Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
inside-pegasus — Una raccolta curata di documenti interni di NSO Group, materiali di prodotto e testimonianze giurate entrate nel pubblico dominio nel caso WhatsApp Inc. e Meta Platforms, Inc. contro NSO Group. | Kitploit
Strumenti/GitHubGitHub/amnestytech/inside-pegasus
Sicurezza AndroidSicurezza iOSExploitAnalisi MalwareSicurezza MobileThreat IntelligencePaper e RicercaApprendimento e FormazioneRisorse Curate
GitHubamnestytech/inside-pegasus

inside-pegasus

Una raccolta curata di documenti interni di NSO Group, materiali di prodotto e testimonianze giurate entrate nel pubblico dominio nel caso WhatsApp Inc. e Meta Platforms, Inc. contro NSO Group.

45761 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

Dentro Pegasus: documenti chiave da WhatsApp c. NSO Group

Una raccolta curata di documenti interni di NSO Group, materiali di prodotto e testimonianze giurate entrati nel registro pubblico in WhatsApp Inc. e Meta Platforms, Inc. c. NSO Group Technologies Limited e Q Cyber Technologies Limited, Causa n. 4:19-cv-07123-PJH (Corte distrettuale degli Stati Uniti, Distretto settentrionale della California).

Questo repository accompagna un'analisi tecnica Dentro Pegasus: l'evoluzione del sistema di spyware più famigerato al mondo, pubblicata dal Security Lab di Amnesty International nel suo ruolo di partner tecnico di una nuova indagine collaborativa coordinata da Forbidden Stories Progetto Pegasus: dentro la macchina di spionaggio del Marocco.

Ogni file qui contenuto è un estratto di documenti depositati nel fascicolo processuale pubblico. Ogni pagina reca il timbro di deposito del tribunale (Case 4:19-cv-07123-PJH … Filed …) e i numeri Bates delle parti (NSO_WHATSAPP_…, WA-NSO…), così ogni estratto può essere ricondotto al deposito e alla pagina di origine.

Tutti i documenti in questo repository sono ora di pubblico dominio in quanto allegati processuali pubblici. Alcuni recano un timbro "ALTAMENTE RISERVATO – SOLO PER GLI AVVOCATI". Quella era la loro designazione durante il contenzioso, prima che il tribunale ne ordinasse il deposito pubblico; il timbro è una testimonianza di quella storia e non ha alcuna rilevanza sul loro status attuale.

Data la mole di materiale, sono stati utilizzati strumenti automatizzati per identificare ed estrarre i documenti chiave dagli estesi depositi processuali e per costruire questo indice. Tutti i documenti citati nel briefing di ricerca che accompagna questa indagine sono stati revisionati manualmente e referenziati.

Ogni allegato del Dkt. 796 è un documento. Alcuni allegati raggruppano più documenti; la colonna "Pagine" qui sotto indica sempre l'intervallo di pagine all'interno dell'allegato citato, corrispondente al timbro Page X of Y stampato su ogni pagina.

Catalogo dei documenti

Ogni voce collega al PDF selezionato in questo repository (a sinistra) e al deposito di origine su CourtListener (a destra).

1. Heaven, Eden ed Erised: i vettori di installazione di WhatsApp

I tre vettori zero-click successivi che NSO ha costruito per installare Pegasus tramite WhatsApp, e il server che li gestiva.

2. Prodotti e funzionalità

3. Release e versioni

4. Operazioni e OpSec| Documento | Sommario | Fonte |

| --- | --- | --- | | opsec-rule-engine-prd.pdf | "Opsec Rule Engine – PRD" (marzo 2020): requisiti per un motore di regole che applica limiti di sicurezza operativa (limiti di quantità e di tempo, periodi di raffreddamento, limitazioni all'installazione) affinché le operazioni "vengano eseguite con il minimo rischio di esposizione". | Dkt. 796-18, pp. 14-20 | | opsec-alerts.pdf | Pagina degli avvisi OpSec. | Dkt. 796-18, pp. 22-23 | | system-bill-of-materials.pdf | "Bill of Materials (BOM) for System Installation Hardware": l'hardware del server Dell PowerEdge spedito a un cliente per eseguire un'installazione di Pegasus. | Dkt. 796-15, pp. 61-67 (Allegato 35) | | opsec-home.pdf | La pagina di destinazione Confluence "OpSec Home" per lo spazio di sicurezza operativa di NSO. | Dkt. 796-19, p. 5 (Allegato 64) | | opsec-field-learning-cases.pdf | "Casi di 'apprendimento sul campo'": pagina Confluence OpSec che raccoglie lezioni operative e casi di test QA per la prevenzione degli abusi (ad es. testare Erised rispetto ai limiti di prevenzione degli abusi). | Dkt. 796-19, pp. 7-8 (Allegato 65) |

