Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
inside-pegasus — Eine kuratierte Auswahl interner NSO-Group-Dokumente, Produktmaterialien und eidesstattlicher Aussagen, die im Verfahren WhatsApp Inc. und Meta Platforms, Inc. v. NSO Group in die öffentlichen Gerichtsakten aufgenommen wurden. | Kitploit
Tools/GitHubGitHub/amnestytech/inside-pegasus
Android-SicherheitiOS-SicherheitExploitationMalware-AnalyseMobile SicherheitBedrohungsanalysePapers & ForschungLernen & BildungKuratierte Ressourcen
GitHubamnestytech/inside-pegasus

inside-pegasus

Eine kuratierte Auswahl interner NSO-Group-Dokumente, Produktmaterialien und eidesstattlicher Aussagen, die im Verfahren WhatsApp Inc. und Meta Platforms, Inc. v. NSO Group in die öffentlichen Gerichtsakten aufgenommen wurden.

457vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

Inside Pegasus: zentrale Dokumente aus WhatsApp v. NSO Group

Eine kuratierte Sammlung interner Dokumente der NSO Group, Produktmaterialien und eidesstattlicher Aussagen, die in WhatsApp Inc. and Meta Platforms, Inc. v. NSO Group Technologies Limited and Q Cyber Technologies Limited, Case No. 4:19-cv-07123-PJH (US District Court, Northern District of California), in das öffentliche Verfahrensregister gelangten.

Dieses Repository begleitet eine technische Analyse Inside Pegasus: Die Entwicklung des berüchtigtsten Spionagesystems der Welt, veröffentlicht vom Security Lab von Amnesty International in seiner Rolle als technischer Partner einer neuen kollaborativen Untersuchung, die von Forbidden Stories koordiniert wird Pegasus Project: Einblicke in Marokkos Spähmaschine.

Jede Datei hier ist ein Auszug aus Dokumenten, die beim öffentlichen Gerichtsregister eingereicht wurden. Jede Seite trägt den Einreichungsstempel des Gerichts (Case 4:19-cv-07123-PJH … Filed …) sowie die Bates-Nummern der Parteien (NSO_WHATSAPP_…, WA-NSO…), sodass jeder Auszug auf seine ursprüngliche Einreichung und Seite zurückverfolgt werden kann.

Alle Dokumente in diesem Repository sind jetzt als öffentliche Gerichtsanlagen gemeinfrei. Einige tragen einen Stempel „HIGHLY CONFIDENTIAL – ATTORNEYS' EYES ONLY“. Das war ihre Kennzeichnung während des Verfahrens, bevor das Gericht ihre öffentliche Einreichung anordnete; der Stempel ist ein Zeugnis dieser Geschichte und hat keinerlei Bedeutung für ihren heutigen Status.

Aufgrund des Materialumfangs wurde automatisierte Software eingesetzt, um Schlüsseldokumente aus den umfangreichen Gerichtseinreichungen zu identifizieren und zu extrahieren und diesen Index zu erstellen. Alle Dokumente, die im begleitenden Recherche-Briefing zitiert werden, wurden manuell geprüft und referenziert.

Jeder Anhang von Dkt. 796 ist eine Anlage. Einige Anhänge bündeln mehrere Anlagen; die Spalte „Seiten“ unten gibt immer den Seitenbereich innerhalb des zitierten Anhangs an, entsprechend dem Page X of Y-Stempel, der auf jeder Seite aufgedruckt ist.

Dokumentenkatalog

Jeder Eintrag verlinkt links auf das kuratierte PDF in diesem Repository und rechts auf die ursprüngliche Einreichung bei CourtListener.

1. Heaven, Eden und Erised: die WhatsApp-Installationsvektoren

Die drei aufeinanderfolgenden Zero-Click-Vektoren, die NSO entwickelte, um Pegasus über WhatsApp zu installieren, sowie der Server, der sie steuerte.

