアを使用していたようだと報じました。[ 21 ] [ 22 ] [ 23 ]パナマでは、2012年から2014年までリカルド・マルティネリ元大統領が使用し、そのために国家安全保障会議(Consejo de Seguridad Pública y Defensa Nacional )を設立しました。 [ 24 ] [ 25 ] [ 26 ] [ 27 ]
2018年に係争中の複数の訴訟では、NSOグループが顧客によるソフトウェアの操作を支援し、その結果、顧客が開始した多数の人権侵害に関与したと主張されている。[ 23 ]サウジアラビアの人権活動家であるワシントン・ポストのジャーナリスト、ジャマル・カショギがトルコのイスタンブールにあるサウジアラビア領事館で殺害され、遺体が切断された2か月後、カナダ在住のサウジアラビア反体制派オマル・アブドゥルアジズは、NSOグループがサウジアラビア政府に監視ソフトウェアを提供し、カショギを含む彼と彼の友人をスパイしたとして、イスラエルでNSOグループを提訴した。[ 28 ]
2024年2月、米国裁判所は、Meta Platformsが所有する通信アプリがWhatsAppユーザーに対してPegasusを使用したとされる件に関して提起した訴訟の一環として、NSOグループにPegasusのコードをWhatsAppに引き渡すよう命じた。[ 29 ]
2024 年 9 月、Apple は NSO に対する訴訟を取り下げる意向を発表した。同社は、スパイウェア ツールに関する最も重要なファイルは決して公開されない可能性があり、Apple 自身の開示は NSO や同様の企業を利する可能性があると主張した。また、米国が NSO との取引を禁止していること、および訴訟が最初に提起されてから 3 年間で Apple の脅威検出技術が向上したと見られていることも理由として挙げられた。[ 30 ] 2024 年 12 月、米国の裁判所は、NSO グループが Pegasus を通じて 1,400 人の WhatsApp ユーザーのデバイスをハッキングした責任があると判断した。裁判官は、NSO グループがコンピュータ詐欺および濫用法、カリフォルニア州包括的コンピュータ データ アクセスおよび詐欺法、および WhatsApp の利用規約に違反したと判断した。[ 31 ]
このスパイウェアは、AppleのモバイルオペレーティングシステムであるiOSの特定のバージョンを実行しているデバイスや、一部のAndroidデバイスにインストールできます。 [ 32 ] Pegasusは特定の脆弱性を悪用するエクスプロイトではなく、システムの多くの脆弱性を利用するエクスプロイトのスイートです。感染経路には、リンクのクリック、写真アプリ、Apple Musicアプリ、iMessageなどがあります。Pegasusが使用するエクスプロイトの中には、ゼロクリック、つまり被害者の操作なしで実行できるものもあります。インストールされると、Pegasusは任意のコードを実行したり、連絡先、通話履歴、メッセージ、写真、Webブラウジング履歴、設定を抽出したり[ 33 ] 、 iMessage、Gmail、Viber、Facebook、WhatsApp、Telegram、Skypeなどの通信アプリを含むアプリから情報を収集したりできることが報告されています。[ 34 ]
2017 年 4 月、Lookout の報告を受けて、Google の研究者は「 NSO Group Technologies によって作成されたと思われる」Androidマルウェアを発見し、ギリシャ神話のペガサスの兄弟であるChrysaorと名付けました。Google によると、「Chrysaor は Pegasus スパイウェアに関連していると考えられています」。[ 35 ] Kaspersky Labが開催した2017 年のSecurity Analyst Summitで、研究者は Pegasus が iOS に加えて Android でも利用可能であることを明らかにしました。その機能は iOS 版と似ていますが、攻撃方法は異なります。Android 版はルートアクセスを取得しようとします(iOS の脱獄に似ています)。失敗した場合は、少なくとも一部のデータを収集できるように、ユーザーに権限を要求します。当時 Google は、感染した Android デバイスはごく少数であると述べていました。[ 36 ]
ペガサスは可能な限り身を隠し、60日以上コマンドおよび制御サーバーと通信できない場合、または間違ったデバイスにインストールされている場合は、証拠を消去するために自爆します。ペガサスはコマンドによって自爆することもできます。[ 36 ]より簡単な方法でターゲットデバイスを侵害できない場合は、ターゲットデバイスの近くに無線トランシーバーを設置するか、デバイスに物理的にアクセスすることでペガサスをインストールできます。[ 37 ]
2016年に確認されたペガサスの初期バージョンは、標的がテキストメッセージや電子メール内の悪意のあるリンクをクリックする必要があるスピアフィッシング攻撃に依存していた。 [ 37 ]
2016年8月現在、元NSO従業員によると、ペガサスの米国版は、古いブラックベリーモデルを除くすべての携帯電話でワンクリック機能を備えており、古いブラックベリーモデルは0クリック攻撃で侵入可能だった。[ 38 ]
2019年、WhatsAppはPegasusがアプリの脆弱性を悪用してゼロクリック攻撃を実行していたことを明らかにした(スパイウェアは標的の電話に電話をかけることでインストールされ、電話に出なくてもインストールされる)。[ 37 ]
2019年以降、ペガサスはスパイウェアを展開するためにiPhoneのiMessageの脆弱性を利用するようになった。[ 37 ]
2020年までに、ペガサスはゼロクリックエクスプロイトとネットワークベースの攻撃へと移行した。これらの手法により、クライアントはユーザーの操作を必要とせずにターゲットの電話に侵入することができた。[ 39 ] [ 40 ]
Lookoutは3つのiOSの脆弱性の詳細を提供しました。[ 20 ]
GoogleのProject Zeroは、2021年12月にFORCEDENTRYと呼ばれる別のエクスプロイトを文書化した。Googleの研究者によると、Pegasusは標的にGIF画像に見えるiMessageを送信したが、実際にはJBIG2画像が含まれていた。AppleのiOS電話オペレーティングソフトウェアで再利用されているJBIG2のXpdf実装の脆弱性により、PegasusはJBIG2ストリーム内にエミュレートされたコンピュータアーキテクチャを構築し、それを使用してゼロクリック攻撃を実行した。Appleは2021年9月にiOS 14.8でCVE-2021-30860としてこの脆弱性を修正した。[ 42 ]
2021年7月現在、Pegasusはおそらく多くのエクスプロイトを使用しており、その中には上記のCVEに記載されていないものもある。[ 32 ]
人権団体アムネスティ・インターナショナルは2021年の調査で、ペガサスが高度なコマンド・アンド・コントロール(C&C)インフラストラクチャを使用してエクスプロイトペイロードを配信し、ペガサスのターゲットにコマンドを送信していると報告した。NSOグループによってペガサス匿名化送信ネットワーク(PATN)と名付けられたC&Cインフラストラクチャには少なくとも4つの既知のバージョンがあり、それぞれ最大500のドメイン名、DNSサーバー、およびその他のネットワークインフラストラクチャを包含している。PATNは、従来のインターネットスキャンを回避するために、オンラインインフラストラクチャに高いポート番号を登録するなどの技術を使用していると報告されている。PATNはまた、エクスプロイト試行ごとに固有の最大3つのランダム化されたサブドメインとランダム化されたURLパスを使用する。[ 32 ]
Pegasusはインストールが秘密裏に行われるため、これまでデジタルフォレンジックによってのみ検出可能でした。2024年1月16日、カスペルスキーラボはプレスリリースで、iOSデバイス向けのスパイウェアを検出する新しい方法を発表しました。この方法では、再起動イベントを記録するshutdown.logファイルを検査し、侵害の兆候を探します。[ 43 ]カスペルスキーは、悪意のあるシグネチャの特定を容易にするために、shutdown.logファイルを抽出、分析、解析するツールを開発しました。この方法は、デバイスがPegasusに感染した当日に再起動された場合にのみ有効です。[ 44 ]
アムネスティ・インターナショナルは、ペガサスの痕跡を検出するように設計されたモバイル検証ツールキットと呼ばれるオープンソースのユーティリティを公開しました。このソフトウェアはパーソナルコンピュータ上で動作し、iPhoneやAndroidスマートフォンからエクスポートされたバックアップファイルなどのデータを分析します。[ 45 ] [ 46 ]
