Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
inside-pegasus — Un conjunto curado de documentos internos de NSO Group, materiales de producto y testimonios jurados que pasaron a formar parte del expediente público en el caso WhatsApp Inc. y Meta Platforms, Inc. contra NSO Group. | Kitploit
Herramientas/GitHubGitHub/amnestytech/inside-pegasus
Seguridad AndroidSeguridad iOSExplotaciónAnálisis de MalwareSeguridad MóvilInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHubamnestytech/inside-pegasus

inside-pegasus

Un conjunto curado de documentos internos de NSO Group, materiales de producto y testimonios jurados que pasaron a formar parte del expediente público en el caso WhatsApp Inc. y Meta Platforms, Inc. contra NSO Group.

4576hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web

Inside Pegasus: documentos clave de WhatsApp v. NSO Group

Una selección de documentos internos del Grupo NSO, materiales de producto y testimonios jurados que entraron en el registro público en WhatsApp Inc. and Meta Platforms, Inc. v. NSO Group Technologies Limited and Q Cyber Technologies Limited, Caso N.º 4:19-cv-07123-PJH (Tribunal de Distrito de EE. UU., Distrito Norte de California).

Este repositorio acompaña a un análisis técnico Inside Pegasus: La evolución del sistema de spyware más notorio del mundo, publicado por el Security Lab de Amnistía Internacional en su papel como socio técnico de una nueva investigación colaborativa coordinada por Forbidden Stories Pegasus Project: Dentro de la máquina de espionaje de Marruecos.

Cada archivo aquí es un extracto de documentos presentados en el registro público del tribunal. Cada página lleva el sello de presentación del tribunal (Case 4:19-cv-07123-PJH … Filed …) y los números Bates de las partes (NSO_WHATSAPP_…, WA-NSO…), de modo que cualquier extracto puede rastrearse hasta su presentación y página de origen.

Todos los documentos de este repositorio son ahora de dominio público como pruebas judiciales públicas. Algunos llevan una marca "HIGHLY CONFIDENTIAL – ATTORNEYS' EYES ONLY". Esa fue su designación durante el litigio, antes de que el tribunal ordenara su presentación pública; la marca es un registro de ese historial y no tiene relación con su estado actual.

Debido al volumen de material, se utilizaron herramientas automatizadas para identificar y extraer documentos clave de las extensas presentaciones judiciales, y para construir este índice. Todos los documentos citados en el informe de investigación adjunto han sido revisados manualmente y referenciados.

Cada adjunto del Dkt. 796 es una prueba. Algunos adjuntos agrupan varias pruebas; la columna "Páginas" a continuación siempre indica el rango de páginas dentro del adjunto citado, coincidiendo con el sello Page X of Y impreso en cada página.

Catálogo de documentos

Cada entrada enlaza con el PDF seleccionado en este repositorio (izquierda) y con la presentación original en CourtListener (derecha).

1. Heaven, Eden y Erised: los vectores de instalación de WhatsApp

Los tres vectores zero-click sucesivos que NSO construyó para instalar Pegasus mediante WhatsApp, y el servidor que los impulsaba.

2. Productos y capacidades

3. Lanzamientos y versiones

4. Operaciones y OpSec| Documento | Resumen | Fuente |

| --- | --- | --- | | opsec-rule-engine-prd.pdf | "Opsec Rule Engine – PRD" (marzo de 2020): requisitos para un motor de reglas que hace cumplir los límites de seguridad operacional (límites de cantidad y tiempo, períodos de enfriamiento, limitaciones de instalación) para que las operaciones "se realicen con un riesgo mínimo de exposición". | Dkt. 796-18, pp. 14-20 | | opsec-alerts.pdf | Página de alertas de OpSec. | Dkt. 796-18, pp. 22-23 | | system-bill-of-materials.pdf | "Bill of Materials (BOM) for System Installation Hardware": el hardware de servidor Dell PowerEdge enviado a un cliente para ejecutar una instalación de Pegasus. | Dkt. 796-15, pp. 61-67 (Exhibit 35) | | opsec-home.pdf | La página de inicio «OpSec Home» en Confluence para el espacio de seguridad operacional de NSO. | Dkt. 796-19, p. 5 (Exhibit 64) | | opsec-field-learning-cases.pdf | Casos de "aprendizaje de campo": página de OpSec en Confluence que recopila lecciones operativas y casos de prueba de control de calidad para la prevención de abusos (p. ej., probar Erised contra los límites de prevención de abusos). | Dkt. 796-19, pp. 7-8 (Exhibit 65) |