2. Produkte und Funktionen

3. Releases und Versionen

4. Betrieb und OpSec| Dokument | Zusammenfassung | Quelle |

| --- | --- | --- | | opsec-rule-engine-prd.pdf | „Opsec Rule Engine – PRD" (März 2020): Anforderungen an eine Regel-Engine, die Grenzen der operativen Sicherheit durchsetzt (Mengen- und Zeitlimits, Abkühlphasen, Installationsbeschränkungen), damit Operationen „mit minimalem Risiko der Aufdeckung durchgeführt werden". | Dkt. 796-18, S. 14–20 | | opsec-alerts.pdf | OpSec-Seite für Warnmeldungen. | Dkt. 796-18, S. 22–23 | | system-bill-of-materials.pdf | „Bill of Materials (BOM) für Systeminstallations-Hardware": die Dell-PowerEdge-Server-Hardware, die an einen Kunden geliefert wurde, um eine Pegasus-Installation zu betreiben. | Dkt. 796-15, S. 61–67 (Anlage 35) | | opsec-home.pdf | Die Confluence-Landingpage „OpSec Home" für NSOs Bereich für operative Sicherheit. | Dkt. 796-19, S. 5 (Anlage 64) | | opsec-field-learning-cases.pdf | „Field-Learning-Fälle": OpSec-Confluence-Seite, die operative Lernerfahrungen und QA-Testfälle zur Missbrauchsprävention sammelt (z. B. Test von Erised gegen die Missbrauchspräventionslimits). | Dkt. 796-19, S. 7–8 (Anlage 65) |

5. Geschäft und Kunden

6. Zeugenaussagen

Die eidlichen Aussagen stammen aus zwei verschiedenen Quellen, die unten getrennt aufgeführt sind: den von Meta in seinem Newsroom veröffentlichten Vernehmungsauszügen (Deposition Designations) und Auszügen aus der Gerichtsakte selbst.

6.1 Von Meta veröffentlichte Vernehmungsauszüge

Vernehmungs-Video-Transkriptauszüge für vier hochrangige NSO-Group-Führungskräfte – die Auszüge aus den aufgezeichneten Vernehmungen jedes Zeugen, die die Parteien für die Vorführung im Prozess ausgewählt haben (markiert als P's Narrowed / D's Counters). Meta veröffentlichte diese als inoffizielle Transkripte in seinem Newsroom-Beitrag vom 6. Mai 2025 "Winning the Fight Against Spyware Merchant NSO", „damit diese Aufzeichnungen Forschern und Journalisten zur Verfügung stehen"; Meta merkt an, dass es beabsichtigt, die offiziellen Gerichtstranskripte hinzuzufügen, sobald diese verfügbar sind.

Diese Auszüge für die Prozessvorführung stammen aus denselben Vernehmungen, deren vollständigere Transkripte in Dkt. 796 enthalten sind – zum Beispiel Shohat unter 796-2 / 796-10 und Gazneli unter 796-4 / 796-5. Für Eshkar wird dieses vollständigere Transkript unten als eshkar-deposition.pdf extrahiert.

6.2 Auszüge aus der Gerichtsakte

Anders als die oben genannten Designations handelt es sich hier um Auszüge aus dem öffentlich eingereichten Dkt. 796, die wie jedes andere Dokument in diesem Repository nach Anlage und Seite zitiert werden. Eshkar ist eine Führungskraft von NSO, und dieselbe Vernehmung von ihm erscheint in den obigen Designations in einer deutlich kürzeren Fassung; Shaner verkaufte NSO-Produkte in den USA für NSOs US-Tochtergesellschaft, und Vance ist ein von den Klägern beauftragter Sachverständiger.

Die übrigen Sachverständigengutachten (David Youssef, Terrence McGraw) befinden sich in den Anlagen von Dkt. 796; die vollständige Übersicht finden Sie in dockets/.

