Pegasus: el spyware que puede espiar cualquier móvil y cómo saber si te afecta

Pegasus: el spyware que puede espiar cualquier móvil y cómo saber si te afecta

Si tu iPhone o Android empieza a calentarse sin motivo o la batería se desploma en horas, no es paranoia: Pegasus, el spyware de NSO Group, es la herramienta de espionaje móvil más sofisticada documentada hasta 2026 y puede infectar tu teléfono sin que toques nada. Detectarlo a tiempo marca la diferencia entre proteger tus conversaciones o convertirte en un libro abierto para quien pague la licencia. Aquí va lo que sabemos, lo que puedes comprobar hoy mismo y por qué Pegasus no es "cosa de espías de película".

Qué es Pegasus y por qué es diferente a cualquier otro malware

Pegasus no es un virus que descargas por error. Es un producto comercial que NSO Group, empresa israelí, vende a gobiernos y agencias estatales bajo licencia. Su gracia (y su peligro) está en los exploits zero-click: infecta el móvil sin que la víctima pulse ningún enlace ni abra ningún archivo.

El caso más citado es FORCEDENTRY (CVE-2021-30860), un exploit que aprovechaba una vulnerabilidad en el procesamiento de PDFs de iMessage. Apple lo parcheó, pero NSO ha seguido encontrando nuevas rutas de entrada cada año. En 2026, según análisis del Citizen Lab de la Universidad de Toronto, referencia mundial en el rastreo de spyware estatal, siguen apareciendo variantes que explotan componentes de mensajería y procesamiento multimedia.

Una vez dentro, Pegasus accede a mensajes cifrados (WhatsApp, Signal, Telegram) leyéndolos directamente en el dispositivo antes de que se cifren, activa cámara y micrófono a distancia, extrae contactos, ubicación GPS e historial completo. Todo sin dejar rastro visible en la interfaz del teléfono.

Quién ha sido objetivo real de Pegasus

El Proyecto Pegasus, investigación coordinada por Forbidden Stories y 17 medios internacionales en 2021, reveló una lista de más de 50.000 números de teléfono potencialmente seleccionados como objetivos por clientes de NSO. Entre ellos: periodistas, activistas de derechos humanos, abogados, políticos y, en el caso español, varios miembros del Govern y del independentismo catalán, en lo que se conoció como el "Catalangate".

El Parlamento Europeo abrió una comisión de investigación (PEGA) que en 2023 concluyó que el uso de spyware en varios estados miembros vulneraba derechos fundamentales recogidos en la Carta de Derechos Fundamentales de la UE. Apple, por su parte, ha enviado desde 2021 alertas de "amenaza detectada por estado-nación" a usuarios de más de 150 países, avisos que han continuado emitiéndose de forma puntual hasta 2026.

Si trabajas en periodismo, abogacía, política o activismo, tu perfil de riesgo es objetivamente más alto que el de la media. Pero el mercado del spyware comercial ha bajado precios y ampliado clientela: ya no es exclusivo de superpotencias.

Cómo saber si Pegasus está en tu móvil

No hay una app que detecte Pegasus con un solo clic, pero existen herramientas y señales fiables:

  • Mobile Verification Toolkit (MVT): herramienta open source creada por Amnesty International Security Lab. Analiza copias de seguridad de iOS y Android buscando indicadores de compromiso (IOCs) conocidos asociados a Pegasus. Requiere algo de manejo de terminal, pero es gratuita y es el estándar de facto usado por investigadores forenses.
  • iMazing: en su versión de escritorio incorpora una función de detección de spyware basada en los mismos IOCs que MVT, con interfaz gráfica más accesible.
  • Alertas de Apple y Google: si recibes una notificación de "ataque de mercenario" (mercenary spyware) o "amenaza patrocinada por estado", tómatela en serio. No es spam ni un error.
  • Comportamiento anómalo del dispositivo: consumo de batería disparado, calentamiento sin uso intensivo, aumento brusco de datos móviles consumidos, reinicios inesperados.

Ninguna de estas señales es una prueba definitiva por sí sola. Pegasus está diseñado precisamente para no dejar huellas evidentes. Si tu perfil es de riesgo (periodista, cargo público, ONG) y detectas varias señales combinadas, lo razonable es contactar con Amnesty International Security Lab o el Citizen Lab, que ofrecen análisis forense gratuito en casos justificados.

Para el resto de amenazas móviles más comunes, con menos glamour pero mucho más frecuentes, el proceso de comprobación es distinto y lo explicamos con detalle en cómo detectar si tienes una app espía instalada en tu móvil.