5. Negocios y clientes

6. Testimonio

El testimonio jurado proviene de dos fuentes diferentes, que se mantienen separadas a continuación: las designaciones de declaraciones que Meta publicó en su sala de prensa, y los extractos del propio expediente judicial.

6.1 Designaciones de declaraciones publicadas por Meta

Designaciones de transcripciones de video de declaraciones para cuatro altos ejecutivos de NSO Group — los extractos de la declaración grabada de cada testigo que las partes designaron para reproducir en el juicio (marcados como Reducidas de P / Contradesignaciones de D). Meta publicó estas transcripciones como no oficiales en su publicación del 6 de mayo de 2025 en la sala de prensa "Winning the Fight Against Spyware Merchant NSO", "para que estos registros estén disponibles para investigadores y periodistas"; Meta señala que tiene la intención de añadir las transcripciones judiciales oficiales cuando estén disponibles.

Estos extractos de designaciones para el juicio provienen de las mismas declaraciones cuyas transcripciones completas aparecen en el Dkt. 796 — por ejemplo, Shohat en 796-2 / 796-10 y Gazneli en 796-4 / 796-5. En el caso de Eshkar, esa transcripción más completa se extrae a continuación como eshkar-deposition.pdf.

6.2 Extractos del expediente

A diferencia de las designaciones anteriores, estos son extractos del Dkt. 796 presentados en el expediente público, citados por anexo y página como todos los demás documentos de este repositorio. Eshkar es un ejecutivo de NSO, y su misma declaración aparece en las designaciones anteriores en una versión mucho más corta; Shaner vendía productos de NSO en Estados Unidos para la filial estadounidense de NSO, y Vance es un perito contratado por los demandantes.

Los informes periciales restantes (David Youssef, Terrence McGraw) se encuentran en los anexos del Dkt. 796; consulte dockets/ para ver el mapa completo.

Imágenes de evidencia

Estructura del repositorio```

. ├── README.md ← this catalogue ├── documents/ ← the curated, renamed exhibit extracts │ ├── heaven-eden-erised/ │ ├── products-and-capabilities/ │ ├── releases-and-versions/ │ ├── operations-and-opsec/ │ ├── business-and-customers/ │ └── testimony/ ├── media/ ← operator-console screenshots and evidence images └── dockets/ ← index of the source court filings (raw PDFs referenced via CourtListener, not committed)

root@kitploit:~
## Contexto del caso

WhatsApp y Meta demandaron a NSO Group en octubre de 2019 después de que los clientes de NSO Group usaran un exploit zero-click de WhatsApp para atacar aproximadamente 1,400 dispositivos con Pegasus en abril-mayo de 2019. En diciembre de 2024, el tribunal concedió la sentencia sumaria contra NSO por responsabilidad bajo la Computer Fraud and Abuse Act y la Comprehensive Computer Data Access and Fraud Act de California, y en mayo de 2025 un jurado otorgó daños. Los documentos en este repositorio fueron desellados y presentados públicamente durante las etapas de sanciones y de sentencia sumaria de ese litigio.