Beweisbilder

Repository-Struktur```

. ├── README.md ← this catalogue ├── documents/ ← the curated, renamed exhibit extracts │ ├── heaven-eden-erised/ │ ├── products-and-capabilities/ │ ├── releases-and-versions/ │ ├── operations-and-opsec/ │ ├── business-and-customers/ │ └── testimony/ ├── media/ ← operator-console screenshots and evidence images └── dockets/ ← index of the source court filings (raw PDFs referenced via CourtListener, not committed)

root@kitploit:~
## Hintergrund des Falls

WhatsApp und Meta verklagten die NSO Group im Oktober 2019, nachdem Kunden der NSO Group einen WhatsApp-Zero-Click-Exploit eingesetzt hatten, um im April–Mai 2019 rund 1.400 Geräte mit Pegasus anzugreifen. Im Dezember 2024 sprach das Gericht im Wege des Summary Judgment eine Haftung der NSO nach dem Computer Fraud and Abuse Act und dem Comprehensive Computer Data Access and Fraud Act von Kalifornien aus, und im Mai 2025 sprach eine Jury Schadensersatz zu. Die Dokumente in diesem Repository wurden während der Sanktions- und Summary-Judgment-Phasen dieses Rechtsstreits entiegelt und öffentlich eingereicht.