ペガサスは犯罪者やテロリストに対抗するために作られたとされているが、[ 14 ]権威主義政府と民主主義政府の両方が批判者や反対者をスパイするためにも使用してきた。 [ 47 ]国連の意見の自由に関する特別報告者は、権力を濫用する政府によるスパイウェアの使用は「超法規的、略式または恣意的な処刑や殺害、あるいは強制失踪を容易にする可能性がある」と指摘した。[ 48 ]
ペガサス スパイウェアによって約 20 人のアルメニア国民がスパイされた。メディア専門家のアーサー・パピヤン氏は、このスパイウェアは野党と政府の主要人物、つまり国家の機密を知り政治的影響力を持つ現職および元政府職員を標的にしており、その中には国家安全保障局の元長官や中道右派祖国党の現党首も含まれていると述べた。地元の専門家は、アルメニア政府かアゼルバイジャン政府、あるいはその両方によって標的にされたのではないかと疑っている。パピヤン氏は、NSO グループは電話をジェイルブレイクし、取得したデータを閲覧するためのインターフェースを提供しているようだと述べた。ハイテク産業大臣のヴァハグン・ハチャトゥリャン氏もアップルから警告書を受け取ったが、スパイ行為を行ったのが現在のアルメニア政府であるという説を否定した。[ 49 ]
スパイされた市民のリストには、アゼルバイジャンの数十人のジャーナリストや活動家が含まれていた。彼らの携帯電話が盗聴されていたとされている。 [ 50 ]ラジオ・リバティ/ラジオ・フリー・ヨーロッパ(アザドリク)のアゼルバイジャン語放送責任者ジェイミー・フライは、現在および過去の従業員5人の電話がペガサスで盗聴されていたことが明らかになったとき、怒りを表明した。[ 51 ]
シチズンラボのサイバーセキュリティ調査によると、報告や調査によれば、バングラデシュは2016年から2018年の間にペガサススパイウェア感染が検出された45か国のうちの1つである。[ 52 ] [ 53 ]イスラエルのNSOグループが開発したこのスパイウェアは、スマートフォンのメッセージ、カメラ、マイクへの検出されないアクセスを可能にする。[ 54 ]
シチズンラボは、政治的なテーマのドメインを使用してバングラデシュ、インド、パキスタンのデバイスを標的にしているコードネーム **GANGES** のオペレーターを特定した。[ 53 ] 2018年の選挙中、野党関係者はペガサス感染と一致する電話侵入を報告したが、政府との直接的な関連は証明されなかった。[ 55 ]政府はペガサスの購入や使用を否定し、疑惑を「根拠のないもの」と呼んでいる。[ 52 ]
バングラデシュには包括的なサイバーセキュリティ法がなく、不正な監視を禁止するICT法(2006年)とデジタルセキュリティ法(2018年)に依存しているが、高度なスパイウェアに対しては不十分である。[ 56 ]憲法第43条(B)とICT法第63条は通信のプライバシーを保護しているが、執行上のギャップが残っている。[ 56 ]
イスラエルの監視機器は、正式な外交関係がないにもかかわらず、仲介者を通じてバングラデシュ当局に渡った。[ 57 ] [ 58 ]これらの取引においてペガサスが具体的に関与していたかどうかは確認されていないが、これらの売却はバングラデシュが高度な監視ツールを入手できることを浮き彫りにしている。[ 57 ]
シチズンラボは、バーレーン政府がNSOグループのペガサスを使用して、活動家、ブロガー、ワアド(バーレーンの世俗的な政治団体)のメンバー、アル・ウェファク(バーレーンのシーア派の政治団体)のメンバー、およびバーレーン人権センターのメンバーをハッキングしたことを明らかにした。バーレーンは2017年にスパイウェアへのアクセス権を取得したと報じられている。報告書によると、2020年6月から2021年2月の間に、合計9人の人権活動家の携帯電話が「ハッキングに成功」した。ハッキングされたのは、ワアドのメンバー3人、BCHRのメンバー3人、アル・ウェファクのメンバー1人、ロンドン在住の亡命反体制派2人である。シチズンラボは、ペガサスのオペレーターであるLULUがバーレーン政府によって使用され、9人の活動家のうち少なくとも4人の携帯電話に侵入したことを「高い確信度で」特定した。[ 59 ] [ 60 ]
2022年1月、バーレーンは人権擁護活動家のエブティサム・アル・サエグ氏をハッキングするためにペガサス・スパイウェアを使用したとして非難された。この著名な活動家の携帯電話は、2019年8月から11月の間に少なくとも8回ハッキングされた。シチズンラボによると、ハッキング未遂の後、アル・サエグ氏はバーレーン当局から嫌がらせを受ける事件に直面した。これには、警察署への召喚、尋問、レイプの脅迫、身体的および性的暴行が含まれる。この攻撃により、人権擁護活動家は「日常的な恐怖と不安」の状態に陥った。[ 61 ]
2022年2月、シチズンラボとアムネスティ・インターナショナルの調査により、ペガサス・スパイウェアがバーレーンの弁護士、オンラインジャーナリスト、メンタルヘルスカウンセラーのデバイスに感染するために使用されたことが明らかになった。3人の活動家はいずれもバーレーン当局を批判しており、2021年6月から9月の間にペガサスの標的となった。3人の活動家のうち1人は匿名で、残りの2人はモハメド・アル・タジェルとシャリファ・スワール(メンタルヘルスカウンセラー)であった。[ 62 ]
2022年12月、亡命中のバーレーン人活動家ユスフ・アル・ジャムリは、2019年8月にペガサス・スパイウェアを使って自分の携帯電話がハッキングされたとして、バーレーン政府とNSOグループを相手取って訴訟を起こした。ハッキングはシチズン・ラボの研究者によって確認され、アル・ジャムリを標的としたサーバーはバーレーンと繋がっていたと主張された。[ 63 ] [ 64 ]ユスフ・アル・ジャムリは、複数回の拘束、尋問、拷問、性的暴行、レイプの脅迫に遭った後、2017年に家族と共に英国に逃亡した。専門家らは、アル・ジャムリがバーレーンでの処刑に抗議し、ロンドンのバーレーン大使館の屋上に登ったバーレーン人活動家ムーサ・モハメドについてツイートした数日後にハッキングされたと主張した。[ 63 ]
2018年、米国中央情報局は、ジブチの人権状況が悪いにもかかわらず、対テロ作戦を実施するためにジブチ政府向けにペガサスを購入した。[ 65 ]
2023年、アムネスティ・インターナショナルとシチズン・ラボの調査により、ドミニカ共和国の汚職調査で知られるジャーナリスト、ヌリア・ピエラが、2020年から2021年の間にペガサス・スパイウェアを使用した正体不明の人物によって少なくとも3回標的にされていたことが判明した。[ 66 ]
エジプトのモスタファ・マドブーリー首相は、サウジアラビアによってペガサスの標的候補に選ばれたようだ。[ 67 ]
2022年1月、エルサルバドルの有力ニュースメディアであるエル・ファロは、スタッフの大多数がペガサスを使って携帯電話に侵入されていたことを明らかにした。この標的化は、シチズンラボとアクセスナウが行った調査で明らかになった。この調査では、エルサルバドルの他の13のニュース組織のジャーナリストも標的になっていたことが判明した。2020年7月から2021年11月にかけて、ペガサスはエル・ファロの記者、編集者、その他のスタッフを含む22人の従業員の携帯電話に展開された。標的化当時、エル・ファロは政府の汚職スキャンダルと、政府と国内のギャングとの秘密の取引について調査していた。エルサルバドル政府はスパイ行為への責任を否定し、NSOグループはエルサルバドル政府が顧客であったかどうかを明らかにすることを拒否した。[ 68 ]
エストニアは2018年にペガサスの調達交渉に入り、このツールの頭金として3000万ドルを支払った。エストニアは(おそらく情報収集のために)このツールをロシアの電話に対して使用することを望んでいた。イスラエルは当初、エストニアへのペガサスの輸出を承認したが、ロシアの国防当局高官がイスラエルの国防機関に接触し、ロシアがエストニアのペガサス入手の意図を知ったことを明らかにした後、イスラエルは(イスラエル当局者間の激しい議論の後)ロシアとの関係を損なうことを避けるため、エストニアがロシアの電話番号に対してペガサスを使用することを許可しないことを決定した。[ 69 ]
エストニアは2019年にペガサス・スパイウェアを入手した。シチズンラボは、エストニアがペガサスを国境の外に展開し、「多くの」EU諸国の標的にしていることを明らかにした。[ 70 ]
2022年1月、フィンランド外務省は、フィンランド外交官の複数の携帯電話がペガサススパイウェアに感染したと報告した。[ 71 ]フィンランド保安情報局(Supo)のアンティ・ペルタリ局長は、感染の背後には外国政府がいる可能性が最も高いと述べた。[ 72 ]
2021年7月、ル・モンド紙は、フランスのエマニュエル・マクロン大統領と14人のフランス閣僚がモロッコによるペガサス偵察の潜在的な標的としてマークされたと報じた。モロッコ当局はペガサスの使用を否定し、この疑惑を「根拠のない虚偽」と断じた[ 73 ]が、ジャーナリストのコンソーシアムとアムネスティ・インターナショナルは「盗聴を証明する技術的要素がある」と実証した[ 74 ] 。
