
Una raccolta curata di documenti interni di NSO Group, materiali di prodotto e testimonianze giurate entrate nel pubblico dominio nel caso WhatsApp Inc. e Meta Platforms, Inc. contro NSO Group.
Una raccolta curata di documenti interni di NSO Group, materiali di prodotto e testimonianze giurate entrati nel registro pubblico in WhatsApp Inc. e Meta Platforms, Inc. c. NSO Group Technologies Limited e Q Cyber Technologies Limited, Causa n. 4:19-cv-07123-PJH (Corte distrettuale degli Stati Uniti, Distretto settentrionale della California).
Questo repository accompagna un'analisi tecnica Dentro Pegasus: l'evoluzione del sistema di spyware più famigerato al mondo, pubblicata dal Security Lab di Amnesty International nel suo ruolo di partner tecnico di una nuova indagine collaborativa coordinata da Forbidden Stories Progetto Pegasus: dentro la macchina di spionaggio del Marocco.
Ogni file qui contenuto è un estratto di documenti depositati nel fascicolo
processuale pubblico. Ogni pagina reca il timbro di deposito del tribunale (Case 4:19-cv-07123-PJH … Filed …) e i numeri Bates delle parti
(NSO_WHATSAPP_…, WA-NSO…), così ogni estratto può essere ricondotto al deposito
e alla pagina di origine.
Tutti i documenti in questo repository sono ora di pubblico dominio in quanto allegati processuali pubblici. Alcuni recano un timbro "ALTAMENTE RISERVATO – SOLO PER GLI AVVOCATI". Quella era la loro designazione durante il contenzioso, prima che il tribunale ne ordinasse il deposito pubblico; il timbro è una testimonianza di quella storia e non ha alcuna rilevanza sul loro status attuale.
Data la mole di materiale, sono stati utilizzati strumenti automatizzati per identificare ed estrarre i documenti chiave dagli estesi depositi processuali e per costruire questo indice. Tutti i documenti citati nel briefing di ricerca che accompagna questa indagine sono stati revisionati manualmente e referenziati.
Ogni allegato del Dkt. 796 è un documento. Alcuni allegati raggruppano più documenti; la colonna "Pagine" qui sotto indica sempre l'intervallo di pagine all'interno dell'allegato citato, corrispondente al timbro Page X of Y stampato su ogni pagina.
Ogni voce collega al PDF selezionato in questo repository (a sinistra) e al deposito di origine su CourtListener (a destra).
I tre vettori zero-click successivi che NSO ha costruito per installare Pegasus tramite WhatsApp, e il server che li gestiva.
| --- | --- | --- | | opsec-rule-engine-prd.pdf | "Opsec Rule Engine – PRD" (marzo 2020): requisiti per un motore di regole che applica limiti di sicurezza operativa (limiti di quantità e di tempo, periodi di raffreddamento, limitazioni all'installazione) affinché le operazioni "vengano eseguite con il minimo rischio di esposizione". | Dkt. 796-18, pp. 14-20 | | opsec-alerts.pdf | Pagina degli avvisi OpSec. | Dkt. 796-18, pp. 22-23 | | system-bill-of-materials.pdf | "Bill of Materials (BOM) for System Installation Hardware": l'hardware del server Dell PowerEdge spedito a un cliente per eseguire un'installazione di Pegasus. | Dkt. 796-15, pp. 61-67 (Allegato 35) | | opsec-home.pdf | La pagina di destinazione Confluence "OpSec Home" per lo spazio di sicurezza operativa di NSO. | Dkt. 796-19, p. 5 (Allegato 64) | | opsec-field-learning-cases.pdf | "Casi di 'apprendimento sul campo'": pagina Confluence OpSec che raccoglie lezioni operative e casi di test QA per la prevenzione degli abusi (ad es. testare Erised rispetto ai limiti di prevenzione degli abusi). | Dkt. 796-19, pp. 7-8 (Allegato 65) |
Le testimonianze giurate provengono da due fonti diverse, tenute separate di seguito: le designazioni di deposizione che Meta ha pubblicato sul suo newsroom e gli estratti del fascicolo giudiziario stesso.