## Verwendung und Zitierung dieser Dokumente

Zitieren Sie als Primärquelle die ursprüngliche Einreichung, nicht dieses Repository. Jede Seite enthält die benötigte Zitation: die Aktenzeichennummer, den Docket-Eintrag und das Anhang (`Document 796-16`), die Seite (`Page 16 of 35`). Ein öffentliches Archiv der ursprünglichen Dockets und Beweisstücke ist auf CourtListener verfügbar, das im gesamten Katalog verlinkt und in [`dockets/`](https://github.com/amnestytech/inside-pegasus/blob/HEAD/dockets/) indexiert ist.
Tool herunterladen
DokumentEingereichtEingereicht vonInhalt
Dkt. 79615. September 2025NSO / Q Cyber (Beklagte)Mitteilung über die öffentliche Einreichung zuvor versiegelter Anlagen. Die primäre Quelle, mit 20 Anhängen mit Vernehmungsprotokollen, Sachverständigenberichten und NSOs eigenen internen Produkt- und Technikdokumenten.
Dkt. 679-64. April 2025WhatsApp / Meta (Kläger)Anlage 6 zur Mitteilung der Kläger über die Einreichung des Sanktions-Schriftsatzes: 139 Seiten NSO-Dokumente aus der Discovery (Umsatz, Zielauswahl, Verkaufsmaterialien).
Dkt. 6744. April 2025NSO / Q Cyber (Beklagte)Mitteilung über die öffentliche Einreichung von Anlagen zur Unterstützung von NSOs Einspruch gegen den Sanktionsantrag der Kläger.
Dkt. 32026. Juni 2024WhatsApp / Meta (Kläger)Antrag auf Erlass eines Rechtshilfeersuchens. Dessen Anlage 11 gibt die ursprüngliche Klageschrift vom Oktober 2019 und ihre Anhänge wieder, einschließlich der als Dokument 1-1 eingereichten NSO-Ghana-Wiederverkaufsvereinbarung.
Dkt. 82526. Dezember 2025NSO / Q Cyber (Beklagte)Auszüge aus dem Verfahrensregister für NSOs Berufung beim Ninth Circuit (Nr. 25-7380), die zuvor versiegelte Anlagen wiedergeben, darunter eine Q-Cyber-Kundenlizenzvereinbarung von 2018 (ursprünglich Dkt. 813-4).
DokumentZusammenfassungQuelle
heaven-system-architecture-spec.pdf"Heaven System Architecture Specification – DRAFT" (November 2017). Definiert Heaven als "einen Zero-Click-Installationsprozess auf Basis von Schwachstellen in WhatsApp, der zunächst für Android-Geräte implementiert wurde", und spezifiziert den neuen "WIS"-Dienst, das Backend, den Honeypot und den Ablauf der Installation mit Fingerabdruck-Server.Dkt. 796-16, S. 16-19
heaven-full-prd.pdfHeaven Full Product Requirements Document ("Pegasus 2 – Heaven"), Ausgabedatum 27. Dezember 2017: Workflow und Anforderungen, Bereitstellungsanforderungen und Compliance-Matrix.Dkt. 796-16, S. 4-9
wis-refactoring-heaven-separation.pdf"Pegasus 3 – WIS Refactoring (Heaven Separation)" (April 2018). Verschiebt die Heaven-Geschäftslogik aus dem Pegasus-3-Server in einen "enhanced WIS" / Android-Backend-Server (ABS); listet die Rolle des Pegasus-3-Servers bei der Ausstellung des Installationsschlüssels (iKey) und der Bereitstellung der Payload-ZIP-Datei ("exploits, PE, etc.") auf.Dkt. 796-16, S. 11-14
heaven-2.7.1-technical.pdfTechnische Seite von Heaven 2.7.1.Dkt. 796-16, S. 21-24
heaven-accounts-availability.pdfVerfügbarkeitsseite für Heaven-WhatsApp-Konten.Dkt. 796-16, S. 30-31
how-to-create-abs-server.pdf"How to create ABS server" (Mai 2019): Runbook für die Bereitstellung des Android-Backend-Servers, der "den WIS-Server für Eden ersetzt", über NSOs internes Jenkins; zeigt den Konfigurationspfad attackVectors/heaven/config.json und die Support-UI für Bediener.Dkt. 796-16, S. 33-35
erised-system-architecture-spec.pdf"Erised (Covert Android) System Architecture"-Spezifikation (September 2019). Definiert Erised als "einen verdeckten Android-Installationsvektor"; behandelt potenzielle Ziele, OpSec-Änderungen, einen neuen ABS-"Next Credential"-Statuscode und ein längeres Installations-Timeout.Dkt. 796-17, S. 13-44 (Anlage 50)