5. Business e clienti

6. Testimonianze

Le testimonianze giurate provengono da due fonti diverse, tenute separate di seguito: le designazioni di deposizione che Meta ha pubblicato sul suo newsroom e gli estratti del fascicolo giudiziario stesso.

6.1 Designazioni di deposizione pubblicate da Meta

Designazioni video-trascrizione delle deposizioni di quattro dirigenti senior di NSO Group — gli estratti della deposizione registrata di ciascun testimone che le parti hanno designato per la riproduzione in giudizio (contrassegnati come designazioni ristrette dell'attore / controdesignazioni della difesa). Meta le ha pubblicate come trascrizioni non ufficiali nel suo post sul newsroom del 6 maggio 2025 "Winning the Fight Against Spyware Merchant NSO", "così che questi documenti siano disponibili a ricercatori e giornalisti"; Meta precisa che intende aggiungere le trascrizioni ufficiali del tribunale quando saranno disponibili.

Questi estratti delle designazioni processuali provengono dalle stesse deposizioni le cui trascrizioni complete compaiono nel Dkt. 796 — ad esempio Shohat in 796-2 / 796-10 e Gazneli in 796-4 / 796-5. Per Eshkar, la trascrizione completa è estratta di seguito come eshkar-deposition.pdf.

6.2 Estratti dal fascicolo processuale

A differenza delle designazioni precedenti, questi sono estratti del Dkt. 796 depositato nel fascicolo pubblico, citati con riferimento ad allegato e pagina come ogni altro documento di questo repository. Eshkar è un dirigente NSO, e la sua stessa deposizione appare nelle designazioni precedenti in una versione molto più breve; Shaner vendeva i prodotti NSO negli Stati Uniti per conto della consociata statunitense di NSO, e Vance è un esperto incaricato dagli attori.

Le restanti relazioni peritali (David Youssef, Terrence McGraw) si trovano negli allegati del Dkt. 796; vedi dockets/ per la mappa completa.

Immagini delle prove

Struttura del repository```

. ├── README.md ← this catalogue ├── documents/ ← the curated, renamed exhibit extracts │ ├── heaven-eden-erised/ │ ├── products-and-capabilities/ │ ├── releases-and-versions/ │ ├── operations-and-opsec/ │ ├── business-and-customers/ │ └── testimony/ ├── media/ ← operator-console screenshots and evidence images └── dockets/ ← index of the source court filings (raw PDFs referenced via CourtListener, not committed)

root@kitploit:~
## Contesto del caso

WhatsApp e Meta hanno citato in giudizio NSO Group nell'ottobre 2019, dopo che i clienti di NSO Group avevano utilizzato
un exploit zero-click di WhatsApp per prendere di mira circa 1.400 dispositivi con Pegasus tra
aprile e maggio 2019. Nel dicembre 2024 il tribunale ha emesso un giudizio sommario
contro NSO per responsabilità ai sensi del Computer Fraud and Abuse Act e della
Comprehensive Computer Data Access and Fraud Act della California, e nel maggio 2025 una giuria
ha concesso il risarcimento dei danni. I documenti in questo repository sono stati resi pubblici e depositati
ufficialmente durante le fasi sanzionatorie e di giudizio sommario di tale contenzioso.