Designazioni video-trascrizione delle deposizioni di quattro dirigenti senior di NSO Group — gli estratti della deposizione registrata di ciascun testimone che le parti hanno designato per la riproduzione in giudizio (contrassegnati come designazioni ristrette dell'attore / controdesignazioni della difesa). Meta le ha pubblicate come trascrizioni non ufficiali nel suo post sul newsroom del 6 maggio 2025 "Winning the Fight Against Spyware Merchant NSO", "così che questi documenti siano disponibili a ricercatori e giornalisti"; Meta precisa che intende aggiungere le trascrizioni ufficiali del tribunale quando saranno disponibili.
Questi estratti delle designazioni processuali provengono dalle stesse deposizioni le cui trascrizioni complete compaiono nel Dkt. 796 — ad esempio Shohat in 796-2 / 796-10 e Gazneli in 796-4 / 796-5. Per Eshkar, la trascrizione completa è estratta di seguito come eshkar-deposition.pdf.
A differenza delle designazioni precedenti, questi sono estratti del Dkt. 796 depositato nel fascicolo pubblico, citati con riferimento ad allegato e pagina come ogni altro documento di questo repository. Eshkar è un dirigente NSO, e la sua stessa deposizione appare nelle designazioni precedenti in una versione molto più breve; Shaner vendeva i prodotti NSO negli Stati Uniti per conto della consociata statunitense di NSO, e Vance è un esperto incaricato dagli attori.
Le restanti relazioni peritali (David Youssef, Terrence McGraw) si trovano negli allegati del Dkt. 796; vedi dockets/ per la mappa completa.
. ├── README.md ← this catalogue ├── documents/ ← the curated, renamed exhibit extracts │ ├── heaven-eden-erised/ │ ├── products-and-capabilities/ │ ├── releases-and-versions/ │ ├── operations-and-opsec/ │ ├── business-and-customers/ │ └── testimony/ ├── media/ ← operator-console screenshots and evidence images └── dockets/ ← index of the source court filings (raw PDFs referenced via CourtListener, not committed)
## Contesto del caso
WhatsApp e Meta hanno citato in giudizio NSO Group nell'ottobre 2019, dopo che i clienti di NSO Group avevano utilizzato
un exploit zero-click di WhatsApp per prendere di mira circa 1.400 dispositivi con Pegasus tra
aprile e maggio 2019. Nel dicembre 2024 il tribunale ha emesso un giudizio sommario
contro NSO per responsabilità ai sensi del Computer Fraud and Abuse Act e della
Comprehensive Computer Data Access and Fraud Act della California, e nel maggio 2025 una giuria
ha concesso il risarcimento dei danni. I documenti in questo repository sono stati resi pubblici e depositati
ufficialmente durante le fasi sanzionatorie e di giudizio sommario di tale contenzioso.
## Utilizzo e citazione di questi documenti
Cita il documento originale depositato, non questo repository, come fonte primaria. Ogni pagina
riporta la citazione di cui hai bisogno: il numero del caso, il numero di ruolo e l'allegato
(`Document 796-16`), la pagina (`Page 16 of 35`). Un archivio pubblico dei fascicoli
e degli allegati originali è disponibile su CourtListener, collegato in tutto questo catalogo
e indicizzato in [`dockets/`](https://github.com/amnestytech/inside-pegasus/blob/main/dockets).