erised-deviate-installations-log.pdfErised-Protokoll "Deviate installations on white environment – from 12/01/2020", wiedergegeben im Sachverständigenbericht von Youssef: eine Tabelle der Erised-Testinstallationen (ER-xx) auf Samsung-Geräten mit WhatsApp-Version, Kernel und Installationsinstanz-IDs.Dkt. 796-3, S. 141-161
erised-installation-dashboard.pdfEigenständige Anlagenversion desselben Erised-Installations-Dashboards (vom 12. Januar 2020).Dkt. 796-12, S. 1-31 (Anlage 21)
eden-covert-vector-pages.pdfConfluence-Seiten zum verdeckten Eden-Vektor (April 2019 – März 2020): "Installation Vectors / Eden – Archive only" mit den operativen Hummingbird-Richtlinien (Installationsfehlerbedingungen, maximale Anrufe pro Ziel, Tagesversuchs- und Ratenlimits, "Hummingbird Vector is currently NOT operational!") und "Covert (Eden) Config".Dkt. 796-17, S. 2-11 (Anlagen 46-49)
devices-for-sales-environment.pdf"Devices for Sales environment": eine Inventartabelle für Testgeräte mit NSO-IDs, Telefonnummern sowie den Samsung- und LG-Handymodellen (und Android-Versionen), die zur Validierung von Installationen verwendet wurden.Dkt. 796-13, S. 2 (Anlage 22)
heaven-emulators-deployment.pdf"Emulators environment installation"-Runbook: Bereitstellung der Heaven-WIS-EMULATORS-Umgebung (WIS-MNG-Server aus OVF mit Frida, DHCP, ADB und dem Orchestrator), das Emulator-Setup, das zur Entwicklung des Heaven-Vektors gegen WhatsApp verwendet wurde.Dkt. 796-13, S. 4-5 (Anlage 23)
DokumentZusammenfassungQuelle
pegasus-3-introduction.pdf"Pegasus 3 – Introduction": Produktdeck von Q Cyber Technologies, das das Pegasus-3-System vorstellt.Dkt. 796-13, S. 7-30 (Anlage 24)
pegasus-system-roles.pdf"Pegasus System Roles": Produktdeck von Q Cyber Technologies, das die Rollen im Pegasus-System vorstellt.Dkt. 796-13, S. 32-45 (Anlage 25)
pegasus-product-description-2018.pdfProduktbeschreibung von Pegasus (2018): Präsentation mit Funktionsübersicht.Dkt. 796-15, S. 2-36 (Anlage 32)
mobile-endpoint-product-description.pdf"Mobile Endpoint – Product Description".Dkt. 796-15, S. 38-59 (Anlage 33)
mobile-endpoint-solutions.pdfÜbersicht über Mobile-Endpoint-Lösungen.Dkt. 674, S. 25-28
endpoint-agent.pdfSeite zum Endpoint-Agenten.Dkt. 674, S. 32
active-data-collection-slides.pdfPräsentation "Active data collection".Dkt. 796-14, S. 2-37 (Anlage 26)
active-data-collection-training.pdfSchulungsdeck zur aktiven Datenerfassung.Dkt. 796-14, S. 49-87 (Anlage 28)
covert-vectors-guidelines.pdfRichtlinien für verdeckte Vektoren (der Hummingbird-Leitfaden für verdeckte Vektoren).Dkt. 796-14, S. 39-47 (Anlage 27)
nso-intelligence-capabilities-deck.pdfNSO-Fähigkeitenpräsentation ("Data to Intelligence"): die Erhebungshürden, gegen die NSO sein Produkt positioniert (Ende-zu-Ende-Verschlüsselung, Gerätesicherheitsebenen, Cloud-Daten, Gerätewechsel) sowie die Cloud-Extraktion- und Ermittlungsfunktionen von Pegasus 3 (PGS3).Dkt. 674, S. 17-23 (Anlage 13)
DokumentZusammenfassungQuelle
pegasus-2.50-android-release-notes.pdfVersionshinweis zu Pegasus 2.50 (Android), 25. Januar 2018: "Heaven – der erste 0-Click-Installationsvektor für eine breite Palette von Android-Geräten." Abdeckung: WhatsApp 2.17.395 / 2.17.427 / 2.18.9; Android 5.0-7.X; 32- und 64-Bit; "keine Unterstützung für Geräte mit Kernel-Version 4.4"; "keine Unterstützung für Samsung Galaxy S8, S8+, Note 8".Dkt. 796-19, S. 13