## Utilizzo e citazione di questi documenti

Cita il documento originale depositato, non questo repository, come fonte primaria. Ogni pagina
riporta la citazione di cui hai bisogno: il numero del caso, il numero di ruolo e l'allegato
(`Document 796-16`), la pagina (`Page 16 of 35`). Un archivio pubblico dei fascicoli
e degli allegati originali è disponibile su CourtListener, collegato in tutto questo catalogo
e indicizzato in [`dockets/`](https://github.com/amnestytech/inside-pegasus/blob/main/dockets).
Scarica lo strumento
FascicoloDepositatoDepositato daDescrizione
Dkt. 79615 settembre 2025NSO / Q Cyber (Convenuti)Avviso di deposito pubblico di allegati precedentemente sigillati. La fonte primaria, con 20 allegati contenenti deposizioni, relazioni peritali e i documenti interni di prodotto e ingegneria di NSO.
Dkt. 679-64 aprile 2025WhatsApp / Meta (Attori)Allegato 6 all'avviso di deposito degli attori relativo alla memoria sulle sanzioni: 139 pagine di documenti NSO prodotti nell'ambito della discovery (ricavi, targeting, materiali di vendita).
Dkt. 6744 aprile 2025NSO / Q Cyber (Convenuti)Avviso di deposito pubblico di allegati a supporto dell'opposizione di NSO all'istanza di sanzioni degli attori.
Dkt. 32026 giugno 2024WhatsApp / Meta (Attori)Istanza per l'emissione di una rogatoria. Il suo allegato 11 riproduce l'atto di citazione originale dell'ottobre 2019 e i suoi allegati, incluso l'accordo di rivendita NSO–Ghana depositato come Documento 1-1.
Dkt. 82526 dicembre 2025NSO / Q Cyber (Convenuti)Estratti del fascicolo per l'appello di NSO presso il Nono Circuito (n. 25-7380), che riproducono allegati precedentemente sigillati, incluso un contratto di licenza con cliente di Q Cyber del 2018 (originariamente Dkt. 813-4).
DocumentoSintesiFonte
heaven-system-architecture-spec.pdf"Specifica dell'architettura di sistema Heaven – BOZZA" (novembre 2017). Definisce Heaven come "un processo di installazione zero-click basato su vulnerabilità di WhatsApp, inizialmente implementato per telefoni Android", e specifica il nuovo servizio "WIS", il backend, l'honeypot e il flusso di installazione con fingerprint server.Dkt. 796-16, pp. 16-19
heaven-full-prd.pdfDocumento completo dei requisiti di prodotto Heaven ("Pegasus 2 – Heaven"), data di emissione 27 dicembre 2017: flusso di lavoro e requisiti, requisiti di distribuzione e matrice di conformità.Dkt. 796-16, pp. 4-9
wis-refactoring-heaven-separation.pdf"Pegasus 3 – Refactoring WIS (Separazione Heaven)" (aprile 2018). Sposta la logica di business di Heaven fuori dal server Pegasus 3 in un "WIS potenziato" / Android Backend Server (ABS); elenca il ruolo del server Pegasus 3 nell'emissione della chiave di installazione (iKey) e nel servire lo zip del payload ("exploit, PE, ecc.").Dkt. 796-16, pp. 11-14
heaven-2.7.1-technical.pdfPagina tecnica di Heaven 2.7.1.Dkt. 796-16, pp. 21-24
heaven-accounts-availability.pdfPagina di disponibilità degli account WhatsApp di Heaven.Dkt. 796-16, pp. 30-31
how-to-create-abs-server.pdf"Come creare un server ABS" (maggio 2019): runbook per distribuire l'Android Backend Server che "sostituisce il server WIS per Eden", tramite la Jenkins interna di NSO; mostra il percorso di configurazione attackVectors/heaven/config.json e la UI di supporto per l'operatore.Dkt. 796-16, pp. 33-35
erised-system-architecture-spec.pdfSpecifica "Erised (Covert Android) System Architecture" (settembre 2019). Definisce Erised come "un vettore di installazione Android occulto"; copre i potenziali target, le modifiche OpSec, un nuovo codice di stato "Next Credential" per ABS e un timeout di installazione più lungo.Dkt. 796-17, pp. 13-44 (Allegato 50)