| Fascicolo | Depositato | Depositato da | Descrizione |
|---|
| Dkt. 796 | 15 settembre 2025 | NSO / Q Cyber (Convenuti) | Avviso di deposito pubblico di allegati precedentemente sigillati. La fonte primaria, con 20 allegati contenenti deposizioni, relazioni peritali e i documenti interni di prodotto e ingegneria di NSO. |
| Dkt. 679-6 | 4 aprile 2025 | WhatsApp / Meta (Attori) | Allegato 6 all'avviso di deposito degli attori relativo alla memoria sulle sanzioni: 139 pagine di documenti NSO prodotti nell'ambito della discovery (ricavi, targeting, materiali di vendita). |
| Dkt. 674 | 4 aprile 2025 | NSO / Q Cyber (Convenuti) | Avviso di deposito pubblico di allegati a supporto dell'opposizione di NSO all'istanza di sanzioni degli attori. |
| Dkt. 320 | 26 giugno 2024 | WhatsApp / Meta (Attori) | Istanza per l'emissione di una rogatoria. Il suo allegato 11 riproduce l'atto di citazione originale dell'ottobre 2019 e i suoi allegati, incluso l'accordo di rivendita NSO–Ghana depositato come Documento 1-1. |
| Dkt. 825 | 26 dicembre 2025 | NSO / Q Cyber (Convenuti) | Estratti del fascicolo per l'appello di NSO presso il Nono Circuito (n. 25-7380), che riproducono allegati precedentemente sigillati, incluso un contratto di licenza con cliente di Q Cyber del 2018 (originariamente Dkt. 813-4). |
| Documento | Sintesi | Fonte |
|---|
| heaven-system-architecture-spec.pdf | "Specifica dell'architettura di sistema Heaven – BOZZA" (novembre 2017). Definisce Heaven come "un processo di installazione zero-click basato su vulnerabilità di WhatsApp, inizialmente implementato per telefoni Android", e specifica il nuovo servizio "WIS", il backend, l'honeypot e il flusso di installazione con fingerprint server. | Dkt. 796-16, pp. 16-19 |
| heaven-full-prd.pdf | Documento completo dei requisiti di prodotto Heaven ("Pegasus 2 – Heaven"), data di emissione 27 dicembre 2017: flusso di lavoro e requisiti, requisiti di distribuzione e matrice di conformità. | Dkt. 796-16, pp. 4-9 |
| wis-refactoring-heaven-separation.pdf | "Pegasus 3 – Refactoring WIS (Separazione Heaven)" (aprile 2018). Sposta la logica di business di Heaven fuori dal server Pegasus 3 in un "WIS potenziato" / Android Backend Server (ABS); elenca il ruolo del server Pegasus 3 nell'emissione della chiave di installazione (iKey) e nel servire lo zip del payload ("exploit, PE, ecc."). | Dkt. 796-16, pp. 11-14 |
| heaven-2.7.1-technical.pdf | Pagina tecnica di Heaven 2.7.1. | Dkt. 796-16, pp. 21-24 |
| heaven-accounts-availability.pdf | Pagina di disponibilità degli account WhatsApp di Heaven. | Dkt. 796-16, pp. 30-31 |
| how-to-create-abs-server.pdf | "Come creare un server ABS" (maggio 2019): runbook per distribuire l'Android Backend Server che "sostituisce il server WIS per Eden", tramite la Jenkins interna di NSO; mostra il percorso di configurazione attackVectors/heaven/config.json e la UI di supporto per l'operatore. | Dkt. 796-16, pp. 33-35 |
| erised-system-architecture-spec.pdf | Specifica "Erised (Covert Android) System Architecture" (settembre 2019). Definisce Erised come "un vettore di installazione Android occulto"; copre i potenziali target, le modifiche OpSec, un nuovo codice di stato "Next Credential" per ABS e un timeout di installazione più lungo. | Dkt. 796-17, pp. 13-44 (Allegato 50) |
| erised-deviate-installations-log.pdf | Log di Erised "Installazioni deviate su ambiente white – dal 12/01/2020", riprodotto all'interno della relazione peritale di Youssef: una tabella delle installazioni di prova Erised (ER-xx) su dispositivi Samsung con versione di WhatsApp, kernel e ID dell'istanza di installazione. | Dkt. 796-3, pp. 141-161 |