ペガサスはドイツ連邦刑事庁(BKA)で使用されている。BKAは、法務顧問の懸念にもかかわらず、「極秘裏に」2019年にペガサスを取得した。BKAによるペガサスの使用は後にドイツのメディアによって明らかにされた。[ 75 ]ドイツの治安機関の情報筋は、ドイツ版のペガサススパイウェアには、悪用を防ぎ、EUのプライバシー法を遵守するための組み込みの安全対策が備わっているとジャーナリストに語った。しかし、当局はこれを公に確認したり、詳細を説明したりしていない。[ 70 ] [ 76 ]
2023年2月、ロシアの独立系ジャーナリストでプーチン批判者のガリーナ・ティムチェンコは、ベルリン滞在中にiPhoneがペガサスに感染した。[ 77 ] [ 78 ] [ 70 ]
ヴィクトル・オルバーン政権は、ハンガリーの情報機関と法執行機関がペガサスを使って政府の政敵を標的にすることを承認した。[ 69 ]オルバーン政権は、メディア関係者やハンガリーの野党をスパイするためにペガサスを使用したと非難されている。[ 79 ] 2021年7月に発表された調査結果によると、ジャーナリストやメディア企業の経営者がハンガリー政府によってペガサスでスパイされていたようだ。[ 80 ] [ 81 ]少なくとも10人の弁護士、少なくとも5人のジャーナリスト、そして野党政治家の電話番号が、ペガサスの監視対象になりうる人物のリストとして流出した。[ 82 ]
2021年11月、議会の国防・法執行委員会の委員長であるラヨシュ・コーサは、ハンガリー内務省がペガサスを購入して使用したことを認めた最初のハンガリー高官となった。[ 83 ]コーサは、ハンガリーが実際にペガサスを購入して使用したことを認め、「私はそれに何ら問題を感じない[...]大手テクノロジー企業はハンガリー国家よりもはるかに広範囲にわたって市民を監視している」と述べた。[ 79 ]
2019年後半、FacebookはNSOを相手取り訴訟を起こし、Pegasusがインドの活動家、ジャーナリスト、官僚らのWhatsApp通信を傍受するために使用されたと主張し、インド政府が関与しているとの疑惑が持ち上がった。[ 84 ] [ 85 ] [ 86 ]人権活動家、学者、ジャーナリストを含む17人がインドの出版物に対し、自分たちが標的にされたことを認めた。[ 87 ]
2021年にペガサス・プロジェクトがNSOのハッキング対象データベースからインドの大臣、野党指導者、元選挙管理委員、ジャーナリストの電話番号を発見したとされる。[ 88 ] [ 89 ] [ 90 ]ハッキングによってコンピュータに不都合なデータが埋め込まれたコレガオン・ビマ運動の活動家の電話番号がペガサスの監視電話番号リストから発見された。[ 91 ]
データに番号が含まれていたインドの携帯電話10台に対して実施された独立したデジタルフォレンジック分析により、ペガサスによるハッキングの試みまたは成功の兆候が明らかになった。フォレンジック分析の結果、電話番号がリストに入力された日時と監視開始との間に時系列的な相関関係が示された。その間隔は通常、数分から数時間である。[ 92 ]
インド最高裁判所の女性職員とその近親者に関連する11の電話番号もデータベース上で発見されたとされ、これは、インド最高裁判所の元長官ランジャン・ゴゴイ氏をセクハラで告発した人物の電話が盗聴された可能性を示唆している。[ 93 ] [ 94 ]
記録によると、カルナータカ州の主要な政治家の電話番号は、2019年にインド人民党とジャナタ・ダル(世俗派)-国民会議派主導の州政府の間で激しい権力闘争が行われていた時期に選ばれたようだ。[ 95 ] [ 96 ]
2023年10月、Appleはインドのジャーナリストと野党政治家に対し、Pegasusスパイウェアを使用した国家支援の攻撃の標的になった可能性があると警告した。ワシントン・ポストの調査によると、インド政府当局者はAppleに警告を取り下げるよう圧力をかけた。Appleは代わりに、警告は誤報だった可能性があると述べるメールを送信し、メディアに記事でその旨を記載するよう求めた。一方、政府当局者はメディアに対し、「アルゴリズムの誤作動」だった可能性があると述べた。ピユシュ・ゴヤル商務大臣は 、警告はAppleによる「いたずら」だと述べた。政府顧問のサンジーブ・サニヤル氏は、警告はAccess Now、ジョージ・ソロス、Apple、野党政治家が関与する陰謀の一部であり、政府がハッキングを行ったと虚偽の告発をするためのものだと主張した。[ 97 ]
イラクのバルハム・サリフ大統領の電話は、ペガサス監視の潜在的な標的リストに載っていた(ただし、実際の標的化が試みられたか成功したかは確認できなかった)。[ 98 ]サリフ大統領の標的化は、サウジアラビアとUAEに関連しているようだった。[ 67 ]
イスラエル警察は
2022年1月、ペガサスがイスラエル警察によって、市民だけでなく、このソフトウェアに偶発的または意図的に感染した外国人の監視にも違法に使用されたと報じられた。 [ 99 ]この監視は高位の警察官によって命じられ、令状や司法の監督なしに実行された。[ 100 ]市民に対するスパイウェアの使用の法的根拠は議論の的となっている。[ 101 ] [ 102 ]警察は、反政府デモの主催者、市長、反LGBTパレード活動家、政府所有企業の従業員、高官の関係者、[ 101 ]および元政府職員など、犯罪の疑いのない民間人を標的にしたとされている。[ 100 ]あるケースでは、警察が犯罪の疑いのない活動家を標的にし、その活動家の不倫に関する情報を収集して、それを交渉材料として利用したとされている。[ 101 ]
場合によっては、ペガサスは進行中の捜査とは無関係の情報を入手するために使用され、後で捜査対象者に圧力をかけるために使用された。場合によっては、警察はペガサスを使用して容疑者のデバイスから有罪となる情報を入手し、その後、諜報資産を暴露すると主張して有罪となる情報の出所を隠蔽した。[ 103 ]イスラエル警察は報告書の疑惑を正式に否定したが、一部の警察幹部は、その主張が真実であることを示唆した。[ 104 ]この報告書は、警察の行動に関する複数の並行調査の発表につながり、[ 105 ]一部の当局者は調査委員会の設置を要求した。[ 106 ]司法長官は疑惑について内部調査を開始したが、 [ 107 ]プライバシー保護評議会(法務大臣に助言する機関)は、[ 108 ]国家調査委員会の設置を要求した。[ 106 ]
2月1日、警察は実際にソフトウェアの悪用があったことを認めた。[ 109 ] 2月7日、令状なしの監視が広範囲に及んでいたことが明らかになり、政治家や政府関係者、企業のトップ、ジャーナリスト、活動家、さらには当時の首相ベンヤミン・ネタニヤフの息子アヴネル・ネタニヤフまでもが監視対象に含まれていたことが判明した。これにより、現警察長官コビ・シャブタイ(2021年1月任命)自身や内務大臣アイェレット・シャケドらから、公的な調査を求める声が再び上がった。[ 110 ]
その日の後半、公安大臣(警察を担当する大臣)のオメル・バル=レブは、退職した判事を委員長とする調査委員会を設置すると発表した。バル=レブは、この委員会は基本的に国家委員会(設置には閣僚全員の支持が必要)のすべての権限を与えられ、将来の訴追に証言が使用される可能性のある証人を「地位に関係なく」召喚する権限も持つと強調した。[ 111 ]それにもかかわらず、標的となった複数の元省庁長官から国家委員会の設置を求める声が続いた。翌日、国家会計検査院長のマタニヤフ・エングルマンは、この危機を「民主主義とプライバシーの価値を踏みにじる行為」と呼び、彼の事務所が開始した調査も広範囲に及ぶと述べ、警察だけでなく、法務省と国家検察庁も調査対象に含まれると付け加えた。[ 112 ]
2023年9月、イスラエルのNSOグループがiPhoneとiPadにPegasusスパイウェアを遠隔で密かに注入したとの警告を受け、 Appleは緊急ソフトウェアパッチをリリースした。[ 113 ]
2019年8月から2021年12月の間に、ヨルダンの人権活動家、弁護士、ジャーナリスト4人のApple製携帯電話が、NSOの政府顧客(明らかにヨルダン政府機関)によってハッキングされた。ヨルダン政府は関与を否定した。[ 114 ]
2022年1月、ヨルダンの弁護士で活動家のハラ・アヘド・ディーブの携帯電話がペガサスの標的になったことが明らかになった。[ 115 ]
2024年2月、デジタル権利団体Access Nowが発表した報告書によると、ヨルダンのジャーナリスト、弁護士、活動家を含む30人以上の携帯電話が2020年から2023年の間にPegasusに感染していたことが明らかになった。[ 116 ] [ 117 ]