## Uso y citación de estos documentos

Cite la presentación original, no este repositorio, como fuente primaria. Cada página lleva la cita que necesita: el número de caso, el expediente y el adjunto (`Document 796-16`), la página (`Page 16 of 35`). Un archivo público de los expedientes y anexos originales está disponible en CourtListener, enlazado a lo largo de este catálogo e indexado en [`dockets/`](https://github.com/amnestytech/inside-pegasus/blob/main/dockets).
Descargar herramienta
EntradaPresentadoPresentado porQué es
Dkt. 79615 de septiembre de 2025NSO / Q Cyber (Demandados)Aviso de presentación pública de pruebas previamente selladas. La fuente principal, con 20 adjuntos que contienen declaraciones, informes periciales y los propios documentos internos de producto e ingeniería de NSO.
Dkt. 679-64 de abril de 2025WhatsApp / Meta (Demandantes)Anexo 6 al Aviso de presentación de los escritos de sanciones de los Demandantes: 139 páginas de documentos de NSO producidos en el descubrimiento de pruebas (ingresos, segmentación, materiales de ventas).
Dkt. 6744 de abril de 2025NSO / Q Cyber (Demandados)Aviso de presentación pública de pruebas en apoyo de la oposición de NSO a la moción de sanciones de los Demandantes.
Dkt. 32026 de junio de 2024WhatsApp / Meta (Demandantes)Moción para la emisión de una carta rogatoria. Su Anexo 11 reproduce la demanda original de octubre de 2019 y sus adjuntos, incluido el acuerdo de reventa NSO-Ghana presentado como Documento 1-1.
Dkt. 82526 de diciembre de 2025NSO / Q Cyber (Demandados)Extractos del expediente para la apelación de NSO ante el Noveno Circuito (N.º 25-7380), que reproducen pruebas previamente selladas, incluido un acuerdo de licencia de cliente de Q Cyber de 2018 (originalmente Dkt. 813-4).
DocumentoResumenFuente
heaven-system-architecture-spec.pdf«Heaven System Architecture Specification – DRAFT» (noviembre de 2017). Define Heaven como «un proceso de instalación zero-click basado en vulnerabilidades de WhatsApp, implementado inicialmente para teléfonos Android», y especifica el nuevo servicio «WIS», el backend, el honeypot y el flujo de instalación con servidor de huellas dactilares.Dkt. 796-16, pp. 16-19
heaven-full-prd.pdfDocumento completo de requisitos de producto de Heaven («Pegasus 2 – Heaven»), con fecha de emisión 27 de diciembre de 2017: flujo de trabajo y requisitos, requisitos de despliegue y matriz de cumplimiento.Dkt. 796-16, pp. 4-9
wis-refactoring-heaven-separation.pdf«Pegasus 3 – WIS Refactoring (Heaven Separation)» (abril de 2018). Traslada la lógica de negocio de Heaven fuera del servidor de Pegasus 3 a un «WIS mejorado» / Servidor Backend de Android (ABS); detalla el papel del servidor de Pegasus 3 en la emisión de la clave de instalación (iKey) y el servicio del zip de payload («exploits, PE, etc.»).Dkt. 796-16, pp. 11-14
heaven-2.7.1-technical.pdfPágina técnica de Heaven 2.7.1.Dkt. 796-16, pp. 21-24
heaven-accounts-availability.pdfPágina de disponibilidad de cuentas de WhatsApp de Heaven.Dkt. 796-16, pp. 30-31
how-to-create-abs-server.pdf«How to create ABS server» (mayo de 2019): manual para desplegar el Servidor Backend de Android que «reemplaza al servidor WIS para Eden», mediante el Jenkins interno de NSO; muestra la ruta de configuración attackVectors/heaven/config.json y la interfaz de soporte del operador.Dkt. 796-16, pp. 33-35
erised-system-architecture-spec.pdfEspecificación de «Arquitectura del sistema Erised (Android encubierto)» (septiembre de 2019). Define Erised como «un vector de instalación encubierto de Android»; cubre objetivos potenciales, cambios de OpSec, un nuevo código de estado «Next Credential» del ABS y un tiempo de espera de instalación más largo.Dkt. 796-17, pp. 13-44 (Exhibit 50)