erised-deviate-installations-log.pdfLog di Erised "Installazioni deviate su ambiente white – dal 12/01/2020", riprodotto all'interno della relazione peritale di Youssef: una tabella delle installazioni di prova Erised (ER-xx) su dispositivi Samsung con versione di WhatsApp, kernel e ID dell'istanza di installazione.Dkt. 796-3, pp. 141-161
erised-installation-dashboard.pdfVersione autonoma come allegato della stessa dashboard di installazione di Erised (dal 12 gennaio 2020).Dkt. 796-12, pp. 1-31 (Allegato 21)
eden-covert-vector-pages.pdfPagine Confluence sul vettore occulto Eden (aprile 2019 – marzo 2020): "Vettori di installazione / Eden – Solo archivio" con le linee guida operative Hummingbird (condizioni di errore di installazione, massimo di chiamate per target, limiti di tentativi giornalieri e di frequenza, "Il vettore Hummingbird attualmente NON è operativo!"), e "Config occulto (Eden)".Dkt. 796-17, pp. 2-11 (Allegati 46-49)
devices-for-sales-environment.pdf"Dispositivi per l'ambiente di vendita": una tabella di inventario dei dispositivi di test che elenca ID NSO, numeri di telefono e i modelli di telefoni Samsung e LG (e versioni Android) usati per validare le installazioni.Dkt. 796-13, p. 2 (Allegato 22)
heaven-emulators-deployment.pdfRunbook "Installazione dell'ambiente emulatori": distribuzione dell'ambiente Heaven WIS-EMULATORS (server WIS-MNG da OVF con Frida, DHCP, ADB e l'Orchestrator), la configurazione dell'emulatore usata per sviluppare il vettore Heaven contro WhatsApp.Dkt. 796-13, pp. 4-5 (Allegato 23)
DocumentoSintesiFonte
pegasus-3-introduction.pdf"Pegasus 3 – Introduzione": deck di prodotto di Q Cyber Technologies che presenta il sistema Pegasus 3.Dkt. 796-13, pp. 7-30 (Allegato 24)
pegasus-system-roles.pdf"Ruoli del sistema Pegasus": deck di prodotto di Q Cyber Technologies che presenta i ruoli del sistema Pegasus.Dkt. 796-13, pp. 32-45 (Allegato 25)
pegasus-product-description-2018.pdfDescrizione del prodotto Pegasus (2018): presentazione panoramica delle funzionalità.Dkt. 796-15, pp. 2-36 (Allegato 32)
mobile-endpoint-product-description.pdf"Mobile Endpoint – Descrizione del prodotto".Dkt. 796-15, pp. 38-59 (Allegato 33)
mobile-endpoint-solutions.pdfPanoramica delle soluzioni per endpoint mobile.Dkt. 674, pp. 25-28
endpoint-agent.pdfPagina dell'agente endpoint.Dkt. 674, p. 32
active-data-collection-slides.pdfPresentazione "Raccolta dati attiva".Dkt. 796-14, pp. 2-37 (Allegato 26)
active-data-collection-training.pdfDeck di formazione sulla raccolta dati attiva.Dkt. 796-14, pp. 49-87 (Allegato 28)
covert-vectors-guidelines.pdfLinee guida sui vettori occulti (la guida ai vettori occulti Hummingbird).Dkt. 796-14, pp. 39-47 (Allegato 27)
nso-intelligence-capabilities-deck.pdfPresentazione delle funzionalità NSO ("Dai dati all'intelligence"): le sfide di raccolta a cui NSO contrappone il proprio prodotto (crittografia end-to-end, livelli di sicurezza dei dispositivi, dati nel cloud, cambio di dispositivo) e le capacità di estrazione dal cloud e di investigazione di Pegasus 3 (PGS3).Dkt. 674, pp. 17-23 (Allegato 13)
DocumentoSintesiFonte
pegasus-2.50-android-release-notes.pdfNota di rilascio di Pegasus 2.50 (Android), 25 gennaio 2018: "Heaven – il primo vettore di installazione a 0 click per un'ampia gamma di dispositivi Android." Copertura: WhatsApp 2.17.395 / 2.17.427 / 2.18.9; Android 5.0-7.X; 32 e 64 bit; "nessun supporto per dispositivi con kernel versione 4.4"; "nessun supporto per Samsung Galaxy S8, S8+, Note 8".Dkt. 796-19, p. 13