カザフスタンの活動家も標的となり、[ 118 ]カシム=ジョマルト・トカエフ、アスカル・マミン、バキトジャン・サギンタエフといった高官も標的となった。標的となったカザフスタン人2000人の中には、政府批判者のバキトジャン・トレゴジナや、ジャーナリストのセリクジャン・マウレトバイ、ビゲルディ・ガブドゥリンも含まれていた。[ 119 ] [ 120 ]これらの犠牲者のほとんどは、市民青年運動「オヤン、カザフスタン」に関わっていた。[ 121 ]
シチズンラボは2018年にラトビアでのペガサスの使用を初めて指摘し、2023年現在もラトビアでペガサスが使用されていると考えている。[ 70 ]
2023年2月、ラトビアを拠点とするロシアのニュースメディアMeduzaの共同創設者でロシア人ジャーナリストのガリーナ・ティムチェンコのiPhoneがPegasusに感染した。ティムチェンコはAppleから、彼女のデバイスに対する国家支援型攻撃の通知を受け取った。その後、Citizen LabとAccess Nowの専門家が、デバイスが実際にPegasusによって侵害され、攻撃者がデバイスへの完全なアクセス権を取得していたことを確認した。この攻撃は、ティムチェンコが出席したベルリンでの亡命ロシア独立系メディアの会議の前日に発生した。彼女の電話は、会議中のジャーナリストの会話を盗聴するために使用された可能性がある。この攻撃は、ロシア人ジャーナリストに対してPegasusが使用されたことが確認された最初の事例である。どの国が攻撃を実行したかは不明である。欧州の情報機関も著名なロシア人亡命者を監視しようとしており、NSOグループはPegasusをロシアに輸出していないが、第三国がロシアの指示で攻撃を実行した可能性もある。ティムチェンコは攻撃当時ドイツにいたが、ラトビアのSIMカードが入った携帯電話を持っていた。[ 70 ]
その後ガーディアン紙は、ラトビアの電話番号を持つ他の3人のロシア人亡命ジャーナリストもアップルからデバイスに対する国家支援攻撃の通知を受け取っていたことを確認した(ラトビア以外の電話番号を持つもう1人のロシア人ジャーナリストも同様だった)。 [ 122 ]
ニューヨーク・タイムズによると、メキシコは「ペガサスを最初に、そして最も多く使用した国」である。[ 123 ]メキシコは2011年にペガサスを購入した最初の国となり、[ 124 ]麻薬カルテルとの戦いにおける新たなツールとして捉えた。メキシコ当局はまた、これまで情報収集能力を米国に大きく依存していたため、自律的な情報収集能力を育成しようとした。[ 123 ]
Pegasusの初期バージョンは、エル・チャポとして知られるホアキン・グスマンの電話を監視するために使用されました。2011年、メキシコ大統領フェリペ・カルデロンは、グスマンの逮捕におけるNSOの役割に感謝するために同社に電話をかけたと言われています。[ 125 ] [ 126 ]
数年後、当局はペガサスを使って市民社会(人権擁護者、反汚職活動家、ジャーナリストなど)を標的にし始めた。[ 123 ] 2021年にペガサス監視の潜在的な標的となる5万件の電話番号のリスト(個々のクライアント政府によって選定)が流出した際、その3分の1はメキシコ人だった。[ 124 ]
2018年に就任したアンドレス・マヌエル・ロペス・オブラドール大統領は、メキシコ当局によるスパイウェアの使用を停止すると公約していたが、ペガサスの使用と悪用に関する報告は、彼の大統領在任中ずっと続いている(野党政治家も含む)。オブラドール政権による連邦警察と情報機関の改革後、2019年にメキシコ軍が唯一のペガサス使用者となった。メキシコ軍はペガサスを多用してきた。[ 123 ]メキシコ軍はオブラドール大統領在任中にますます重要な役割を担うようになり、政府がその悪用を抑制する力を持たないまま、民間人の反対者や批判者を自律的にスパイできる独立した権力中枢へと成長した可能性がある。[ 127 ] [ 128 ]軍は、当時メキシコ軍による人権侵害を調査していた軍の著名な批判者であり、人権担当次官(オブラドール大統領の側近)であったアレハンドロ・エンシナス氏や、この調査に関与していた他の政府関係者を標的にすることまでした。[ 128 ]
2023年、調査の結果、エル・ユニバーサル紙の記者と人権擁護者のレイムンド・ラモスが、ペガサスを使ってメキシコ軍によって違法に監視されていたことが判明した。シチズンラボの分析によると、ラモスの携帯電話は2020年7月の報道に関連して複数回感染していた。この事件は、兵士が複数のピックアップトラックを追跡した結果、地元の犯罪組織に関与していたと軍が主張する乗客が殺害されたという追跡劇だった。[ 129 ]ラモスはこの事件の犠牲者の家族にインタビューし、彼らは無実であり、実際には麻薬カルテルに誘拐されたと述べた。これを受けてラモスは、政府が追跡劇で無実の人々を標的にしているという疑惑を公表した。[ 130 ]
2023年時点で、メキシコのペガサス計画への支出総額は6000万ドルを超えている。[ 123 ]
科学者や健康推進活動家を標的にする
2017年、シチズンラボの研究者らは、NSOのエクスプロイトリンクがメキシコの科学者や公衆衛生活動家に送られた可能性があることを明らかにした。[ 131 ]標的となった人々は、メキシコの「ソーダ税」を含む、小児肥満を減らすための対策を支持していた。 [ 131 ]
2014年イグアラ集団誘拐事件
2017年7月、 2014年のイグアラ集団誘拐事件を調査するために結成された国際チームは、メキシコ政府に監視されていると感じていると公に訴えた。[ 132 ]彼らは、メキシコ政府がペガサスを使って葬儀場に関するメッセージを送ってきており、そのメッセージにはリンクが含まれており、クリックすると政府が密かに捜査官の会話を盗聴できるようになっていると述べた。[ 132 ]メキシコ政府は、不正なハッキングを繰り返し否定している。[ 132 ]
2023年、メキシコ陸軍情報部が誘拐当時、ペガサスを使ってゲレロス・ウニドス・カルテルのメンバーや警察官を監視していたことが明らかになった。カルテルのボスと警察の指揮官がその夜、学生をどこへ連れて行くか話し合っているところを捉えていた。陸軍は兵士を街頭に配置し、地元の大隊は情報提供者を学生に同行させていた。数日後に傍受された通信から、容疑者2人が学生の解放について話し合っていることが明らかになり、学生たちがまだ生きている可能性が示唆された。にもかかわらず、軍はこの情報を学生を捜索している当局に一切共有せず、救出を試みたことを示唆する証拠もない。[ 133 ]
ジャーナリスト、セシリオ・ピネダ・ビルト暗殺
メキシコのフリーランスジャーナリスト、セシリオ・ピネダ・ブリトは、洗車場のそばのハンモックで休んでいたところ、暗殺者に殺害された。ブリトは地元の政治家と犯罪組織とのつながりについて報道しており、暗殺される数週間前から匿名の殺害予告を受けていた。ほぼ同時期に、メキシコのペガサス社の顧客が、ブリトの電話番号をペガサス監視の標的候補として選定した。ペガサスのスパイウェアは、ブリトの携帯電話の位置を特定し、暗殺を実行するために使用された可能性がある。しかし、ブリトの携帯電話は殺害現場から消えていたため、ペガサスが彼の携帯電話に展開されていたかどうかは確認できなかった。[ 134 ]
大統領候補オブラドール氏への標的攻撃
2018年のメキシコ大統領選挙に向けて、大統領候補アンドレス・マヌエル・ロペス・オブラドール(後に当選)の側近数十人が潜在的な標的として選ばれた。潜在的な標的には、近親者、心臓専門医、個人および政治的な側近が含まれていた。オブラドールの選挙運動を妨害する目的で、家族や党員との会話の録音がその後一般にリークされた。[ 67 ]
メキシコの麻薬カルテルによる使用
ペガサスは、麻薬カルテルやカルテルとつながりのある政府関係者によって、メキシコのジャーナリストを標的にして脅迫するために利用されてきた。[ 135 ]
他の
殺害された著名なメキシコ人ジャーナリストの未亡人が、夫が暗殺されてから10日後にペガサスによる襲撃未遂の標的となった。[ 136 ]
2019年、モロッコの民主化運動家2人が、WhatsAppから自分たちの携帯電話がPegasusによって侵害されたとの通知を受けた。[ 87 ]
2020年6月、アムネスティ・インターナショナルの調査により、モロッコ人ジャーナリストのオマル・ラディ氏が、イスラエルのスパイウェア「ペガサス」を使用してモロッコ政府に標的にされたと主張された。同人権団体は、ラディ氏のデバイスがNSOツールに感染した後、同氏が3回標的にされ、スパイ行為を受けたと主張した。また、アムネスティは、この攻撃はNSOグループが2019年9月にポリシーを更新した後に発生したとも主張した。 [ 137 ]スペインに亡命中のリフ出身の民主化活動家、レダ・ベンザサ氏も、弁護士とともにペガサスの標的となった。[ 138 ]
2021年7月、モロッコのサアド・エディン・エル・オサマニ首相とモロッコのムハンマド6世国王が標的に選ばれたことが明らかになった。これは明らかにモロッコの国家主体自身によるものだった。[ 67 ]
