Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/amnestytech/inside-pegasus
Segurança AndroidSegurança iOSExploraçãoAnálise de MalwareSegurança MóvelInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHubamnestytech/inside-pegasus

inside-pegasus

Um conjunto selecionado de documentos internos do NSO Group, materiais de produtos e depoimentos sob juramento que entraram no registro público no caso WhatsApp Inc. e Meta Platforms, Inc. v. NSO Group

4576há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite

Inside Pegasus: documentos-chave do caso WhatsApp v. NSO Group

Um conjunto selecionado de documentos internos da NSO Group, materiais de produto e depoimentos sob juramento que entraram no registro público no caso WhatsApp Inc. and Meta Platforms, Inc. v. NSO Group Technologies Limited and Q Cyber Technologies Limited, Processo nº 4:19-cv-07123-PJH (Tribunal Distrital dos EUA, Distrito Norte da Califórnia).

Este repositório acompanha uma análise técnica Inside Pegasus: A evolução do sistema de spyware mais notório do mundo, publicada pelo Security Lab da Anistia Internacional no seu papel de parceiros técnicos de uma nova investigação colaborativa coordenada pela Forbidden Stories Projeto Pegasus: Dentro da Máquina de Espionagem de Marrocos.

Cada arquivo aqui é um extrato de documentos protocolados no registro público do tribunal. Cada página contém o carimbo de protocolo do tribunal (Case 4:19-cv-07123-PJH … Filed …) e os números Bates das partes (NSO_WHATSAPP_…, WA-NSO…), de modo que qualquer extrato pode ser rastreado até o seu arquivamento e página de origem.

Todos os documentos neste repositório agora estão em domínio público como peças judiciais públicas. Alguns trazem o carimbo "HIGHLY CONFIDENTIAL – ATTORNEYS' EYES ONLY" Esse era o seu status durante o litígio, antes de o tribunal ordenar que fossem arquivados publicamente; o carimbo é um registro dessa história e não tem qualquer efeito sobre o seu estado atual.

Devido ao volume de material, foram utilizadas ferramentas automatizadas para identificar e extrair documentos-chave dos extensos arquivamentos judiciais e para construir este índice. Todos os documentos citados no briefing de pesquisa que acompanha este repositório foram revisados manualmente e referenciados.

Cada anexo do Dkt. 796 é uma peça processual. Alguns anexos reúnem várias peças; a coluna "Páginas" abaixo indica sempre o intervalo de páginas dentro do anexo citado, correspondente ao carimbo Page X of Y impresso em todas as páginas.

Catálogo de documentos

Cada entrada liga para o PDF selecionado neste repositório (à esquerda) e para o arquivamento de origem no CourtListener (à direita).

1. Heaven, Eden e Erised: os vetores de instalação no WhatsApp

Os três vetores zero-click sucessivos que a NSO construiu para instalar o Pegasus através do WhatsApp, e o servidor que os operou.

2. Produtos e capacidades

3. Lançamentos e versões

4. Operações e OpSec| Documento | Resumo | Fonte |

| --- | --- | --- | | opsec-rule-engine-prd.pdf | "Opsec Rule Engine – PRD" (março de 2020): requisitos para um mecanismo de regras que impõe limites de segurança operacional (limites de quantidade e de tempo, períodos de espera, limitações de instalação) para que as operações "sejam realizadas com risco mínimo de exposição". | Dkt. 796-18, pp. 14-20 | | opsec-alerts.pdf | Página de alertas de OpSec. | Dkt. 796-18, pp. 22-23 | | system-bill-of-materials.pdf | "Bill of Materials (BOM) for System Installation Hardware": o hardware de servidor Dell PowerEdge enviado a um cliente para executar uma instalação do Pegasus. | Dkt. 796-15, pp. 61-67 (Exhibit 35) | | opsec-home.pdf | A página inicial "OpSec Home" do Confluence para o espaço de segurança operacional da NSO. | Dkt. 796-19, p. 5 (Exhibit 64) | | opsec-field-learning-cases.pdf | Casos de "aprendizado de campo": página do Confluence de OpSec que reúne lições operacionais e casos de teste de QA de prevenção de abuso (por exemplo, testar o Erised contra os limites de prevenção de abuso). | Dkt. 796-19, pp. 7-8 (Exhibit 65) |

5. Negócios e clientes

6. Depoimentos

Os depoimentos sob juramento vêm de duas fontes diferentes, mantidas separadas abaixo: as designações de depoimentos que a Meta publicou em seu newsroom e os extratos dos próprios autos do tribunal.