pegasus-2.65-release-notes.pdfNota di rilascio di Pegasus 2.65 (iOS, Android, P2), aprile 2018: accelerazioni della raccolta/esfiltrazione iOS; Heaven ora supporta Galaxy S8/S8+/Note 8 e WhatsApp 2.18.92; aggiunge la raccolta da Snapchat.Dkt. 796-19, p. 17
pegasus-2.70-component-versions.pdfSommario delle versioni di rilascio/componenti di Pegasus 2.70 (pacchetto Android, versioni di UI, Pegasus Server e Installation Server; script di aggiornamento).Dkt. 796-19, p. 23
android-device-exploit-support.pdf"Richieste di dispositivi Android": tracker interno di specifici telefoni Android e versioni del sistema operativo e se gli exploit di escalation dei privilegi (nome in codice "scarab", "octopus", "peter") funzionano su ciascuno.Dkt. 796-19, p. 10
pegasus-2.65-technical-summary.pdfSommario tecnico di Pegasus 2.65.0 (pagina Confluence): sommario esecutivo per iPhone ed elenco attività per il rilascio.Dkt. 796-19, pp. 20-24 (Allegato 70)
pegasus-2.66-android-release-notes.pdfNote di rilascio di Pegasus 2.66.0 (Android) (pagina Confluence).Dkt. 796-19, pp. 32-33 (Allegato 73)
pegasus-2.67.1-android-release-notes.pdfNote di rilascio di Pegasus 2.67.1 (Android) (pagina Confluence), incluse una nota per sostituire la configurazione del gruppo di exploit allegata e una checklist dei test QA.Dkt. 796-19, pp. 35-38 (Allegato 74)
pegasus-2.70-android-release-planning.pdfIl pacchetto di pianificazione del rilascio di Pegasus 2.70 (Android e piattaforma P2): pagine Confluence "Versioni rilasciate", "Note di rilascio dell'agente Android" e "2.70 (Android)" con la roadmap delle priorità delle funzionalità Heaven (miglioramenti WIS, impronta parziale, indicazione a 64 bit, supporto per kernel Samsung S8 Oreo, LG G5 / OnePlus 3), aggiornamenti di prevenzione degli abusi e tabelle per-funzionalità Required-FR; fa riferimento a SilentExploitGroupsMapping.xml e PS settings.config.Dkt. 796-20, pp. 2-48 (Allegati 76-90)
pegasus-2.52-android-release-notes.pdfNota di rilascio di Pegasus 2.52 (Android) (approvata il 15 febbraio 2018): aggiunge il supporto per la versione di WhatsApp allora più recente, la 2.18.46, e ulteriori miglioramenti a Heaven.Dkt. 796-19, p. 15 (Allegato 68)
pegasus-2.65-release-highlights.pdfPunti salienti del rilascio di Pegasus 2.65.0 (Android, piattaforma P2): velocità di raccolta "più che triplicata" e velocità di esfiltrazione "moltiplicata per 6", prevenzione della sospensione post-installazione e correzioni di stabilità; rimanda alla presentazione "2.65 release meeting". Un compagno più dettagliato della nota di rilascio 2.65 sopra.Dkt. 796-19, pp. 26-27 (Allegato 71)
pegasus-2.66-heaven-beta-release-note.pdfNota di rilascio di Pegasus 2.66 (Android) (17 aprile 2018): approvata per la produzione per i clienti beta di Heaven e posizionata come candidata alla GA (general availability) di Heaven, con miglioramenti al flusso di installazione. Un compagno di revisione precedente alla nota 2.66.0 sopra.Dkt. 796-19, pp. 29-30 (Allegato 72)
pegasus-2.67.1-android-release-highlights.pdfPunti salienti del rilascio di Pegasus 2.67.1 (Android) (rivisti il 23 maggio 2018, rilascio 14 maggio): miglioramenti OpSec Android tra cui la sanificazione del numero chiamante di Heaven (l'agente cambia il numero chiamante in un numero non valido), registrazione agent-lite e aggiunte al watchdog, e una nota secondo cui la registrazione delle chiamate non è supportata su Wiko. Un compagno di revisione successiva al sommario tecnico 2.67.1 sopra.Dkt. 796-19, pp. 40-41 (Allegato 75)