erised-deviate-installations-log.pdfRegistro de Erised «Deviate installations on white environment – from 12/01/2020», reproducido dentro del informe pericial de Youssef: una tabla de instalaciones de prueba de Erised (ER-xx) en teléfonos Samsung con versión de WhatsApp, kernel e identificadores de instancia de instalación.Dkt. 796-3, pp. 141-161
erised-installation-dashboard.pdfVersión de prueba autónoma del mismo panel de instalaciones de Erised (desde el 12 de enero de 2020).Dkt. 796-12, pp. 1-31 (Exhibit 21)
eden-covert-vector-pages.pdfPáginas de Confluence sobre el vector encubierto Eden (abril de 2019 – marzo de 2020): «Installation Vectors / Eden – Archive only» con las pautas operativas de Hummingbird (condiciones de fallo de instalación, máximo de llamadas por objetivo, límites de intentos diarios y de tasa, «Hummingbird Vector is currently NOT operational!») y «Covert (Eden) Config».Dkt. 796-17, pp. 2-11 (Exhibits 46-49)
devices-for-sales-environment.pdf«Devices for Sales environment»: una tabla de inventario de dispositivos de prueba que enumera IDs de NSO, números de teléfono y los modelos de teléfonos Samsung y LG (y versiones de Android) utilizados para validar instalaciones.Dkt. 796-13, p. 2 (Exhibit 22)
heaven-emulators-deployment.pdfManual «Emulators environment installation»: despliegue del entorno Heaven WIS-EMULATORS (servidor WIS-MNG desde OVF con Frida, DHCP, ADB y el Orchestrator), la configuración de emuladores utilizada para desarrollar el vector Heaven contra WhatsApp.Dkt. 796-13, pp. 4-5 (Exhibit 23)
DocumentoResumenFuente
pegasus-3-introduction.pdf«Pegasus 3 – Introduction»: presentación de producto de Q Cyber Technologies que introduce el sistema Pegasus 3.Dkt. 796-13, pp. 7-30 (Exhibit 24)
pegasus-system-roles.pdf«Pegasus System Roles»: presentación de producto de Q Cyber Technologies que introduce los roles del sistema Pegasus.Dkt. 796-13, pp. 32-45 (Exhibit 25)
pegasus-product-description-2018.pdfDescripción del producto Pegasus (2018): presentación general de capacidades.Dkt. 796-15, pp. 2-36 (Exhibit 32)
mobile-endpoint-product-description.pdf«Mobile Endpoint – Descripción del producto».Dkt. 796-15, pp. 38-59 (Exhibit 33)
mobile-endpoint-solutions.pdfVisión general de las soluciones de endpoints móviles.Dkt. 674, pp. 25-28
endpoint-agent.pdfPágina del agente endpoint.Dkt. 674, p. 32
active-data-collection-slides.pdfPresentación «Active data collection».Dkt. 796-14, pp. 2-37 (Exhibit 26)
active-data-collection-training.pdfMaterial de formación sobre recopilación activa de datos.Dkt. 796-14, pp. 49-87 (Exhibit 28)
covert-vectors-guidelines.pdfGuías de vectores encubiertos (la guía de vectores encubiertos Hummingbird).Dkt. 796-14, pp. 39-47 (Exhibit 27)
nso-intelligence-capabilities-deck.pdfPresentación de capacidades de NSO («Data to Intelligence»): los retos de recopilación frente a los que NSO enmarca su producto (cifrado de extremo a extremo, capas de seguridad del dispositivo, datos en la nube, cambio de dispositivos) y las capacidades de extracción en la nube e investigación de Pegasus 3 (PGS3).Dkt. 674, pp. 17-23 (Exhibit 13)
DocumentoResumenFuente
pegasus-2.50-android-release-notes.pdfNota de lanzamiento de Pegasus 2.50 (Android), 25 de enero de 2018: «Heaven – el primer vector de instalación de 0 clics para dispositivos Android Broad». Cobertura: WhatsApp 2.17.395 / 2.17.427 / 2.18.9; Android 5.0-7.X; 32 y 64 bits; «sin soporte para dispositivos con versión de kernel 4.4»; «sin soporte para Samsung Galaxy S8, S8+, Note 8».Dkt. 796-19, p. 13