6.1 Designações de depoimentos publicadas pela Meta

Designações de transcrições em vídeo de depoimentos de quatro executivos seniores do NSO Group — os trechos do depoimento gravado de cada testemunha que as partes designaram para exibir no julgamento (marcadas como P's Narrowed / D's Counters). A Meta publicou estas como transcrições não oficiais em sua publicação no newsroom de 6 de maio de 2025, "Vencendo a luta contra o comerciante de spyware NSO", "para que esses registros estejam disponíveis para pesquisadores e jornalistas"; a Meta observa que pretende adicionar as transcrições oficiais do tribunal quando elas estiverem disponíveis.

Esses trechos de designação para julgamento vêm dos mesmos depoimentos cujas transcrições completas constam do Dkt. 796 — por exemplo, Shohat em 796-2 / 796-10 e Gazneli em 796-4 / 796-5. Para Eshkar, essa transcrição completa é extraída abaixo como eshkar-deposition.pdf.

6.2 Extratos dos autos do tribunal

Diferentemente das designações acima, estes são extratos do Dkt. 796 protocolados no dossiê público, citados por anexo e página como todos os demais documentos deste repositório. Eshkar é um executivo da NSO, e o mesmo depoimento dele aparece nas designações acima em uma versão muito mais curta; Shaner vendia produtos da NSO nos Estados Unidos para a afiliada americana da NSO, e Vance é um perito contratado pelos autores.

Os relatórios periciais restantes (David Youssef, Terrence McGraw) estão nos anexos do Dkt. 796; veja dockets/ para o mapa completo.

Imagens de evidência

Estrutura do repositório```

. ├── README.md ← this catalogue ├── documents/ ← the curated, renamed exhibit extracts │ ├── heaven-eden-erised/ │ ├── products-and-capabilities/ │ ├── releases-and-versions/ │ ├── operations-and-opsec/ │ ├── business-and-customers/ │ └── testimony/ ├── media/ ← operator-console screenshots and evidence images └── dockets/ ← index of the source court filings (raw PDFs referenced via CourtListener, not committed)

root@kitploit:~
## Contexto do caso

WhatsApp e Meta processaram a NSO Group em outubro de 2019, depois que clientes da NSO Group usaram
uma exploração zero-click do WhatsApp para atingir cerca de 1.400 dispositivos com Pegasus em 
abril-maio de 2019. Em dezembro de 2024, o tribunal concedeu julgamento sumário
contra a NSO quanto à responsabilidade sob o Computer Fraud and Abuse Act e o
Comprehensive Computer Data Access and Fraud Act da Califórnia, e em maio de 2025 um júri
concedeu danos. Os documentos neste repositório foram retirados do sigilo e arquivados
publicamente durante as fases de sanções e julgamento sumário desse litígio.