| erised-installation-dashboard.pdf | Versione autonoma come allegato della stessa dashboard di installazione di Erised (dal 12 gennaio 2020). | Dkt. 796-12, pp. 1-31 (Allegato 21) |
| eden-covert-vector-pages.pdf | Pagine Confluence sul vettore occulto Eden (aprile 2019 – marzo 2020): "Vettori di installazione / Eden – Solo archivio" con le linee guida operative Hummingbird (condizioni di errore di installazione, massimo di chiamate per target, limiti di tentativi giornalieri e di frequenza, "Il vettore Hummingbird attualmente NON è operativo!"), e "Config occulto (Eden)". | Dkt. 796-17, pp. 2-11 (Allegati 46-49) |
| devices-for-sales-environment.pdf | "Dispositivi per l'ambiente di vendita": una tabella di inventario dei dispositivi di test che elenca ID NSO, numeri di telefono e i modelli di telefoni Samsung e LG (e versioni Android) usati per validare le installazioni. | Dkt. 796-13, p. 2 (Allegato 22) |
| heaven-emulators-deployment.pdf | Runbook "Installazione dell'ambiente emulatori": distribuzione dell'ambiente Heaven WIS-EMULATORS (server WIS-MNG da OVF con Frida, DHCP, ADB e l'Orchestrator), la configurazione dell'emulatore usata per sviluppare il vettore Heaven contro WhatsApp. | Dkt. 796-13, pp. 4-5 (Allegato 23) |
| Documento | Sintesi | Fonte |
|---|
| pegasus-3-introduction.pdf | "Pegasus 3 – Introduzione": deck di prodotto di Q Cyber Technologies che presenta il sistema Pegasus 3. | Dkt. 796-13, pp. 7-30 (Allegato 24) |
| pegasus-system-roles.pdf | "Ruoli del sistema Pegasus": deck di prodotto di Q Cyber Technologies che presenta i ruoli del sistema Pegasus. | Dkt. 796-13, pp. 32-45 (Allegato 25) |
| pegasus-product-description-2018.pdf | Descrizione del prodotto Pegasus (2018): presentazione panoramica delle funzionalità. | Dkt. 796-15, pp. 2-36 (Allegato 32) |
| mobile-endpoint-product-description.pdf | "Mobile Endpoint – Descrizione del prodotto". | Dkt. 796-15, pp. 38-59 (Allegato 33) |
| mobile-endpoint-solutions.pdf | Panoramica delle soluzioni per endpoint mobile. | Dkt. 674, pp. 25-28 |
| endpoint-agent.pdf | Pagina dell'agente endpoint. | Dkt. 674, p. 32 |
| active-data-collection-slides.pdf | Presentazione "Raccolta dati attiva". | Dkt. 796-14, pp. 2-37 (Allegato 26) |
| active-data-collection-training.pdf | Deck di formazione sulla raccolta dati attiva. | Dkt. 796-14, pp. 49-87 (Allegato 28) |
| covert-vectors-guidelines.pdf | Linee guida sui vettori occulti (la guida ai vettori occulti Hummingbird). | Dkt. 796-14, pp. 39-47 (Allegato 27) |
| nso-intelligence-capabilities-deck.pdf | Presentazione delle funzionalità NSO ("Dai dati all'intelligence"): le sfide di raccolta a cui NSO contrappone il proprio prodotto (crittografia end-to-end, livelli di sicurezza dei dispositivi, dati nel cloud, cambio di dispositivo) e le capacità di estrazione dal cloud e di investigazione di Pegasus 3 (PGS3). | Dkt. 674, pp. 17-23 (Allegato 13) |
| Documento | Sintesi | Fonte |
|---|
| pegasus-2.50-android-release-notes.pdf | Nota di rilascio di Pegasus 2.50 (Android), 25 gennaio 2018: "Heaven – il primo vettore di installazione a 0 click per un'ampia gamma di dispositivi Android." Copertura: WhatsApp 2.17.395 / 2.17.427 / 2.18.9; Android 5.0-7.X; 32 e 64 bit; "nessun supporto per dispositivi con kernel versione 4.4"; "nessun supporto per Samsung Galaxy S8, S8+, Note 8". | Dkt. 796-19, p. 13 |