pegasus-2.65-release-notes.pdfNota de lanzamiento de Pegasus 2.65 (iOS, Android, P2), abril de 2018: mejoras de velocidad de recopilación/exfiltración en iOS; Heaven ahora es compatible con Galaxy S8/S8+/Note 8 y WhatsApp 2.18.92; añade recopilación de Snapchat.Dkt. 796-19, p. 17
pegasus-2.70-component-versions.pdfResumen de lanzamiento/versiones de componentes de Pegasus 2.70 (paquete de Android, UI, versiones del servidor Pegasus y del servidor de instalación; scripts de actualización).Dkt. 796-19, p. 23
android-device-exploit-support.pdf«Android device requests»: rastreador interno de modelos específicos de Android y versiones de SO, y si los exploits de escalada de privilegios (con nombre en clave «scarab», «octopus», «peter») funcionan en cada uno.Dkt. 796-19, p. 10
pegasus-2.65-technical-summary.pdfResumen técnico de Pegasus 2.65.0 (página de Confluence): resumen ejecutivo de iPhone y lista de tareas para el lanzamiento.Dkt. 796-19, pp. 20-24 (Exhibit 70)
pegasus-2.66-android-release-notes.pdfNotas de lanzamiento de Pegasus 2.66.0 (Android) (página de Confluence).Dkt. 796-19, pp. 32-33 (Exhibit 73)
pegasus-2.67.1-android-release-notes.pdfNotas de lanzamiento de Pegasus 2.67.1 (Android) (página de Confluence), incluyendo una nota para reemplazar la configuración adjunta del grupo de exploits y una lista de verificación de pruebas de QA.Dkt. 796-19, pp. 35-38 (Exhibit 74)
pegasus-2.70-android-release-planning.pdfEl paquete de planificación de lanzamiento de Pegasus 2.70 (Android y plataforma P2): páginas de Confluence «Released Versions», «Android Agent Release Notes» y «2.70 (Android)» con la hoja de ruta de prioridad de funciones de Heaven (mejoras de WIS, huella parcial, indicación de 64 bits, soporte de kernel Oreo para Samsung S8, LG G5 / OnePlus 3), actualizaciones de prevención de abusos y tablas de FR requeridos por función; hace referencia a SilentExploitGroupsMapping.xml y PS settings.config.Dkt. 796-20, pp. 2-48 (Exhibits 76-90)
pegasus-2.52-android-release-notes.pdfNota de lanzamiento de Pegasus 2.52 (Android) (aprobada el 15 de febrero de 2018): añade soporte para la versión más reciente de WhatsApp en ese momento, la 2.18.46, y mejoras adicionales de Heaven.Dkt. 796-19, p. 15 (Exhibit 68)
pegasus-2.65-release-highlights.pdfAspectos destacados del lanzamiento de Pegasus 2.65.0 (Android, plataforma P2): velocidad de recopilación «más que triplicada» y velocidad de exfiltración «multiplicada por 6», prevención de suspensión posterior a la instalación y correcciones de estabilidad; apunta a la presentación «2.65 release meeting». Un complemento con más detalle de la nota de lanzamiento 2.65 anterior.Dkt. 796-19, pp. 26-27 (Exhibit 71)
pegasus-2.66-heaven-beta-release-note.pdfNota de lanzamiento de Pegasus 2.66 (Android) (17 de abril de 2018): aprobada para producción para clientes beta de Heaven y posicionada como la versión candidata a GA (disponibilidad general) de Heaven, con mejoras en el flujo de instalación de Heaven. Un complemento de revisión anterior a la nota 2.66.0 anterior.Dkt. 796-19, pp. 29-30 (Exhibit 72)
pegasus-2.67.1-android-release-highlights.pdfAspectos destacados del lanzamiento de Pegasus 2.67.1 (Android) (revisado el 23 de mayo de 2018, lanzamiento el 14 de mayo): mejoras de OpSec en Android, incluida la sanitización del número de llamada de Heaven (el agente cambia el número de llamada a un número no válido), registro de agent-lite y adiciones de watchdog, y una nota de que la grabación de llamadas no es compatible con Wiko. Un complemento de revisión posterior al resumen técnico 2.67.1 anterior.Dkt. 796-19, pp. 40-41 (Exhibit 75)