## Como usar e citar estes documentos

Cite o documento original protocolado, não este repositório, como fonte primária. Cada página
traz a citação de que você precisa: o número do caso, o docket e o anexo
(`Document 796-16`), a página (`Page 16 of 35`). Um arquivo público dos dockets
e anexos originais está disponível no CourtListener, com links ao longo deste catálogo
e indexado em [`dockets/`](https://github.com/amnestytech/inside-pegasus/blob/main/dockets).
Baixar ferramenta
DossiêProtocoladoProtocolado porDescrição
Dkt. 79615 de setembro de 2025NSO / Q Cyber (Réus)Aviso de arquivamento público de peças anteriormente sigilosas. A fonte primária, com 20 anexos contendo depoimentos, relatórios de peritos e os próprios documentos internos de produto e engenharia da NSO.
Dkt. 679-64 de abril de 2025WhatsApp / Meta (Autores)Anexo 6 ao Aviso de arquivamento da petição de sanções dos Autores: 139 páginas de documentos da NSO produzidos durante a descoberta processual (receita, segmentação, materiais de vendas).
Dkt. 6744 de abril de 2025NSO / Q Cyber (Réus)Aviso de arquivamento público de peças em apoio à oposição da NSO à moção de sanções dos Autores.
Dkt. 32026 de junho de 2024WhatsApp / Meta (Autores)Moção para emissão de carta rogatória. O seu Anexo 11 reproduz a queixa original de outubro de 2019 e os seus anexos, incluindo o contrato de revenda NSO–Gana arquivado como Documento 1-1.
Dkt. 82526 de dezembro de 2025NSO / Q Cyber (Réus)Excertos do registro para o recurso da NSO no Nono Circuito (nº 25-7380), reproduzindo peças anteriormente sigilosas, incluindo um contrato de licença de cliente da Q Cyber de 2018 (originalmente Dkt. 813-4).
DocumentoResumoFonte
heaven-system-architecture-spec.pdf"Especificação da Arquitetura do Sistema Heaven – RASCUNHO" (novembro de 2017). Define Heaven como "um processo de instalação zero-click baseado em vulnerabilidades no WhatsApp, inicialmente implementado para telemóveis Android", e especifica o novo serviço "WIS", o backend, o honeypot e o fluxo de instalação com servidor de impressão digital.Dkt. 796-16, pp. 16-19
heaven-full-prd.pdfDocumento de Requisitos Completo do Produto Heaven ("Pegasus 2 – Heaven"), data de emissão 27 de dezembro de 2017: fluxo de trabalho e requisitos, requisitos de implantação e matriz de conformidade.Dkt. 796-16, pp. 4-9
wis-refactoring-heaven-separation.pdf"Pegasus 3 – Refatoração do WIS (Separação do Heaven)" (abril de 2018). Move a lógica de negócio do Heaven para fora do servidor Pegasus 3 para um "WIS aprimorado" / Servidor Backend Android (ABS); lista o papel do servidor Pegasus 3 na emissão da chave de instalação (iKey) e no fornecimento do zip de payload ("exploits, PE, etc.").Dkt. 796-16, pp. 11-14
heaven-2.7.1-technical.pdfPágina técnica do Heaven 2.7.1.Dkt. 796-16, pp. 21-24
heaven-accounts-availability.pdfPágina de disponibilidade de contas WhatsApp do Heaven.Dkt. 796-16, pp. 30-31
how-to-create-abs-server.pdf"Como criar um servidor ABS" (maio de 2019): runbook para implantar o Servidor Backend Android que "substitui o servidor WIS para Eden", via Jenkins interno da NSO; mostra o caminho de configuração attackVectors/heaven/config.json e a interface de Suporte do operador.Dkt. 796-16, pp. 33-35
erised-system-architecture-spec.pdfEspecificação da "Arquitetura do Sistema Erised (Android Encoberto)" (setembro de 2019). Define Erised como "um vetor de instalação Android encoberto"; abrange potenciais alvos, alterações de OpSec, um novo código de estado "Next Credential" do ABS e um timeout de instalação mais longo.Dkt. 796-17, pp. 13-44 (Exhibit 50)
erised-deviate-installations-log.pdfRegistro de "instalações desviadas em ambiente white – a partir de 12/01/2020" do Erised, reproduzido dentro do relatório pericial de Youssef: uma tabela de instalações de teste do Erised (ER-xx) em aparelhos Samsung com versão do WhatsApp, kernel e IDs de instância de instalação.Dkt. 796-3, pp. 141-161
erised-installation-dashboard.pdfVersão de peça processual autónoma do mesmo painel de instalações do Erised (a partir de 12 de janeiro de 2020).Dkt. 796-12, pp. 1-31 (Exhibit 21)