| pegasus-2.65-release-notes.pdf | Nota di rilascio di Pegasus 2.65 (iOS, Android, P2), aprile 2018: accelerazioni della raccolta/esfiltrazione iOS; Heaven ora supporta Galaxy S8/S8+/Note 8 e WhatsApp 2.18.92; aggiunge la raccolta da Snapchat. | Dkt. 796-19, p. 17 |
| pegasus-2.70-component-versions.pdf | Sommario delle versioni di rilascio/componenti di Pegasus 2.70 (pacchetto Android, versioni di UI, Pegasus Server e Installation Server; script di aggiornamento). | Dkt. 796-19, p. 23 |
| android-device-exploit-support.pdf | "Richieste di dispositivi Android": tracker interno di specifici telefoni Android e versioni del sistema operativo e se gli exploit di escalation dei privilegi (nome in codice "scarab", "octopus", "peter") funzionano su ciascuno. | Dkt. 796-19, p. 10 |
| pegasus-2.65-technical-summary.pdf | Sommario tecnico di Pegasus 2.65.0 (pagina Confluence): sommario esecutivo per iPhone ed elenco attività per il rilascio. | Dkt. 796-19, pp. 20-24 (Allegato 70) |
| pegasus-2.66-android-release-notes.pdf | Note di rilascio di Pegasus 2.66.0 (Android) (pagina Confluence). | Dkt. 796-19, pp. 32-33 (Allegato 73) |
| pegasus-2.67.1-android-release-notes.pdf | Note di rilascio di Pegasus 2.67.1 (Android) (pagina Confluence), incluse una nota per sostituire la configurazione del gruppo di exploit allegata e una checklist dei test QA. | Dkt. 796-19, pp. 35-38 (Allegato 74) |
| pegasus-2.70-android-release-planning.pdf | Il pacchetto di pianificazione del rilascio di Pegasus 2.70 (Android e piattaforma P2): pagine Confluence "Versioni rilasciate", "Note di rilascio dell'agente Android" e "2.70 (Android)" con la roadmap delle priorità delle funzionalità Heaven (miglioramenti WIS, impronta parziale, indicazione a 64 bit, supporto per kernel Samsung S8 Oreo, LG G5 / OnePlus 3), aggiornamenti di prevenzione degli abusi e tabelle per-funzionalità Required-FR; fa riferimento a SilentExploitGroupsMapping.xml e PS settings.config. | Dkt. 796-20, pp. 2-48 (Allegati 76-90) |
| pegasus-2.52-android-release-notes.pdf | Nota di rilascio di Pegasus 2.52 (Android) (approvata il 15 febbraio 2018): aggiunge il supporto per la versione di WhatsApp allora più recente, la 2.18.46, e ulteriori miglioramenti a Heaven. | Dkt. 796-19, p. 15 (Allegato 68) |
| pegasus-2.65-release-highlights.pdf | Punti salienti del rilascio di Pegasus 2.65.0 (Android, piattaforma P2): velocità di raccolta "più che triplicata" e velocità di esfiltrazione "moltiplicata per 6", prevenzione della sospensione post-installazione e correzioni di stabilità; rimanda alla presentazione "2.65 release meeting". Un compagno più dettagliato della nota di rilascio 2.65 sopra. | Dkt. 796-19, pp. 26-27 (Allegato 71) |
| pegasus-2.66-heaven-beta-release-note.pdf | Nota di rilascio di Pegasus 2.66 (Android) (17 aprile 2018): approvata per la produzione per i clienti beta di Heaven e posizionata come candidata alla GA (general availability) di Heaven, con miglioramenti al flusso di installazione. Un compagno di revisione precedente alla nota 2.66.0 sopra. | Dkt. 796-19, pp. 29-30 (Allegato 72) |
| pegasus-2.67.1-android-release-highlights.pdf | Punti salienti del rilascio di Pegasus 2.67.1 (Android) (rivisti il 23 maggio 2018, rilascio 14 maggio): miglioramenti OpSec Android tra cui la sanificazione del numero chiamante di Heaven (l'agente cambia il numero chiamante in un numero non valido), registrazione agent-lite e aggiunte al watchdog, e una nota secondo cui la registrazione delle chiamate non è supportata su Wiko. Un compagno di revisione successiva al sommario tecnico 2.67.1 sopra. | Dkt. 796-19, pp. 40-41 (Allegato 75) |