2021年7月の暴露によると、モロッコは政治家や高位軍関係者を含む6,000台以上のアルジェリアの携帯電話をスパイウェアで標的にしていた。[ 139 ] [ 140 ]アルジェリア政府はその後、2021年8月にモロッコとの外交関係を断絶し、モロッコがアルジェリア当局者に対してペガサスを展開したとされることを、その決定の根拠となった「敵対行為」の1つとして挙げた。[ 141 ]
オランダはペガサスの使用が疑われている。[ 70 ]ペガサスのスパイウェアは、著名な犯罪者であるリドゥアン・タギを監視するために使用された。弁護士のデルク・ウィエルサムが殺害された後、オランダ総合情報保安局(AIVD)はリドゥアン・タギの逮捕に協力するよう求められた。[ 142 ]
パナマ大統領リカルド・マルティネリは、 2009年の当選後、個人的にサイバースパイツールを入手しようとした。2009年に米国から拒否された後、マルティネリはイスラエルのベンダーからそのようなツールを入手することに成功し、2010年にイスラエルのネタニヤフ首相との非公開会談で携帯電話をハッキングできるツールの入手に関心を示した。2012年、NSOシステムがパナマ市に設置された。その後、この機器は、政敵、判事、労働組合指導者、ビジネス上の競合相手に対するスパイ活動など、国内外の違法なスパイ活動に広く使用され、マルティネリはペガサスを使用して愛人を監視するよう指示したとさえ言われている。[ 6 ]
フロントライン・ディフェンダーズの報告によると、パレスチナ人活動家6人の携帯電話がペガサスを使ってハッキングされ、攻撃の一部は2020年7月まで遡るとされている。[ 143 ]ペガサス攻撃の被害者6人のうちの1人であるフランス系パレスチナ人の人権擁護者サラ・ハムーリは、プライバシー権侵害でNSOをフランスで訴えた。[ 114 ]
ペガサスのライセンスは、 2017年7月にベンヤミン・ネタニヤフとベアタ・シドゥウォの間で合意された。[ 144 ]シチズンラボは、ポーランドの政治的反対派グループのメンバー数人がペガサスのスパイウェアによってハッキングされたことを明らかにし、ポーランド政府によるこのソフトウェアの使用について懸念すべき疑問を提起した。ポーランドの反対派グループを代表する弁護士と、与党「法と正義」党に対する訴訟に関与している検察官も被害を受けた。[ 145 ]その後、検察庁による調査で、ペガサスは2017年から2022年にかけて、中央反汚職局、軍事防諜局、国内治安局の3つの政府機関によって578人に対して使用されたことが明らかになった。[ 146 ]
2021年12月、シチズンラボは、与党法と正義(PiS)政権を批判する弁護士ロマン・ギエルティヒと検察官エヴァ・ヴジョセクに対してペガサスが使用され、ギエルティヒの電話が18回侵入されたと発表した。 [ 147 ]野党市民プラットフォーム(PO)の上院議員クシシュトフ・ブレイザの電話が33回ハッキングされたことが明らかになり、 [ 148 ]アムネスティ・インターナショナルによって確認された。[ 149 ] 2019年の欧州議会選挙とポーランド議会選挙に向けて、ブレイザが野党の選挙運動を率いていた際に、彼のテキストメッセージが盗まれた。これらのテキストは、特にTVPなどの国営メディアによって改ざんされ、野党に対する中傷キャンペーンに使用された。[ 149 ] [ 150 ] [ 151 ]このことがきっかけとなり、ポーランド上院はスパイウェアの展開に関する調査を開始した。[ 152 ]
2022年1月25日、シチズンラボは、農民運動アグロウニアのミハウ・コウォジェイチャク氏や、ジャーナリストでCBAの元関係者とされるトマシュ・シュヴェイギエルト氏など、さらに多くの被害者を確認した。[ 153 ] [ 154 ]
最高会計検査院(NIK)によると、職員のデバイス544台が7,300回以上監視されており、一部はペガサスに感染している可能性がある。[ 155 ]
2024年1月、ポーランド議会下院であるセイムは、PiSによるペガサスの使用を調査するための特別委員会を設置した。 [ 156 ] 2024年3月に委員会に出頭したヤロスワフ・カチンスキ元首相は、「ペガサスの使用は法律に則っており、欠陥はなく、99%は犯罪者に対して使用された」と証言した。[ 157 ]
2025年1月31日、元法務大臣ズビグニエフ・ジオブロは、ペガサス・スパイウェアの不正使用の疑いで逮捕された。[ 158 ] [ 159 ]
ルワンダの政治活動家はペガサス[ 160 ]の標的となっており、ポール・ルセサバギナの娘[ 161 ]と甥[ 162 ]もその一人である。
2020年12月、サウジアラビアとアラブ首長国連邦が、ロンドンを拠点とする2人の記者とカタールのアルジャジーラテレビネットワークの36人のジャーナリストに対して、ゼロクリックのiMessage Pegasusエクスプロイトを展開したと報じられた。[ 39 ] [ 40 ]
ジャマル・カショギ
ペガサスは、後にトルコで暗殺されたジャマル・カショギ氏をスパイするためにサウジアラビアによって使用されました。 [ 163 ] 2018年10月、シチズンラボは、カショギ氏が殺害される直前に、 NSOのソフトウェアがカショギ氏の側近をスパイするために使用されたことを報告しました。シチズンラボの10月の報告書[ 164 ]は、カショギ氏の側近の一人であるサウジアラビアの反体制派オマル・アブドゥルアジズ氏のiPhoneに、数か月前にNSOのペガサスが仕掛けられていたことを高い確信度で述べています。アブドゥルアジズ氏は、このソフトウェアによってカショギ氏の「サウジアラビア王室に対する個人的な批判」が明らかになり、それがカショギ氏の死に「大きな役割を果たした」と述べています。[ 165 ]
2018年12月、ニューヨーク・タイムズの調査により、ペガサス・ソフトウェアがカショギ氏殺害に関与したとの結論が出され、カショギ氏の友人が提出書類の中で、サウジアラビア当局がイスラエル製のソフトウェアを使って反体制派をスパイしていたと述べている。[ 166 ] NSOのCEOであるシャレフ・フリオ氏は、同社は「恐ろしい殺人」には関与していないと述べたが、5500万ドルのペガサス販売のためにサウジアラビアの首都リヤドに個人的に渡航したという報道についてはコメントを控えた。[ 167 ]
2021年、このソフトウェアがカショギ氏の家族をスパイするためにも使用された可能性があるとの疑惑が浮上した。[ 168 ]ジャマル・カショギ氏の妻、ハナン・エラトル氏は、ペガサス・スパイウェアの標的になったとしてNSOグループを訴える意向を示した。また、サウジアラビアとアラブ首長国連邦の両政府が彼女の携帯電話にソフトウェアをインストールしようとしたとして、米国で両政府を相手取って訴訟を起こす準備もしていた。エラトル氏は2018年4月にドバイで逮捕された。UAEの情報機関の拘留中に押収されたエラトル氏の携帯電話の活動から、当時ソフトウェアをインストールしようとした試みがあったことがさらに示唆された。[ 169 ]
ジェフ・ベゾス氏への標的攻撃
サウジアラビアの皇太子ムハンマド・ビン・サルマンが当時知られていなかったWhatsAppの脆弱性を悪用したメッセージをジェフ・ベゾスとやり取りした後、ペガサスはジェフ・ベゾスをスパイするためにも使用された。[ 170 ] [ 171 ]
ジャーナリスト、ベン・ハバード氏への標的攻撃
ニューヨーク・タイムズの中東特派員であるベン・ハバード氏は、2021年10月に、サウジアラビアがNSOグループのペガサス・ソフトウェアを使って自身の携帯電話をハッキングしたと明らかにした。ハバード氏は、サウジアラビアの取材活動と、サウジアラビアのムハンマド・ビン・サルマン皇太子に関する著書の執筆活動を行っていた2018年6月から2021年6月までの3年間にわたり、繰り返し標的にされた。ハバード氏が標的にされたのは、皇太子に関する著書を執筆したことと、UAEによるハッキングと監視活動「プロジェクト・レイブン」の暴露に関与したことが原因だった可能性がある。サウジアラビアは2018年に2度、ハバード氏の個人情報を覗き見ようと試みた。1度目は不審なテキストメッセージによるもので、2度目はワシントンのサウジアラビア大使館での抗議活動への参加を促すアラビア語のWhatsAppメッセージによるものだった。
2020年と2021年には、ゼロクリックハッキング機能を使用して彼に対する攻撃が2回行われた。最後に、2021年6月13日、FORCEDENTRYエクスプロイトを使用してハッキングに成功した。シチズンラボは、4回の攻撃はペガサスを使用して試みられたと「高い確信度」で述べた。[ 172 ] [ 173 ]
その他の標的
カナダに亡命していたもう一人のサウジアラビア人、オマル・アブドゥルアジズは、マッキンゼー・アンド・カンパニーによって影響力のある反体制派と特定され、そのため2人の兄弟がサウジアラビア当局によって投獄され、彼の携帯電話はペガサスによってハッキングされた。[ 163 ] [ 174 ]