eden-covert-vector-pages.pdfPáginas do Confluence sobre o vetor encoberto Eden (abril de 2019 – março de 2020): "Vetores de Instalação / Eden – Apenas arquivo" com as diretrizes operacionais do Hummingbird (condições de falha de instalação, máximo de chamadas por alvo, limites diários de tentativas e de taxa, "Hummingbird Vector is currently NOT operational!"), e "Configuração Covert (Eden)".Dkt. 796-17, pp. 2-11 (Exhibits 46-49)
devices-for-sales-environment.pdf"Dispositivos para ambiente de vendas": uma tabela de inventário de dispositivos de teste que lista IDs da NSO, números de telefone e os modelos de telemóveis Samsung e LG (e versões Android) usados para validar instalações.Dkt. 796-13, p. 2 (Exhibit 22)
heaven-emulators-deployment.pdfRunbook de "instalação do ambiente de emuladores": implantação do ambiente Heaven WIS-EMULATORS (servidor WIS-MNG a partir de OVF com Frida, DHCP, ADB e o Orchestrator), a configuração de emuladores usada para desenvolver o vetor Heaven contra o WhatsApp.Dkt. 796-13, pp. 4-5 (Exhibit 23)
DocumentoResumoFonte
pegasus-3-introduction.pdf"Pegasus 3 – Introdução": apresentação de produto da Q Cyber Technologies que introduz o sistema Pegasus 3.Dkt. 796-13, pp. 7-30 (Exhibit 24)
pegasus-system-roles.pdf"Papéis do Sistema Pegasus": apresentação de produto da Q Cyber Technologies que apresenta os papéis do sistema Pegasus.Dkt. 796-13, pp. 32-45 (Exhibit 25)
pegasus-product-description-2018.pdfDescrição do produto Pegasus (2018): apresentação geral das capacidades.Dkt. 796-15, pp. 2-36 (Exhibit 32)
mobile-endpoint-product-description.pdf"Mobile Endpoint – Descrição do Produto".Dkt. 796-15, pp. 38-59 (Exhibit 33)
mobile-endpoint-solutions.pdfVisão geral das soluções de endpoint móvel.Dkt. 674, pp. 25-28
endpoint-agent.pdfPágina do agente de endpoint.Dkt. 674, p. 32
active-data-collection-slides.pdfApresentação "Coleta ativa de dados".Dkt. 796-14, pp. 2-37 (Exhibit 26)
active-data-collection-training.pdfMaterial de treinamento sobre coleta ativa de dados.Dkt. 796-14, pp. 49-87 (Exhibit 28)
covert-vectors-guidelines.pdfDiretrizes de vetores encobertos (o guia de vetores encobertos do Hummingbird).Dkt. 796-14, pp. 39-47 (Exhibit 27)
nso-intelligence-capabilities-deck.pdfApresentação de capacidades da NSO ("Data to Intelligence"): os desafios de coleta que a NSO enquadra o seu produto contra (criptografia de ponta a ponta, camadas de segurança do dispositivo, dados na nuvem, troca de dispositivos) e as capacidades de extração na nuvem e investigação do Pegasus 3 (PGS3).Dkt. 674, pp. 17-23 (Exhibit 13)
DocumentoResumoFonte
pegasus-2.50-android-release-notes.pdfNota de lançamento do Pegasus 2.50 (Android), 25 de janeiro de 2018: "Heaven – o primeiro vetor de instalação de 0-cliques para dispositivos Android Broad." Cobertura: WhatsApp 2.17.395 / 2.17.427 / 2.18.9; Android 5.0-7.X; 32 e 64 bits; "sem suporte para dispositivos com versão de kernel 4.4"; "sem suporte para Samsung Galaxy S8, S8+, Note 8".Dkt. 796-19, p. 13
pegasus-2.65-release-notes.pdfNota de lançamento do Pegasus 2.65 (iOS, Android, P2), abril de 2018: acelerações na coleta/exfiltração no iOS; Heaven agora suporta Galaxy S8/S8+/Note 8 e WhatsApp 2.18.92; adiciona coleta do Snapchat.Dkt. 796-19, p. 17
pegasus-2.70-component-versions.pdfResumo das versões de componentes do lançamento Pegasus 2.70 (pacote Android, UI, versões do Servidor Pegasus e do Servidor de Instalação; scripts de atualização).Dkt. 796-19, p. 23
android-device-exploit-support.pdf"Pedidos de dispositivos Android": rastreador interno de aparelhos Android e versões de SO específicos e se os exploits de elevação de privilégios (com codinomes "scarab", "octopus", "peter") funcionam em cada um.Dkt. 796-19, p. 10
pegasus-2.65-technical-summary.pdfResumo técnico do Pegasus 2.65.0 (página do Confluence): resumo executivo do iPhone e lista de tarefas para o lançamento.Dkt. 796-19, pp. 20-24 (Exhibit 70)
pegasus-2.66-android-release-notes.pdfNotas de lançamento do Pegasus 2.66.0 (Android) (página do Confluence).Dkt. 796-19, pp. 32-33 (Exhibit 73)
pegasus-2.67.1-android-release-notes.pdfNotas de lançamento do Pegasus 2.67.1 (Android) (página do Confluence), incluindo uma nota para substituir a configuração do grupo de exploits anexada e uma lista de verificação de testes de QA.Dkt. 796-19, pp. 35-38 (Exhibit 74)