Qué hacer si sospechas que estás infectado

Actuar rápido reduce el daño, aunque contra un exploit zero-click activo hay límites reales:

  1. Actualiza el sistema operativo inmediatamente. Apple y Google parchean vulnerabilidades conocidas en cuanto las detectan; retrasar la actualización te deja expuesto a exploits ya documentados.
  2. Activa el Modo Bloqueo (Lockdown Mode) en iPhone. Apple lo introdujo en 2022 específicamente contra spyware mercenario: desactiva la previsualización de adjuntos en Mensajes, bloquea invitaciones FaceTime de desconocidos y restringe conexiones inalámbricas. Reduce la superficie de ataque de forma notable.
  3. Haz una copia de seguridad y analízala con MVT o iMazing antes de restaurar el móvil, para conservar evidencia forense por si necesitas denunciarlo.
  4. Restaura de fábrica el dispositivo tras el análisis. Elimina la infección activa, aunque no evita una reinfección si el vector sigue abierto.
  5. Denuncia ante la Agencia Española de Protección de Datos (AEPD) si sospechas vigilancia ilegítima, y consulta con un abogado especializado en derechos digitales si tu caso tiene relevancia pública.

Si tu empresa gestiona datos sensibles de clientes o directivos con perfil público, este tipo de amenaza debería estar contemplada en cualquier política de seguridad corporativa. En plan de continuidad de negocio ante ciberataques explicamos cómo estructurar la respuesta cuando el objetivo no es un usuario cualquiera sino la organización entera.

Regulación y el futuro del spyware comercial

La presión regulatoria sobre NSO Group ha ido en aumento. Estados Unidos incluyó a la empresa en la lista negra del Departamento de Comercio en 2021, restringiendo su acceso a tecnología estadounidense. Meta (WhatsApp) ganó su demanda contra NSO Group por explotar vulnerabilidades de la plataforma para instalar Pegasus en más de 1.400 dispositivos: un juez declaró la responsabilidad de NSO en diciembre de 2024 y el jurado fijó la indemnización en mayo de 2025, un fallo que en 2026 sigue marcando jurisprudencia sobre responsabilidad de fabricantes de spyware.

La Unión Europea, tras el informe de la comisión PEGA, ha impulsado el European Media Freedom Act, que entró en aplicación en 2025 y limita explícitamente el uso de spyware contra periodistas salvo en casos excepcionales con supervisión judicial. En España, el "Catalangate" sigue generando causas judiciales abiertas y ha reactivado el debate sobre el control parlamentario de los servicios de inteligencia.

Nada de esto elimina el mercado. Según estimaciones de investigadores en ciberseguridad de 2026, decenas de empresas ofrecen ya capacidades similares a Pegasus, muchas veces más baratas y con menos escrutinio mediático que NSO Group. El problema no desaparece, se fragmenta.

Preguntas frecuentes

¿Puede Pegasus infectar un iPhone actualizado a la última versión de iOS?

Sí, es posible mediante exploits zero-day aún no descubiertos ni parcheados por Apple. Mantener el sistema actualizado reduce drásticamente el riesgo pero no lo elimina al cien por cien, especialmente frente a un atacante con recursos estatales.

¿Existe una app gratuita que detecte Pegasus con certeza?

No con garantía absoluta. MVT (Mobile Verification Toolkit) de Amnesty International es la herramienta gratuita más fiable, pero detecta indicadores de compromiso conocidos, no variantes nuevas aún no catalogadas.

¿Pegasus solo afecta a políticos y periodistas?

El histórico de objetivos documentados se concentra en ese perfil, pero cualquier persona con acceso a información sensible (abogados, empresarios, activistas, personal diplomático) puede ser objetivo si algún cliente de NSO u otra empresa similar decide invertir en ello.

¿WhatsApp y Signal protegen contra Pegasus?

El cifrado de extremo a extremo protege los mensajes en tránsito, pero Pegasus los lee directamente en el dispositivo, antes de cifrarse o después de descifrarse. El cifrado no sirve de nada si el propio terminal está comprometido.

¿Cómo sé si he recibido una alerta legítima de Apple sobre spyware?

Apple nunca pide contraseñas ni códigos por esa vía. La notificación aparece directamente en Ajustes o en un correo enviado desde threat-notifications@apple.com, y siempre remite a la página oficial de soporte de Apple para más información, nunca a enlaces externos.

El siguiente paso

Si tienes un perfil de riesgo (periodismo, activismo, cargo público, abogacía) o simplemente quieres comprobar tu exposición, descarga iMazing o instala MVT y analiza una copia de seguridad reciente de tu móvil hoy mismo. Es gratuito y tarda menos de veinte minutos.

pegasus spyware pegasus espionaje móvil nso group pegasus detectar

Artículos relacionados

← Volver al blog

También te puede interesar

Gusanos informáticos: cómo se propagan sin que hagas nada
Malware y Virus

Gusanos informáticos: cómo se propagan sin que hagas nada

Malware en PowerShell: cómo los atacantes usan scripts para infectar
Malware y Virus

Malware en PowerShell: cómo los atacantes usan scripts para infectar

Mejor antivirus para Windows en 2026: comparativa completa y honesta
Malware y Virus

Mejor antivirus para Windows en 2026: comparativa completa y honesta

Grupos de ransomware activos en 2026: quiénes son y cómo operan
Malware y Virus

Grupos de ransomware activos en 2026: quiénes son y cómo operan