pegasus-2.65-release-notes.pdfVersionshinweis zu Pegasus 2.65 (iOS, Android, P2), April 2018: Beschleunigung der iOS-Erfassung/-Exfiltration; Heaven unterstützt nun Galaxy S8/S8+/Note 8 und WhatsApp 2.18.92; fügt Snapchat-Erfassung hinzu.Dkt. 796-19, S. 17
pegasus-2.70-component-versions.pdfZusammenfassung der Release-/Komponentenversionen von Pegasus 2.70 (Android-Paket, UI, Pegasus-Server- und Installationsserver-Versionen; Upgrade-Skripte).Dkt. 796-19, S. 23
android-device-exploit-support.pdf"Android device requests": interner Tracker für bestimmte Android-Geräte und OS-Versionen sowie dafür, ob die Privilege-Escalation-Exploits (Codename "scarab", "octopus", "peter") auf diesen funktionieren.Dkt. 796-19, S. 10
pegasus-2.65-technical-summary.pdfTechnische Zusammenfassung von Pegasus 2.65.0 (Confluence-Seite): Executive Summary für iPhone und Aufgabenliste für das Release.Dkt. 796-19, S. 20-24 (Anlage 70)
pegasus-2.66-android-release-notes.pdfVersionshinweise zu Pegasus 2.66.0 (Android) (Confluence-Seite).Dkt. 796-19, S. 32-33 (Anlage 73)
pegasus-2.67.1-android-release-notes.pdfVersionshinweise zu Pegasus 2.67.1 (Android) (Confluence-Seite), einschließlich eines Hinweises zum Ersetzen der beigefügten Exploit-Gruppenkonfiguration und einer QA-Test-Checkliste.Dkt. 796-19, S. 35-38 (Anlage 74)
pegasus-2.70-android-release-planning.pdfDas Release-Planning-Bündel für Pegasus 2.70 (Android & P2-Plattform): Confluence-Seiten "Released Versions", "Android Agent Release Notes" und "2.70 (Android)" mit der Feature-Prioritäten-Roadmap für Heaven (WIS-Verbesserungen, partieller Fingerabdruck, 64-Bit-Anzeige, Samsung-S8-Oreo-Kernel-Support, LG G5 / OnePlus 3), Abuse-Prevention-Updates und tabellarischen erforderlichen FRs pro Funktion; verweist auf SilentExploitGroupsMapping.xml und PS settings.config.Dkt. 796-20, S. 2-48 (Anlagen 76-90)
pegasus-2.52-android-release-notes.pdfVersionshinweis zu Pegasus 2.52 (Android) (genehmigt am 15. Februar 2018): fügt Unterstützung für die damals neueste WhatsApp-Version 2.18.46 und weitere Heaven-Verbesserungen hinzu.Dkt. 796-19, S. 15 (Anlage 68)
pegasus-2.65-release-highlights.pdfRelease-Highlights zu Pegasus 2.65.0 (Android, P2-Plattform): Erfassungsgeschwindigkeit "mehr als verdreifacht", Exfiltrationsgeschwindigkeit "versechsfacht", Schlafverhinderung nach der Installation und Stabilitätsfixes; verweist auf die Präsentation "2.65 release meeting". Eine ausführlichere Ergänzung zum Versionshinweis 2.65 weiter oben.Dkt. 796-19, S. 26-27 (Anlage 71)
pegasus-2.66-heaven-beta-release-note.pdfVersionshinweis zu Pegasus 2.66 (Android) (17. April 2018): für die Produktion für Heaven-Beta-Kunden freigegeben und als Kandidat für die Heaven-GA-Version (General Availability) positioniert, mit Verbesserungen am Heaven-Installationsablauf. Eine frühere Revision als Ergänzung zum Hinweis 2.66.0 weiter oben.Dkt. 796-19, S. 29-30 (Anlage 72)
pegasus-2.67.1-android-release-highlights.pdfRelease-Highlights zu Pegasus 2.67.1 (Android) (überarbeitet am 23. Mai 2018, Release 14. Mai): Android-OpSec-Verbesserungen einschließlich der Bereinigung der Heaven-Anrufernummer (der Agent ändert die Anrufernummer in eine ungültige Nummer), Agent-Lite-Protokollierung und Watchdog-Erweiterungen sowie einen Hinweis, dass die Anrufaufzeichnung auf Wiko nicht unterstützt wird. Eine spätere Revision als Ergänzung zur technischen Zusammenfassung 2.67.1 weiter oben.Dkt. 796-19, S. 40-41 (Anlage 75)