2018年6月、サウジアラビアの風刺作家ガネム・アルマサリル氏が、サウジアラビアによってペガサス・ソフトウェアで標的にされた。サウジアラビアとつながりのあるネットワークによるアルマサリル氏の携帯電話の標的化とハッキングは、シチズン・ラボの研究者によって確認された。2019年5月28日、ガネム・アルマサリル氏に代わって、ロンドンのサウジアラビア大使館に訴状が提出された。2022年8月、英国の裁判官は、ロンドンの著名な反体制派であるアルマサリル氏がペガサス・ハッキングに関してサウジアラビアを訴えることができるとの判決を下した。[ 175 ]
スロバキア情報局(SIS)は、ロベルト・フィツォ首相の第4次政権下でペガサス・ソフトウェアを取得した。SISの匿名情報源4人が日刊紙デニークNに、ペガサスは2024年9月に試験段階から本格運用段階に移行したと明らかにした。野党政治家で元国防安全保障国民議会委員会委員長のユライ・クルパ氏(SaS党)も、「携帯電話をハッキングできる新システム」の存在を確認し、SISの権限が拡大され、裁判所の承認なしに市民をスパイできるようになったと警告した。SISは国家機密を理由に、これらの告発を肯定も否定もしていない。[ 176 ] [ 177 ]政府関係者はデニーク N の情報を否定した。マトゥシュ・シュタイ・エシュトク内務大臣 (声 – 社会民主主義) は今日の記者会見で、ペガサスシステムの購入については何も知らず、デニーク N の記事の信憑性に疑問を呈した。[ 178 ]
南アフリカのシリル・ラマポーザ大統領が、おそらくルワンダ政府によってペガサス監視の潜在的な標的として選ばれたことが明らかになった。[ 67 ]
ガーディアン紙とエル・パイス紙の調査によると、ペガサス・ソフトウェアは、カタルーニャ独立運動で活動する複数の政治家の携帯電話を侵害するためにスペイン政府によって使用され、その中にはカタルーニャ議会議長のロジャー・トレント氏や、元カタルーニャ議会議員のアンナ・ガブリエル・イ・サバテ氏も含まれていた。[ 179 ]
このスキャンダルは、カタルーニャの政治家や市民、バスクの政治家アルナルド・オテギ氏、国会議員ジョン・イニャリトゥ氏に対するペガサスの広範な使用を明らかにしたシチズンラボの調査報告書の公表を受けて、2022年4月に再び浮上した。[ 180 ] [ 181 ]合計63人の被害者が特定され、[ 182 ]標的には選出された公職者(高位の公職者を含む)や市民社会のメンバー(活動家、ジャーナリスト、弁護士、コンピュータ科学者を含む)が含まれていた。[ 180 ]スペインではAndroidデバイスがはるかに普及している一方、シチズンラボのツールはAppleデバイスの侵入を明らかにすることに特化しているため、標的の実際の規模ははるかに大きい可能性がある。シチズンラボは攻撃の責任を特定の犯人に帰することはなかったが、状況証拠から攻撃はスペイン政府によって行われた可能性が高いと指摘した。[ 182 ] 2022年5月5日、スペイン国防大臣はカタルーニャ独立運動に関与する20人を監視していたことを認めた。[ 183 ]
2022年5月、スペイン政府は、ペドロ・サンチェス首相とマルガリータ・ロブレス国防相のスマートフォンが2021年5月にペガサスの標的になっていたことを明らかにした。 [ 184 ]サンチェス首相の端末は2回、ロブレス国防相の端末は1回感染した。首相の端末からは合計2.7GBを超えるデータが流出したが、国防相の端末からはわずか9MBのデータしか流出しなかった。[ 185 ] 攻撃当時、両国間の外交的緊張が高まっていたことから、モロッコが攻撃の背後にいると考えられていた。 [ 186 ]
2025年、スペイン高等刑事裁判所は、情報提供の要請に対するイスラエル当局の協力不足を理由に、2023年からの捜査(ペガサスがフランスの政治家、弁護士、ジャーナリストを標的にしていたことを示す新たな証拠により、2022年の事件から再開された捜査)を棄却した。[ 187 ]
Citizen LabとDigital Reachの報告によると、タイの少なくとも30人の政治活動家と政府批判者がスパイウェアの影響を受けた。デジタル経済社会省の報道官は、同省は政府によるPegasusの使用を認識していないと述べた。Citizen Labの研究者は、30人の標的が確定的に確認されたものの、実際の数ははるかに多いと予想していると述べた。[ 188 ]
ダライ・ラマ(ダライ・ラマ自身は私用電話を持っていない)の上級顧問、チベット亡命大統領、著名なチベット仏教の精神的指導者ギャルワン・カルマパのスタッフ、その他数名のチベット人活動家や聖職者(いずれもインドに亡命中している)が、ペガサスによる潜在的な標的として選ばれた。これはおそらくインド政府によるものだろう。[ 189 ]
ガーディアン紙とル・モンド紙の共同調査によると、ペガサス・ソフトウェアはトーゴ政府の批判者6人をスパイするために使用されたとされている。[ 160 ]
ムフージ・カイネルガバがウガンダでペガサスを使用するための取引を仲介し、2019年に1000万ドルから2000万ドルを支払ったと報じられている。このソフトウェアはその後、2021年のある時期に、ウガンダの米国大使館の米国外交官と職員11人の携帯電話をハッキングするために使用された。[ 190 ]
少なくとも2019年以降、ウクライナはロシアの侵略とスパイ活動の脅威の増大に対抗するため、ペガサスを入手しようと試みてきた。しかし、イスラエルはロシアとの関係を損なわないよう、ペガサスをロシアに対して使用する国に売却することを警戒し、ウクライナへの武器販売(サイバースパイツールも含む)をほぼ全面的に禁止していた。2021年8月、ロシア軍がウクライナ国境に集結していた時期に、イスラエルは再びペガサスの入手を求めるウクライナ代表団の要請を拒否した。事情に詳しいウクライナ当局者によると、ペガサスはウクライナがロシアの軍事活動を監視する上で重要な支援を提供できたはずだった。2022年のロシアによるウクライナ侵攻後、ウクライナ当局者はイスラエルのウクライナへの消極的な支援と、ロシアとの友好関係を維持しようとするイスラエルの努力を非難した。[ 69 ]
2020年12月、サウジアラビアとアラブ首長国連邦が、ロンドンを拠点とする2人の記者とカタールのアルジャジーラテレビネットワークの36人のジャーナリストに対して、ゼロクリックのiMessage Pegasusエクスプロイトを展開したと報じられた。[ 39 ] [ 40 ]
カタールは、イスラエルを拠点とするサイバーセキュリティ企業Sdema Groupを「カタールのワールドカップ施設に物理的およびサイバーセキュリティサービスを提供する数千万ユーロの契約」で雇用しようとしたと報じられている。[ 191 ]
2021年7月に発表された調査によると、アラブ首長国連邦はペガサスを使用してサウジアラビアが支援するイエメン政府のメンバーをスパイしていた。UAEは、国際的に承認されているアブド・ラッボ・マンスール・ハディ大統領の政府の閣僚、イエメン大統領とその家族、アフメド・オベイド・ビン・ダゲル元首相、アブドゥルマリク・アル・メクラフィ元外務大臣、ナイエフ・アル・バクリ現青年スポーツ大臣らを監視およびスパイするためにこのスパイウェアを使用した。[ 192 ]
2021年8月、アムネスティ・インターナショナルは、著名な英国の人権弁護士であり、人権NGO「Detained International」の創設者であるデビッド・ヘイグ氏が、携帯電話がNSOスパイウェアによってハッキングされた証拠を所持していた最初の英国人であることを確認した。 [ 193 ]この違法なハッキングは、2020年8月にドバイ政府によって行われたと考えられている。感染当時、デビッド・ヘイグ氏は、人質として拘束されていたドバイのラティファ・ビント・モハメド・アル・マクトゥーム王女の弁護士であり、ハヤ・ビント・フセイン王女とその弁護団も支援していた。[ 194 ]ヘイグ氏は、ラティファ王女が拘束されていたドバイの別荘に密かに持ち込まれた電話を通して、1年半以上にわたり秘密裏にビデオやテキストメッセージをやり取りしていた。ヘイグ氏が共有したメッセージのスクリーンショットによると、ラティファ王女は2020年7月21日に返信しなくなった。分析によると、ハイグの携帯電話は2週間後にハッキングされた。[ 195 ]
2021年9月24日、ガーディアン紙は、2021年6月20日にロンドンで交通事故で亡くなったALQSTのエグゼクティブディレクター、アラー・アル・シディクの電話が、2020年までの5年間、ペガサススパイウェアに感染していたと報じた。シチズンラボは、このアラブ首長国連邦の活動家が、イスラエルのNSOグループの政府顧客によってハッキングされたことを確認した。この事件は、比較的安全な生活を求めてUAEから脱出した活動家や反体制派にとって、ペガサスの脅威から逃れられないという憂慮すべき傾向を示している。[ 196 ]