pegasus-2.70-abuse-prevention-updates.pdfPagina "Aggiornamenti di prevenzione degli abusi e whitelist" di Pegasus 2.70 (Android e piattaforma P2) (rilasciata il 31 maggio / 7 giugno): le modifiche di prevenzione degli abusi e della whitelist incluse nel rilascio 2.70.Dkt. 796-19, pp. 2-3 (Allegato 63)
pegasus-3-pony-whatsapp-agent.pdfSpecifica di supporto di Pegasus 3 Pony (agente WhatsApp) (pagina Confluence).Dkt. 796-18, pp. 2-5
DocumentoSommarioFonte
nso-q2-2018-board-meeting.pdfDiapositive della riunione del consiglio di amministrazione di NSO del Q2 2018, presentate come allegato durante la deposizione di Gazneli; fanno riferimento a nomi in codice dei clienti e ai vettori Storm e Nighthawk.Dkt. 796-5, pp. 110-113
customer-revenue-list.pdfTabella dei ricavi Pegasus per account (2018-2020), suddivisa per prodotto e per l'eventuale fornitura di versioni iOS e Android occulte/attivate (la base per l'analisi dei danni e dei ricavi rilevanti).Dkt. 679-6, pp. 104-117
whatsapp-targets-per-country.pdfTabella dell'infrastruttura di comando e controllo di NSO e dei bersagli per paese collegati al vettore VoIP di WhatsApp (ampiamente oscurata nella versione pubblica).Dkt. 679-6, pp. 119-129
pitch-happy-flow.pdfMateriale dimostrativo / di presentazione commerciale "Happy Flow".Dkt. 679-6, pp. 94-102
nso-ghana-agreement.pdfL'accordo di rivendita del 2015 (17 dicembre 2015) tra Infraloks Development Limited (Ghana) e la National Communication Authority della Repubblica del Ghana, per la rivendita delle soluzioni di cyber-intelligence di NSO Group — la licenza all'uso del "Sistema", con "Allegato C – Requisiti di Installazione". Depositato come Documento 1-1 del ricorso originale di WhatsApp dell'ottobre 2019 e riprodotto qui dalla mozione di rogatoria.Dkt. 320, pp. 111-156 (Allegato 11, Documento 1-1)
qcyber-customer-agreement-2018.pdfUn contratto di licenza per clienti Pegasus (1 novembre 2018) tra Q Cyber Technologies SARL (Lussemburgo) e un Utente Finale oscurato: definizioni, termini del Sistema/Licenza e Allegati A-F (Descrizione del Sistema e dei Servizi, Corrispettivo, Requisiti di Installazione, Linee Guida di Sicurezza, Modulo di Certificato dell'Utente Finale, Accordo sul Livello di Servizio).Dkt. 825, pp. 58-78 (originariamente Dkt. 813-4)
DocumentoSommarioFonte
WhatsApp-v-NSO-Shohat-Transcrips_Case-4-19-cv-07123-PJH.pdfYaron Shohat, CEO di NSO Group (deposto il 29 agosto 2024). Ha messo a verbale la nota di rilascio secondo cui "Pegasus 2.5 è ufficialmente approvato per la produzione" e che "Questa versione introduce Heaven, il primo vettore di installazione zero-click per un'ampia gamma di dispositivi Android".Meta Newsroom, 6 maggio 2025: post · PDF originale
WhatsApp-v-NSO-Gazneli-Transcrips_Case-4-19-cv-07123-PJH.pdfTamir Gazneli, VP Ricerca & Sviluppo di NSO (deposto il 4 settembre 2024). Testimonianza sul team che ha guidato e che ha costruito i vettori di installazione WhatsApp e su come un vettore raggiunge il dispositivo bersaglio.Meta Newsroom, 6 maggio 2025: post · PDF originale
WhatsApp-v-NSO-Gil-Transcrips_Case-4-19-cv-07123-PJH.pdfSarit Bizinsky Gil, VP Global Business Operations di NSO (deposta il 6 settembre 2024). Testimonianza su quali clienti hanno ottenuto il diritto di usare lo spyware, sul corrispettivo ricevuto da NSO e su quanto extra i clienti hanno pagato per i vettori occulti.Meta Newsroom, 6 maggio 2025: post · PDF originale