pegasus-2.70-abuse-prevention-updates.pdfSeite "Abuse Prevention & White list updates" zu Pegasus 2.70 (Android & P2-Plattform) (veröffentlicht am 31. Mai / 7. Juni): die mit dem 2.70-Release ausgelieferten Änderungen an Abuse Prevention und Whitelist.Dkt. 796-19, S. 2-3 (Anlage 63)
pegasus-3-pony-whatsapp-agent.pdfSupport-Spezifikation für Pegasus 3 Pony (WhatsApp-Agent) (Confluence-Seite).Dkt. 796-18, S. 2-5
DokumentZusammenfassungQuelle
nso-q2-2018-board-meeting.pdfFolien des NSO-Vorstandstreffens Q2 2018, die während der Vernehmung von Gazneli als Beweisstück vorgelegt wurden; verweisen auf Kundencodenamen und die Vektoren Storm und Nighthawk.Dkt. 796-5, S. 110–113
customer-revenue-list.pdfTabelle der Pegasus-Umsätze pro Konto (2018–2020), aufgeschlüsselt nach Produkt und danach, ob verdeckte/ausgelöste iOS- und Android-Varianten bereitgestellt wurden (die Grundlage für die Schadensanalyse und die Analyse der relevanten Umsätze).Dkt. 679-6, S. 104–117
whatsapp-targets-per-country.pdfTabelle der Command-and-Control-Infrastruktur von NSO und der länderspezifischen Zielauswahl im Zusammenhang mit dem WhatsApp-VoIP-Vektor (in der öffentlichen Fassung stark geschwärzt).Dkt. 679-6, S. 119–129
pitch-happy-flow.pdf„Happy Flow"-Verkaufs-Walkthrough-/Demonstrationsmaterial.Dkt. 679-6, S. 94–102
nso-ghana-agreement.pdfDie Wiederverkaufsvereinbarung von 2015 (17. Dezember 2015) zwischen Infraloks Development Limited (Ghana) und der National Communication Authority der Republik Ghana zum Weiterverkauf von Cyber-Intelligence-Lösungen der NSO Group – die Lizenz zur Nutzung des „Systems" mit „Exhibit C – Installation Requirements". Eingereicht als Dokument 1-1 zur ursprünglichen Beschwerde von WhatsApp vom Oktober 2019 und hier aus dem Antrag auf Rechtshilfeersuchen (Letter-Rogatory-Antrag) wiedergegeben.Dkt. 320, S. 111–156 (Anlage 11, Dokument 1-1)
qcyber-customer-agreement-2018.pdfEine Pegasus-Kundenlizenzvereinbarung (1. November 2018) zwischen Q Cyber Technologies SARL (Luxemburg) und einem geschwärzten Endnutzer: Definitionen, die System-/Lizenzbedingungen und die Anlagen A–F (Beschreibung des Systems und der Dienstleistungen, Vergütung, Installationsanforderungen, Sicherheitsrichtlinien, Formular der Endnutzerbescheinigung, Service-Level-Vereinbarung).Dkt. 825, S. 58–78 (ursprünglich Dkt. 813-4)
DokumentZusammenfassungQuelle
WhatsApp-v-NSO-Shohat-Transcrips_Case-4-19-cv-07123-PJH.pdfYaron Shohat, CEO der NSO Group (vernommen am 29. August 2024). Verlas die Versionshinweise zu Protokoll: „Pegasus 2.5 ist offiziell für die Produktion freigegeben" und „Diese Version führt Heaven ein, den ersten Zero-Click-Installationsvektor für eine breite Palette von Android-Geräten."Meta Newsroom, 6. Mai 2025: post · original PDF
WhatsApp-v-NSO-Gazneli-Transcrips_Case-4-19-cv-07123-PJH.pdfTamir Gazneli, VP Research & Development bei NSO (vernommen am 4. September 2024). Aussage über das von ihm geleitete Team, das die WhatsApp-Installationsvektoren entwickelte, und darüber, wie ein Vektor das Zielgerät erreicht.Meta Newsroom, 6. Mai 2025: post · original PDF
WhatsApp-v-NSO-Gil-Transcrips_Case-4-19-cv-07123-PJH.pdfSarit Bizinsky Gil, VP Global Business Operations bei NSO (vernommen am 6. September 2024). Aussage darüber, welche Kunden das Recht zur Nutzung der Spyware erhielten, welche Gegenleistung NSO erhielt und wie viel die Kunden für die verdeckten Vektoren zusätzlich zahlten.Meta Newsroom, 6. Mai 2025: post · original PDF