2021年10月、英国高等法院は、ムハンマド・ビン・ラシード・アル・マクトゥームの代理人がペガサスを使って、 2020年夏に彼の(元)妻であるハヤ・ビント・フセイン王女、彼女の弁護士(フィオナ・シャックルトン男爵夫人を含む)、個人秘書、そして彼女の警備チームのメンバー2人の電話をハッキングしたと判決を下した。裁判所は、代理人がシェイクの「明示的または黙示的な権限」に基づいて行動したと判断したが、シェイクはハッキングについて知らなかったと否定した。判決では、このハッキングを「(英国)国内刑法の連続違反」、「基本的コモンローおよび欧州人権条約の権利の侵害」、「この裁判所の手続きおよび母親の司法へのアクセスへの妨害」、「国家元首による権力の乱用」と呼んだ。NSOは2020年8月に仲介者に連絡を取り、ハッキングについてハヤ王女に知らせており、UAEとの契約を解除したと考えられている。[ 197 ]
2021年10月7日、NSOグループは、ドバイの首長が同社のPegasusスパイウェアソフトウェアを悪用して元妻とその法律顧問をスパイしたという英国高等裁判所の判決を受け、UAEとのPegasusスパイウェアツールの使用契約を解除したと発表した。[ 198 ]
2022年、情報筋は、アブダビのムバダラ投資会社の傘下企業であるムバダラ・キャピタルが、2019年にNSOグループを買収した10億ユーロのノヴァルピナ・キャピタル・プライベート・エクイティ・ファンドの最大の投資家の1つであったことを明らかにした。それ以来、ムバダラは5000万ユーロを投資し、エクイティ・ファンドの最大の投資家委員会の議席を獲得して同社に投資している。同時期に、ジャーナリスト、人権擁護者、ドバイ王室の女性たちがペガサス・スパイウェアを使ってハッキングされたことが判明した。[ 199 ]
シチズンラボの報告書によると、アラブ首長国連邦の工作員と関連付けられたペガサススパイウェアが、ダウニング街と外務省の電話へのハッキングに使用されたことが明らかになった。ダウニング街10番地へのスパイウェア攻撃の1つは2020年7月7日に発生し、英国のボリス・ジョンソン首相の電話が感染したとされている。さらに、2020年7月から2021年6月の間に、UAEを含む英国の同盟国によって外務省の電話に対する少なくとも5回の攻撃が確認された。[ 200 ] UAEはジェレミー・コービンを「監視」するために企業を雇ったとも非難されている。[ 201 ]
2022年4月、シチズンラボは、ダウニング街の職員10人がペガサスの標的となり、2020年と2021年の攻撃はアラブ首長国連邦が発端であると疑われるとする報告書を発表した。[ 202 ]
NSOグループは自社のスパイウェアを麻薬取締局(DEA)に売り込んだが、DEAは高額なため購入を拒否した。[ 203 ]
2016年8月、NSOグループ(米国子会社Westbridgeを通じて)は、サンディエゴ警察(SDPD)にPegasusの米国版を売り込んだ。マーケティング資料の中で、Westbridgeは同社が米国に拠点を置き、米国親会社が過半数の株式を保有していることを強調した。SDPDの巡査部長は、この売り込みに対し「素晴らしい」と答えた。SDPDは、スパイウェアが高価すぎるとして購入を断った。[ 38 ]
2021年7月、外交官、ジャーナリスト、援助活動家、反体制派の国外居住者など、約12人の米国市民の電話番号がペガサス侵入の標的候補リストに載っていたことが明らかになったが、彼らのデバイスに対する攻撃が試みられたり完了したりしたかどうかは不明である。リストで発見された電話番号の中には、オバマ政権の包括的共同行動計画の首席交渉官や、米国に居住する数人の国連外交官の電話番号も含まれていた。NSOグループは、ペガサスは米国領土内にあるデバイスに対して展開されていないと述べているが、米国市民が海外にいるときに標的になる可能性があると示唆されている。[ 204 ]
2021年11月、バイデン政権はNSOグループの行動が「米国の外交政策および国家安全保障上の利益に反する」と判断し、 NSOグループを商務省の政府契約ブラックリストに掲載した。 [ 205 ] [ 206 ]
2021年12月、米国務省職員少なくとも9人のiPhoneから、その数ヶ月前にPegasusスパイウェアが発見されたと報じられた。これらの職員は全員、ウガンダに駐在しているか、ウガンダ関連の業務に従事していた。[ 207 ]同月後半、AP通信は、ウガンダに駐在する米国務省職員11人のiPhoneがPegasusによってハッキングされたと報じた。[ 208 ]米国政府は、いわゆる「国境を越えた抑圧」を阻止するため、NSOグループをブラックリストに載せた。[ 209 ]
2022年1月、連邦捜査局(FBI)が2019年にスパイウェア「ペガサス」を秘密裏に購入し、アメリカの電話番号を標的にできる新しいツール「ファントム」のデモを見たことが報じられた。FBIは両方のツールをテストし、アメリカ国内の監視に使うことを検討した。これがFBIと米国司法省との協議につながったと報じられている。最終的にFBIはNSOスパイウェアの使用を断念した。しかし、2021年にNSOソフトウェアの使用を拒否する決定が下されたにもかかわらず、ペガサス機器はニュージャージー州の施設でFBIが所有している。[ 210 ] [ 211 ]報道を受けて、FBI当局者はペガサスのテストの国内監視の側面を軽視し、代わりに主な目的として諜報活動を強調した。後にニューヨーク・タイムズが入手した文書は、FBIが国内の法執行事件でペガサスとファントムの使用を検討していたことを明確に示している。[ 212 ] [ 213 ]
米国の防衛関連企業であるL3Harrisは、ペガサスの製造元であるNSO Groupの買収交渉を行っていた。L3Harrisは買収交渉を進めるにあたり、米国の情報機関の支援を受けていたと報じられている。数ヶ月にわたる交渉の後、2022年6月に報道機関によって交渉が公に知られると、交渉は頓挫し、米国政府は買収の試みを公に非難した。[ 65 ]
2023年3月、ジョー・バイデン大統領は、「国家安全保障にリスクをもたらす、または外国の行為者によって世界中で人権侵害を可能にするために悪用された商用スパイウェアの米国政府による運用使用」を禁止する大統領令に署名した。[ 214][215] これにより、2024年後半に国土安全保障省とNSOの競合企業であるパラゴン・ソリューションズとの契約が保留されるきっかけとなったが、[ 206 ]トランプ政権は1年後にこの契約を復活させた。[ 216 ]
2025年1月にバイデン政権からトランプ政権への移行に伴い、NSOグループは自社製品に対する商務省の禁止措置を覆すためのロビー活動に多額の投資を開始した。NSOはトランプ政権と密接な関係を持つVogel Groupのロビイストを雇い、 2024年の米国選挙における共和党の政治キャンペーンに180万ドル以上を費やした。[ 217 ]
2025年5月、NSOグループは、メッセージングシステムを悪用してペガサススパイウェアを注入したとして、米国地方裁判所からWhatsAppに1億6700万ドルの損害賠償を支払うよう命じられた。 [ 218 ] [ 219 ]この命令には、標的となった活動家によって収集されたデータの削除、影響を受けたWhatsAppユーザーへの標的化の停止、および今後同様の活動を再び行うことの禁止も含まれていた。この金額は、懲罰的損害賠償の上限により、後に400万ドルの適切な基準に調整された。[ 220 ]
国連独立調査官カメル・ジェンドゥビの携帯電話のフォレンジック分析により、2021年12月20日、彼がイエメンでの戦争犯罪を調査中にスパイウェアの標的になっていたことが明らかになった。ジェンドゥビの携帯電話番号は、流出したペガサス・プロジェクトのデータベースにも含まれていた。データによると、ジェンドゥビはNSOグループの長年の顧客であるサウジアラビアの潜在的な標的の1人だった。NSOの広報担当者は、カメル・ジェンドゥビが同社の顧客の標的であったことを否定した。[ 221 ]
ロイターが入手した文書とEU当局者2名によると、2022年4月、欧州司法委員のディディエ・レインダース氏と他の欧州委員会職員がNSOのソフトウェアの標的になっていた。委員会はこのことを、アップルが2021年11月に数千人のiPhoneユーザーに国家支援ハッカーの標的になっていると通知した後に知った。同じ2つの情報源によると、IT専門家が一部のスマートフォンを調査したが、結果は決定的なものではなかった。[ 222 ]