pegasus-2.70-abuse-prevention-updates.pdfPágina «Abuse Prevention & White list updates» de Pegasus 2.70 (Android y plataforma P2) (publicada el 31 de mayo / 7 de junio): los cambios de prevención de abusos y lista blanca incluidos en el lanzamiento 2.70.Dkt. 796-19, pp. 2-3 (Exhibit 63)
pegasus-3-pony-whatsapp-agent.pdfEspecificación de soporte de Pegasus 3 Pony (agente de WhatsApp) (página de Confluence).Dkt. 796-18, pp. 2-5
DocumentoResumenFuente
nso-q2-2018-board-meeting.pdfDiapositivas de la reunión de la junta directiva de NSO del segundo trimestre de 2018, presentadas como prueba durante la declaración de Gazneli; hace referencia a nombres en clave de clientes y a los vectores Storm y Nighthawk.Dkt. 796-5, pp. 110-113
customer-revenue-list.pdfTabla de ingresos de Pegasus por cuenta (2018-2020), desglosada por producto y por si se proporcionaron iOS y Android encubiertos/activados (la base para el análisis de daños e ingresos relevantes).Dkt. 679-6, pp. 104-117
whatsapp-targets-per-country.pdfTabla de la infraestructura de comando y control de NSO y de la selección de objetivos por país vinculada al vector VoIP de WhatsApp (muy censurada en la versión pública).Dkt. 679-6, pp. 119-129
pitch-happy-flow.pdfMaterial de demostración / recorrido de ventas «Happy Flow».Dkt. 679-6, pp. 94-102
nso-ghana-agreement.pdfEl acuerdo de reventa de 2015 (17 de diciembre de 2015) entre Infraloks Development Limited (Ghana) y la Autoridad Nacional de Comunicaciones de la República de Ghana, para la reventa de las soluciones de ciberinteligencia de NSO Group — la licencia para usar «el Sistema», con el «Anexo C – Requisitos de instalación». Presentado como Documento 1-1 de la demanda original de WhatsApp de octubre de 2019 y reproducido aquí a partir de la moción de exhorto.Dkt. 320, pp. 111-156 (Exhibit 11, Document 1-1)
qcyber-customer-agreement-2018.pdfUn acuerdo de licencia de cliente de Pegasus (1 de noviembre de 2018) entre Q Cyber Technologies SARL (Luxemburgo) y un Usuario Final censurado: definiciones, los términos del Sistema/Licencia y los Anexos A-F (Descripción del Sistema y los Servicios, Contraprestación, Requisitos de Instalación, Directrices de Seguridad, Formulario de Certificado del Usuario Final, Acuerdo de Nivel de Servicio).Dkt. 825, pp. 58-78 (originalmente Dkt. 813-4)
DocumentoResumenFuente
WhatsApp-v-NSO-Shohat-Transcrips_Case-4-19-cv-07123-PJH.pdfYaron Shohat, director ejecutivo (CEO) de NSO Group (declaró el 29 de agosto de 2024). Leyó en el acta la nota de versión según la cual «Pegasus 2.5 está oficialmente aprobado para producción» y que «Esta versión introduce Heaven, el primer vector de instalación de cero clics para una amplia gama de dispositivos Android».Meta Newsroom, 6 de mayo de 2025: publicación · PDF original
WhatsApp-v-NSO-Gazneli-Transcrips_Case-4-19-cv-07123-PJH.pdfTamir Gazneli, vicepresidente de Investigación y Desarrollo de NSO (declaró el 4 de septiembre de 2024). Testimonio sobre el equipo que dirigió y que construyó los vectores de instalación de WhatsApp y sobre cómo un vector llega al dispositivo objetivo.Meta Newsroom, 6 de mayo de 2025: publicación · PDF original
WhatsApp-v-NSO-Gil-Transcrips_Case-4-19-cv-07123-PJH.pdfSarit Bizinsky Gil, vicepresidenta de Operaciones Comerciales Globales de NSO (declaró el 6 de septiembre de 2024). Testimonio sobre qué clientes obtuvieron el derecho a utilizar el software espía, la contraprestación que recibió NSO y cuánto pagaron de más los clientes por los vectores encubiertos.Meta Newsroom, 6 de mayo de 2025: publicación · PDF original