WhatsApp-v-NSO-Eshkar-Transcrips_Case-4-19-cv-07123-PJH.pdfRamon Eshkar, VP di NSO (deposto il 27 agosto 2024), rilevante per il dipartimento "White Services" di NSO, che generava gli account WhatsApp usati negli attacchi.Meta Newsroom, 6 maggio 2025: post · PDF originale
DocumentoSommarioFonte
eshkar-deposition.pdfRamon Eshkar, VP di NSO (deposto il 27 agosto 2024) — l'estratto più completo dal fascicolo della deposizione designata sopra. Nomina i vettori di installazione occulti di WhatsApp dal lato cliente: alla richiesta del nome del vettore zero-click di WhatsApp entrato in funzione intorno al 2018, ha risposto "i nomi interni erano tipo Eden, o Heaven", ha aggiunto Erised come terzo e ha descritto Hummingbird come "un nome ombrello per la famiglia di tali vettori occulti" che NSO usava esternamente. Data la prima installazione occulta che coinvolge WhatsApp a "circa l'estate 2018" e afferma che i vettori erano solo Android. Sul dipartimento "white services" di NSO, che oggi dipende da lui ma, come ha testimoniato, non era sotto la sua responsabilità nel 2018 o 2019: "un dipartimento responsabile della creazione di account e dell'acquisto di altri servizi di cui abbiamo bisogno", istituito "in modo anonimizzato" così da non poter essere collegato "né al cliente né a NSO", usando "mezzi finanziari non direttamente collegati al cliente o all'azienda" — ad esempio "una carta di credito" intestata a qualcun altro.Dkt. 796-5, pp. 72-85 (Allegato 7)
shaner-deposition.pdfJoshua Shaner, ex dipendente di WestBridge Technologies, consociata commerciale statunitense di NSO (deposto il 17 settembre 2024). Testimonianza sulle vendite e sulle dimostrazioni dei prodotti NSO da parte di WestBridge e sul rapporto tra WestBridge e NSO. Alla domanda su quali vettori usasse quando dimostrava l'installazione zero-click su Android, ha risposto: "Da quello che ricordo, Eden sarebbe uno di questi."Dkt. 796-5, pp. 115-143 (Allegato 27)
vance-expert-report.pdfRelazione peritale di Anthony Vance (esperto degli attori), 30 agosto 2024. Sostiene che gli attacchi del maggio 2019 siano stati condotti con malware NSO e che Pegasus/Phantom sia stato installato sui dispositivi bersaglio. Identifica "Heaven" come "il nome in codice di un vettore di installazione occulto o 'zero-click' correlato a Pegasus che funzionava sfruttando WhatsApp" e "Hummingbird" come "un nome ombrello che NSO usa per la famiglia di vettori di installazione che utilizzano WhatsApp, incluso il vettore d'attacco Heaven". Cita i messaggi interni di NSO che sospendevano le installazioni di Heaven e Hummingbird dopo la correzione di WhatsApp.Dkt. 796-6, pp. 2-18 (Allegato B)
ImmagineCosa mostra
pegasus-operator-installations-dashboard.pngLa console dell'operatore Pegasus ("Installations / Targets"), aprile 2019, che elenca i bersagli attivi su Apple iPhone X e iPhone 7 con iOS 12.1.4 e su telefoni Samsung Galaxy con Android 7.0 / 7.1.1.
pegasus-operator-installation-status-peru.jpgLa schermata "Installation Status" di Pegasus per un'installazione occulta contro un bersaglio peruviano (2 maggio 2019), con posizione di copertura "Country: Peru, Network: Movistar".
wis-emulators-vectors-page1.png / page2.pngNota interna NSO (10 luglio 2018) sull'ambiente "WIS-EMULATORS": emulatori Android che eseguono WhatsApp sotto strumentazione Frida, usati per sviluppare il vettore Heaven.