2020年、2016年以降NSOの顧客によって要注意人物と特定されたとみられる5万件以上の電話番号リストが、パリを拠点とするメディア非営利団体Forbidden Storiesとアムネスティ・インターナショナルに流出した。両団体は「ペガサス・プロジェクト」と呼ばれる活動の一環として、この情報を17の報道機関と共有し、数ヶ月にわたる調査が行われた。調査には、潜在的な標的の携帯電話のフォレンジック分析も含まれていた。ペガサス プロジェクトには、ガーディアン(英国)、ラジオ フランスとル モンド(フランス)、ディー ツァイトと南ドイツ新聞(ドイツ)、ワシントン ポスト(米国)、ハアレツ(イスラエル) 、アリスティギ ノティシアス、プロセソ(メキシコ)、組織犯罪と汚職報道プロジェクト、ナック、ル ソワール、ザワイヤー、[ 223 ]ダラジ、[ 224 ]ディレクト36 (ハンガリー)、[ 225 ]およびフロントライン[ 226 ] を含むメディア パートナーから 80人のジャーナリストが参加しました。[ 10 ]リストにある番号の電話の多くがペガサス スパイウェアの標的になっていたという証拠が見つかりました。[ 14 ] [ 227 ]
2021年7月18日に公表された調査報告書は、ペガサス・スパイウェアが国家元首、活動家、ジャーナリスト、反体制派を標的にしてスパイ活動を行うために使用され、「世界中で大規模な人権侵害」を可能にしたと明らかにした。報告書は、NSOの顧客としてアゼルバイジャン、バーレーン、ハンガリー、インド、カザフスタン、メキシコ、モロッコ、ルワンダ、サウジアラビア、トーゴ、アラブ首長国連邦の11か国を特定した。また、アルジャジーラ、CNN、フィナンシャル・タイムズ、AP通信、ニューヨーク・タイムズ、ウォール・ストリート・ジャーナル、ブルームバーグ・ニュース、ル・モンドなど複数のメディア組織のジャーナリストが標的にされ、2016年から2021年6月の間にNSOスパイウェアの標的として選ばれた20か国の少なくとも180人のジャーナリストが特定されたことも調査で明らかになった。[ 228 ] [ 229 ]
しかし、NSOグループの共同創設者兼CEOであるシャレフ・フリオ氏は、このリストが同社とは一切関係がないと否定し、情報源の信頼性と正当性に疑問を呈した。2021年7月20日のCTechとのインタビューで、彼は「これは情報不足を根拠に何かを作り上げようとする試みだ」とし、「この調査には根本的な問題がある」と主張した。[ 230 ]
2021年8月2日、フランスの情報機関(ANSSI )は、フランス24のジャーナリストを含む3人のジャーナリストの携帯電話からペガサススパイウェアが発見されたことを確認した。これは、独立した公式機関が調査結果を裏付けた初めての事例であった。[ 231 ]
2022年1月26日、米国とレバノンの二重国籍を持ち、ヒューマン・ライツ・ウォッチの危機・紛争担当ディレクターであるラマ・ファキ氏の携帯電話が、200人以上が死亡した2020年のベイルート爆発事件を調査していた時期に、NSOグループの顧客によって繰り返しハッキングされていたことが明らかになった。[ 232 ]
2016年8月、アラブ首長国連邦の人権活動家アフメド・マンスールがスパイウェア攻撃の標的になったと報じられ、シチズンラボの調査によりNSOグループにたどり着いた。[ 233 ]
これに対し、NSOグループは「スパイウェアが自社のものであることを認めるまでには至らなかった」声明を発表し、「テロや犯罪と戦うのに役立つ技術を認可された政府に提供している」と述べ、特定の事件については何も知らないと否定した。[ 234 ]
この事件を受けて、批評家たちは、Appleのバグ報奨金プログラム(ソフトウェアの欠陥を発見した人に報酬を支払うプログラム)は、脆弱性がAppleに報告されるのではなく、闇市場で売買されるのを防ぐには十分な報酬を提供していなかった可能性があると主張した。The Vergeのラッセル・ブランドム氏は、Appleのバグ報奨金プログラムの報酬は最大20万ドルであり、「闇市場でiOSの脆弱性に定期的に費やされている数百万ドルのほんの一部に過ぎない」とコメントした。彼はさらに、なぜAppleは「セキュリティ脆弱性を金で解決しないのか?」と疑問を呈する一方で、「(Pegasusの)脆弱性が報告されるとすぐにAppleはパッチを適用したが、他にも多くのバグが残っている。スパイウェア企業は脆弱性の購入を数年間のアクセス権に対する一回限りの支払いと見なしているが、Appleの報奨金は新たな脆弱性が見つかるたびに支払われなければならない」とも述べている。
ブランドム氏はまた、「アップルのバグ報奨金プログラムに参加している研究者たちは、同じ発見をエクスプロイトブローカーに売ればもっと稼げるだろう」とも書いている。記事の最後に彼は、「マンスールがスパイウェアのリンクをクリックしていたら、どれほどの損害が発生したかは断言できない…次の研究者が次のバグを発見したとき、お金よりもその考えが重要になることを願う」と書いている。[ 235 ]
これらの進展を受けて、2019年にAppleはバグ報奨金プログラムの支払額を100万ドルに引き上げ[ 236 ]、世界で最も急速に成長しているバグ報奨金プログラムであると主張している[ 237 ] 。
2019年10月20日、Meta Platforms Inc.のWhatsAppは、NSOグループがWhatsAppメッセージングアプリのバグを悪用してスパイウェア(Pegasus)をインストールし、ジャーナリスト、人権活動家、政治的反体制派、外交官を含む20か国の1400人を監視したとして、NSOグループを提訴した。WhatsAppは、NSOが自社のサービスを利用することを永久に阻止するよう求めるとともに、 NSOグループが政府に販売したようなサイバー兵器の使用を禁止するよう議員に求めた。[ 238 ]
2020年、NSOグループは、公務員が公務遂行中に保護されるコモンローの原則である「行為に基づく免責」を認めなかった裁判官の決定を不服として控訴した。同社の主張は、ペガサススパイウェアをインストールした際に身元不明の外国政府の代理人として行動していたため訴訟から免責され、ペガサスは「法執行機関や情報機関が犯罪と戦い、国家安全保障を守るのに役立つ」というものだった。[ 239 ]
2023年1月9日、米国最高裁判所は上訴を棄却し、下級裁判所の判決を覆さないことを決定したため、WhatsAppの訴訟は継続されることになった。[ 239 ]
2024年12月、裁判所はNSOグループに対し、活動家やジャーナリストを含む約1,400人のWhatsAppユーザーへの攻撃について責任があると判断し、NSOグループがコンピュータ詐欺および濫用法とカリフォルニア州包括的コンピュータデータアクセスおよび詐欺法に違反したと裁定し、ペガサスは顧客によって運営されていたため責任はないという同社の弁護を却下した。[ 240 ]
2025年5月6日、Meta Platforms Inc.は、陪審がNSO Groupに対し、Metaに1億6730万ドルの懲罰的損害賠償と44万4719ドルの補償的損害賠償を支払うよう命じたと発表した。[ 241 ]
2025年10月18日、米国連邦地方裁判所のフィリス・ハミルトン判事は、NSOグループがWhatsAppとそのユーザーを標的にすることを禁止する永久差止命令を出した。同判決で、判事は懲罰的損害賠償と補償的損害賠償の比率の制限を理由に、陪審が認めた懲罰的損害賠償を約400万ドルに減額した。[ 242 ] [ 243 ]
2021年11月23日、AppleはNSOグループとその親会社であるOSY Technologiesに対し、スパイウェア「Pegasus」を用いてiPhoneユーザーを監視・標的にしたとして訴訟を起こしたと発表した。Appleは、NSOがテロリストや犯罪者を標的にしていると主張しているのとは裏腹に、スパイウェアは活動家、政治家、ジャーナリストに対しても使用されていると述べた。[ 244 ] Appleの声明によると、同社はNSOグループがAppleのソフトウェア、サービス、デバイスを使用することを永久に禁止し、ユーザーへのさらなる悪用や被害を防ぐための差し止め命令を求めているという。[ 245 ]
2024年8月、セキュリティ専門家は、NSOペガサスに類似したコードがロシア関連機関によって再利用されていることを明らかにした。彼らは、監視ツールが権威主義的な主体に無秩序に拡散していることを指摘した。[ 246 ]
{{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite magazine}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)Nous ne savons pas comment APT29 [le groupe depies liés au SVR] a pu acquérir ces vulnérabilités, écrit Google, mais notre enquête montre à quel point des outilsInitialement conçus par des entreprises privées de cybersurveillance peuvent facilement se propager à des俳優の危険人物。
»
ウィキメディア・コモンズにあるペガサス(スパイウェア)関連のメディア