pegasus-2.70-android-release-planning.pdfO pacote de planejamento do lançamento Pegasus 2.70 (Android e Plataforma P2): páginas do Confluence "Versões Lançadas", "Notas de Lançamento do Agente Android" e "2.70 (Android)" com o roteiro de prioridades de recursos do Heaven (melhorias do WIS, impressão digital parcial, indicação de 64 bits, suporte ao kernel Oreo do Samsung S8, LG G5 / OnePlus 3), atualizações de prevenção de abuso e tabelas de FR necessárias por recurso; referências a SilentExploitGroupsMapping.xml e PS settings.config.Dkt. 796-20, pp. 2-48 (Exhibits 76-90)
pegasus-2.52-android-release-notes.pdfNota de lançamento do Pegasus 2.52 (Android) (aprovada em 15 de fevereiro de 2018): adiciona suporte para a então mais recente versão do WhatsApp 2.18.46 e melhorias adicionais do Heaven.Dkt. 796-19, p. 15 (Exhibit 68)
pegasus-2.65-release-highlights.pdfDestaques do lançamento Pegasus 2.65.0 (Android, Plataforma P2): velocidade de coleta "mais que triplicada" e velocidade de exfiltração "multiplicada por 6", prevenção de suspensão pós-instalação e correções de estabilidade; aponta para a apresentação da "reunião de lançamento do 2.65". Um complemento mais detalhado à nota de lançamento do 2.65 acima.Dkt. 796-19, pp. 26-27 (Exhibit 71)
pegasus-2.66-heaven-beta-release-note.pdfNota de lançamento do Pegasus 2.66 (Android) (17 de abril de 2018): aprovada para produção para clientes beta do Heaven e posicionada como a versão candidata a GA (disponibilidade geral) do Heaven, com melhorias no fluxo de instalação do Heaven. Um complemento de revisão anterior à nota 2.66.0 acima.Dkt. 796-19, pp. 29-30 (Exhibit 72)
pegasus-2.67.1-android-release-highlights.pdfDestaques do lançamento Pegasus 2.67.1 (Android) (revisados em 23 de maio de 2018, lançamento em 14 de maio): melhorias de OpSec no Android, incluindo a sanitização do número de chamadas do Heaven (o agente altera o número do chamador para um número inválido), registros do agent-lite e adições de watchdog, e uma nota de que a gravação de chamadas não é suportada em Wiko. Um complemento de revisão posterior ao resumo técnico 2.67.1 acima.Dkt. 796-19, pp. 40-41 (Exhibit 75)
pegasus-2.70-abuse-prevention-updates.pdfPágina "Atualizações de Prevenção de Abuso e Lista Branca" do Pegasus 2.70 (Android e Plataforma P2) (lançada em 31 de maio / 7 de junho): as alterações de prevenção de abuso e de lista branca enviadas com o lançamento 2.70.Dkt. 796-19, pp. 2-3 (Exhibit 63)
pegasus-3-pony-whatsapp-agent.pdfEspecificação de Suporte do Pegasus 3 Pony (Agente WhatsApp) (página do Confluence).Dkt. 796-18, pp. 2-5
DocumentoResumoFonte
nso-q2-2018-board-meeting.pdfSlides da reunião do conselho da NSO do 2º trimestre de 2018, apresentados como anexo durante o depoimento de Gazneli; referenciam nomes de código de clientes e os vetores Storm e Nighthawk.Dkt. 796-5, pp. 110-113
customer-revenue-list.pdfTabela de receita do Pegasus por conta (2018-2020), discriminada por produto e por disponibilização de iOS e Android encobertos/disparados (a base para a análise de danos e de receita relevante).Dkt. 679-6, pp. 104-117
whatsapp-targets-per-country.pdfTabela da infraestrutura de comando e controle da NSO e do direcionamento por país vinculado ao vetor VoIP do WhatsApp (fortemente editada na versão pública).Dkt. 679-6, pp. 119-129
pitch-happy-flow.pdfMaterial de demonstração / passo a passo de vendas "Happy Flow".Dkt. 679-6, pp. 94-102
nso-ghana-agreement.pdfO contrato de revenda de 2015 (17 de dezembro de 2015) entre a Infraloks Development Limited (Gana) e a National Communication Authority da República de Gana, revendendo as soluções de ciberinteligência do NSO Group — a licença de uso do "Sistema", com o "Exhibit C – Installation Requirements". Protocolado como Documento 1-1 da queixa original de outubro de 2019 do WhatsApp e reproduzido aqui a partir da moção de carta rogatória.Dkt. 320, pp. 111-156 (Exhibit 11, Document 1-1)