WhatsApp-v-NSO-Eshkar-Transcrips_Case-4-19-cv-07123-PJH.pdfRamon Eshkar, VP bei NSO (vernommen am 27. August 2024), relevant für die Abteilung „White Services" von NSO, die die bei den Angriffen verwendeten WhatsApp-Konten erzeugte.Meta Newsroom, 6. Mai 2025: post · original PDF
DokumentZusammenfassungQuelle
eshkar-deposition.pdfRamon Eshkar, VP bei NSO (vernommen am 27. August 2024) – der vollständigere Docket-Auszug der oben bezeichneten Vernehmung. Benennt die verdeckten WhatsApp-Installationsvektoren aus Kundensicht: Auf die Frage nach dem Namen des WhatsApp-Zero-Click-Vektors, der etwa 2018 online ging, antwortete er: „interne Namen waren so etwas wie Eden oder Heaven", fügte Erised als dritten hinzu und beschrieb Hummingbird als „einen Überbegriff für die Familie solcher verdeckten Vektoren", den NSO extern verwendete. Datierte die erste verdeckte Installation unter Beteiligung von WhatsApp auf „etwa Sommer 2018" und sagte, die Vektoren seien nur für Android gewesen. Über NSOs Abteilung „White Services", die heute an ihn berichtet, aber – so seine Aussage – 2018 oder 2019 nicht in seiner Verantwortung lag: „eine Abteilung, die für die Erstellung von Konten und den Kauf weiterer Dienstleistungen, die wir benötigen, verantwortlich ist", eingerichtet „in anonymisierter Weise", damit sie nicht „mit dem Kunden oder NSO in Verbindung gebracht werden können", unter Verwendung „finanzieller Mittel, die nicht direkt mit dem Kunden oder dem Unternehmen zusammenhängen" – zum Beispiel „eine Kreditkarte" auf den Namen einer anderen Person.Dkt. 796-5, S. 72–85 (Anlage 7)
shaner-deposition.pdfJoshua Shaner, ehemaliger Mitarbeiter von WestBridge Technologies, NSOs US-Vertriebstochter (vernommen am 17. September 2024). Aussage über WestBridges Verkäufe und Vorführungen von NSO-Produkten sowie über das Verhältnis zwischen WestBridge und NSO. Auf die Frage, welche Vektoren er bei der Vorführung der Zero-Click-Installation auf Android verwendete, antwortete er: „Wenn ich mich recht erinnere, wäre Eden einer davon gewesen."Dkt. 796-5, S. 115–143 (Anlage 27)
vance-expert-report.pdfSachverständigengutachten von Anthony Vance (Sachverständiger der Kläger), 30. August 2024. Vertritt die Auffassung, dass die Angriffe im Mai 2019 mit NSO-Malware durchgeführt wurden und dass Pegasus/Phantom auf den Zielgeräten installiert wurde. Identifiziert „Heaven" als „den Codenamen für einen verdeckten oder ‚Zero-Click'-Installationsvektor im Zusammenhang mit Pegasus, der durch Ausnutzung von WhatsApp funktionierte", und „Hummingbird" als „einen Überbegriff, den NSO für die Familie der WhatsApp nutzenden Installationsvektoren verwendet, einschließlich des Heaven-Angriffsvektors". Zitiert NSO-interne Nachrichten, in denen die Installationen von Heaven und Hummingbird nach der Behebung durch WhatsApp pausiert wurden.Dkt. 796-6, S. 2–18 (Anlage B)
BildWas es zeigt
pegasus-operator-installations-dashboard.pngDie Pegasus-Operator-Konsole („Installations / Targets"), April 2019, mit Auflistung von Live-Zielen auf Apple iPhone X und iPhone 7 mit iOS 12.1.4 sowie Samsung-Galaxy-Geräten mit Android 7.0 / 7.1.1.
pegasus-operator-installation-status-peru.jpgDer Pegasus-Bildschirm „Installation Status" für eine verdeckte Installation gegen ein peruanisches Ziel (2. Mai 2019) mit dem Tarn-Standort „Country: Peru, Network: Movistar".
wis-emulators-vectors-page1.png / page2.pngNSO-interne Notiz (10. Juli 2018) zur Umgebung „WIS-EMULATORS": Android-Emulatoren, die WhatsApp unter Frida-Instrumentierung ausführen und zum Bau des Heaven-Vektors verwendet wurden.