| pegasus-2.70-abuse-prevention-updates.pdf | Pagina "Aggiornamenti di prevenzione degli abusi e whitelist" di Pegasus 2.70 (Android e piattaforma P2) (rilasciata il 31 maggio / 7 giugno): le modifiche di prevenzione degli abusi e della whitelist incluse nel rilascio 2.70. | Dkt. 796-19, pp. 2-3 (Allegato 63) |
| pegasus-3-pony-whatsapp-agent.pdf | Specifica di supporto di Pegasus 3 Pony (agente WhatsApp) (pagina Confluence). | Dkt. 796-18, pp. 2-5 |
| Documento | Sommario | Fonte |
|---|
| nso-q2-2018-board-meeting.pdf | Diapositive della riunione del consiglio di amministrazione di NSO del Q2 2018, presentate come allegato durante la deposizione di Gazneli; fanno riferimento a nomi in codice dei clienti e ai vettori Storm e Nighthawk. | Dkt. 796-5, pp. 110-113 |
| customer-revenue-list.pdf | Tabella dei ricavi Pegasus per account (2018-2020), suddivisa per prodotto e per l'eventuale fornitura di versioni iOS e Android occulte/attivate (la base per l'analisi dei danni e dei ricavi rilevanti). | Dkt. 679-6, pp. 104-117 |
| whatsapp-targets-per-country.pdf | Tabella dell'infrastruttura di comando e controllo di NSO e dei bersagli per paese collegati al vettore VoIP di WhatsApp (ampiamente oscurata nella versione pubblica). | Dkt. 679-6, pp. 119-129 |
| pitch-happy-flow.pdf | Materiale dimostrativo / di presentazione commerciale "Happy Flow". | Dkt. 679-6, pp. 94-102 |
| nso-ghana-agreement.pdf | L'accordo di rivendita del 2015 (17 dicembre 2015) tra Infraloks Development Limited (Ghana) e la National Communication Authority della Repubblica del Ghana, per la rivendita delle soluzioni di cyber-intelligence di NSO Group — la licenza all'uso del "Sistema", con "Allegato C – Requisiti di Installazione". Depositato come Documento 1-1 del ricorso originale di WhatsApp dell'ottobre 2019 e riprodotto qui dalla mozione di rogatoria. | Dkt. 320, pp. 111-156 (Allegato 11, Documento 1-1) |
| qcyber-customer-agreement-2018.pdf | Un contratto di licenza per clienti Pegasus (1 novembre 2018) tra Q Cyber Technologies SARL (Lussemburgo) e un Utente Finale oscurato: definizioni, termini del Sistema/Licenza e Allegati A-F (Descrizione del Sistema e dei Servizi, Corrispettivo, Requisiti di Installazione, Linee Guida di Sicurezza, Modulo di Certificato dell'Utente Finale, Accordo sul Livello di Servizio). | Dkt. 825, pp. 58-78 (originariamente Dkt. 813-4) |
| Documento | Sommario | Fonte |
|---|
| WhatsApp-v-NSO-Shohat-Transcrips_Case-4-19-cv-07123-PJH.pdf | Yaron Shohat, CEO di NSO Group (deposto il 29 agosto 2024). Ha messo a verbale la nota di rilascio secondo cui "Pegasus 2.5 è ufficialmente approvato per la produzione" e che "Questa versione introduce Heaven, il primo vettore di installazione zero-click per un'ampia gamma di dispositivi Android". | Meta Newsroom, 6 maggio 2025: post · PDF originale |
| WhatsApp-v-NSO-Gazneli-Transcrips_Case-4-19-cv-07123-PJH.pdf | Tamir Gazneli, VP Ricerca & Sviluppo di NSO (deposto il 4 settembre 2024). Testimonianza sul team che ha guidato e che ha costruito i vettori di installazione WhatsApp e su come un vettore raggiunge il dispositivo bersaglio. | Meta Newsroom, 6 maggio 2025: post · PDF originale |
| WhatsApp-v-NSO-Gil-Transcrips_Case-4-19-cv-07123-PJH.pdf | Sarit Bizinsky Gil, VP Global Business Operations di NSO (deposta il 6 settembre 2024). Testimonianza su quali clienti hanno ottenuto il diritto di usare lo spyware, sul corrispettivo ricevuto da NSO e su quanto extra i clienti hanno pagato per i vettori occulti. | Meta Newsroom, 6 maggio 2025: post · PDF originale |