WhatsApp-v-NSO-Eshkar-Transcrips_Case-4-19-cv-07123-PJH.pdfRamon Eshkar, vicepresidente de NSO (declaró el 27 de agosto de 2024), relevante para el departamento de «White Services» de NSO, que generaba las cuentas de WhatsApp utilizadas en los ataques.Meta Newsroom, 6 de mayo de 2025: publicación · PDF original
DocumentoResumenFuente
eshkar-deposition.pdfRamon Eshkar, vicepresidente de NSO (declaró el 27 de agosto de 2024) — el extracto más completo del expediente de la declaración designada anteriormente. Nombra los vectores de instalación encubiertos de WhatsApp desde el lado del cliente: al preguntársele por el nombre del vector de cero clics de WhatsApp que entró en funcionamiento alrededor de 2018, respondió que "los nombres internos eran como Eden o Heaven", añadió Erised como tercero, y describió Hummingbird como "un nombre general para la familia de tales vectores encubiertos" que NSO utilizaba externamente. Fecha la primera instalación encubierta que involucró a WhatsApp en "alrededor del verano de 2018", y dice que los vectores eran solo para Android. Sobre el departamento de «white services» de NSO, que hoy en día responde ante él pero, según testificó, no estaba bajo su responsabilidad en 2018 ni 2019: "un departamento responsable de crear cuentas y comprar otros servicios que necesitamos", creado "de forma anonimizada" para que no puedan vincularse "ni con el cliente ni con NSO", utilizando "medios financieros que no están directamente relacionados con el cliente ni con la empresa" — por ejemplo, "una tarjeta de crédito" a nombre de otra persona.Dkt. 796-5, pp. 72-85 (Exhibit 7)
shaner-deposition.pdfJoshua Shaner, ex empleado de WestBridge Technologies, la filial de ventas de NSO en Estados Unidos (declaró el 17 de septiembre de 2024). Testimonio sobre las ventas y demostraciones de productos de NSO por parte de WestBridge, y sobre la relación entre WestBridge y NSO. Al preguntársele qué vectores utilizaba al demostrar la instalación de cero clics en Android, respondió: "Por lo que recuerdo, Eden sería uno de ellos".Dkt. 796-5, pp. 115-143 (Exhibit 27)
vance-expert-report.pdfInforme pericial de Anthony Vance (perito de los demandantes), 30 de agosto de 2024. Opina que los ataques de mayo de 2019 se llevaron a cabo con malware de NSO y que Pegasus/Phantom se instaló en los dispositivos objetivo. Identifica «Heaven» como "el nombre en clave de un vector de instalación encubierto o 'zero-click' relacionado con Pegasus que funcionaba explotando WhatsApp", y «Hummingbird» como "un nombre general que NSO utiliza para la familia de vectores de instalación que usan WhatsApp, incluido el vector de ataque Heaven". Cita mensajes internos de NSO que pausaban las instalaciones de Heaven y Hummingbird después de la corrección de WhatsApp.Dkt. 796-6, pp. 2-18 (Exhibit B)
ImagenLo que muestra
pegasus-operator-installations-dashboard.pngLa consola del operador de Pegasus («Installations / Targets»), abril de 2019, que muestra objetivos en vivo en Apple iPhone X y iPhone 7 con iOS 12.1.4 y teléfonos Samsung Galaxy con Android 7.0 / 7.1.1.
pegasus-operator-installation-status-peru.jpgLa pantalla de «Installation Status» de Pegasus para una instalación encubierta contra un objetivo peruano (2 de mayo de 2019), con la ubicación de la historia de cobertura «Country: Peru, Network: Movistar».
wis-emulators-vectors-page1.png / page2.pngNota interna de NSO (10 de julio de 2018) sobre el entorno «WIS-EMULATORS»: emuladores de Android que ejecutan WhatsApp con instrumentación Frida, utilizados para construir el vector Heaven.