| WhatsApp-v-NSO-Eshkar-Transcrips_Case-4-19-cv-07123-PJH.pdf | Ramon Eshkar, VP di NSO (deposto il 27 agosto 2024), rilevante per il dipartimento "White Services" di NSO, che generava gli account WhatsApp usati negli attacchi. | Meta Newsroom, 6 maggio 2025: post · PDF originale |
| Documento | Sommario | Fonte |
|---|
| eshkar-deposition.pdf | Ramon Eshkar, VP di NSO (deposto il 27 agosto 2024) — l'estratto più completo dal fascicolo della deposizione designata sopra. Nomina i vettori di installazione occulti di WhatsApp dal lato cliente: alla richiesta del nome del vettore zero-click di WhatsApp entrato in funzione intorno al 2018, ha risposto "i nomi interni erano tipo Eden, o Heaven", ha aggiunto Erised come terzo e ha descritto Hummingbird come "un nome ombrello per la famiglia di tali vettori occulti" che NSO usava esternamente. Data la prima installazione occulta che coinvolge WhatsApp a "circa l'estate 2018" e afferma che i vettori erano solo Android. Sul dipartimento "white services" di NSO, che oggi dipende da lui ma, come ha testimoniato, non era sotto la sua responsabilità nel 2018 o 2019: "un dipartimento responsabile della creazione di account e dell'acquisto di altri servizi di cui abbiamo bisogno", istituito "in modo anonimizzato" così da non poter essere collegato "né al cliente né a NSO", usando "mezzi finanziari non direttamente collegati al cliente o all'azienda" — ad esempio "una carta di credito" intestata a qualcun altro. | Dkt. 796-5, pp. 72-85 (Allegato 7) |
| shaner-deposition.pdf | Joshua Shaner, ex dipendente di WestBridge Technologies, consociata commerciale statunitense di NSO (deposto il 17 settembre 2024). Testimonianza sulle vendite e sulle dimostrazioni dei prodotti NSO da parte di WestBridge e sul rapporto tra WestBridge e NSO. Alla domanda su quali vettori usasse quando dimostrava l'installazione zero-click su Android, ha risposto: "Da quello che ricordo, Eden sarebbe uno di questi." | Dkt. 796-5, pp. 115-143 (Allegato 27) |
| vance-expert-report.pdf | Relazione peritale di Anthony Vance (esperto degli attori), 30 agosto 2024. Sostiene che gli attacchi del maggio 2019 siano stati condotti con malware NSO e che Pegasus/Phantom sia stato installato sui dispositivi bersaglio. Identifica "Heaven" come "il nome in codice di un vettore di installazione occulto o 'zero-click' correlato a Pegasus che funzionava sfruttando WhatsApp" e "Hummingbird" come "un nome ombrello che NSO usa per la famiglia di vettori di installazione che utilizzano WhatsApp, incluso il vettore d'attacco Heaven". Cita i messaggi interni di NSO che sospendevano le installazioni di Heaven e Hummingbird dopo la correzione di WhatsApp. | Dkt. 796-6, pp. 2-18 (Allegato B) |
| Immagine | Cosa mostra |
|---|
| pegasus-operator-installations-dashboard.png | La console dell'operatore Pegasus ("Installations / Targets"), aprile 2019, che elenca i bersagli attivi su Apple iPhone X e iPhone 7 con iOS 12.1.4 e su telefoni Samsung Galaxy con Android 7.0 / 7.1.1. |
| pegasus-operator-installation-status-peru.jpg | La schermata "Installation Status" di Pegasus per un'installazione occulta contro un bersaglio peruviano (2 maggio 2019), con posizione di copertura "Country: Peru, Network: Movistar". |
| wis-emulators-vectors-page1.png / page2.png | Nota interna NSO (10 luglio 2018) sull'ambiente "WIS-EMULATORS": emulatori Android che eseguono WhatsApp sotto strumentazione Frida, usati per sviluppare il vettore Heaven. |