qcyber-customer-agreement-2018.pdfUm contrato de licença de cliente do Pegasus (1 de novembro de 2018) entre a Q Cyber Technologies SARL (Luxemburgo) e um Usuário Final editado: definições, termos do Sistema/Licença e Exhibits A-F (Descrição do Sistema e dos Serviços, Contraprestação, Requisitos de Instalação, Diretrizes de Segurança, Formulário de Certificado do Usuário Final, Acordo de Nível de Serviço).Dkt. 825, pp. 58-78 (originalmente Dkt. 813-4)
DocumentoResumoFonte
WhatsApp-v-NSO-Shohat-Transcrips_Case-4-19-cv-07123-PJH.pdfYaron Shohat, CEO do NSO Group (depoimento em 29 de agosto de 2024). Leu conforme o registro a nota de versão de que "Pegasus 2.5 está oficialmente aprovado para produção" e que "Esta versão apresenta o Heaven, o primeiro vetor de instalação zero clique para uma ampla gama de dispositivos Android".Meta Newsroom, 6 de maio de 2025: post · PDF original
WhatsApp-v-NSO-Gazneli-Transcrips_Case-4-19-cv-07123-PJH.pdfTamir Gazneli, vice-presidente de Pesquisa e Desenvolvimento da NSO (depoimento em 4 de setembro de 2024). Depoimento sobre a equipe que ele liderou e que construiu os vetores de instalação do WhatsApp e sobre como um vetor chega ao dispositivo de destino.Meta Newsroom, 6 de maio de 2025: post · PDF original
WhatsApp-v-NSO-Gil-Transcrips_Case-4-19-cv-07123-PJH.pdfSarit Bizinsky Gil, vice-presidente de Operações Comerciais Globais da NSO (depoimento em 6 de setembro de 2024). Depoimento sobre quais clientes obtiveram o direito de usar o spyware, a contraprestação recebida pela NSO e quanto mais os clientes pagaram pelos vetores encobertos.Meta Newsroom, 6 de maio de 2025: post · PDF original
WhatsApp-v-NSO-Eshkar-Transcrips_Case-4-19-cv-07123-PJH.pdfRamon Eshkar, vice-presidente da NSO (depoimento em 27 de agosto de 2024), relevante para o departamento de "White Services" da NSO, que gerava as contas do WhatsApp usadas nos ataques.Meta Newsroom, 6 de maio de 2025: post · PDF original
DocumentoResumoFonte
eshkar-deposition.pdfRamon Eshkar, vice-presidente da NSO (depoimento em 27 de agosto de 2024) — o extrato mais completo dos autos do depoimento designado acima. Nomeia os vetores de instalação encobertos do WhatsApp do lado do cliente: perguntado pelo nome do vetor zero clique do WhatsApp que entrou no ar por volta de 2018, respondeu que "os nomes internos eram como Eden, ou Heaven", acrescentou Erised como um terceiro e descreveu Hummingbird como "um nome guarda-chuva para a família de tais vetores encobertos" que a NSO usava externamente. Data a primeira instalação encoberta envolvendo o WhatsApp como "por volta do verão de 2018" e afirma que os vetores eram somente para Android. Sobre o departamento de "white services" da NSO, que hoje se reporta a ele, mas, segundo seu depoimento, não estava sob sua responsabilidade em 2018 ou 2019: "um departamento responsável por criar contas e comprar outros serviços de que precisamos", configurado "de forma anonimizada" para não poder ser vinculado "nem ao cliente nem à NSO", usando "meios financeiros que não estão diretamente relacionados ao cliente ou à empresa" — por exemplo, "um cartão de crédito" em nome de outra pessoa.Dkt. 796-5, pp. 72-85 (Exhibit 7)
shaner-deposition.pdfJoshua Shaner, ex-funcionário da WestBridge Technologies, afiliada de vendas da NSO nos Estados Unidos (depoimento em 17 de setembro de 2024). Depoimento sobre as vendas e demonstrações dos produtos da NSO pela WestBridge e sobre a relação entre WestBridge e NSO. Perguntado sobre quais vetores usava ao demonstrar a instalação zero clique no Android, respondeu: "Pelo que me lembro, Eden seria um deles."Dkt. 796-5, pp. 115-143 (Exhibit 27)
vance-expert-report.pdfRelatório pericial de Anthony Vance (perito dos autores), 30 de agosto de 2024. Opina que os ataques de maio de 2019 foram realizados com malware da NSO e que Pegasus/Phantom foi instalado nos dispositivos de destino. Identifica "Heaven" como "o nome de código de um vetor de instalação encoberto ou 'zero clique' relacionado ao Pegasus que funcionava explorando o WhatsApp" e "Hummingbird" como "um nome guarda-chuva que a NSO usa para a família de vetores de instalação que utilizam o WhatsApp, incluindo o vetor de ataque Heaven". Cita mensagens internas da NSO pausando as instalações de Heaven e Hummingbird após a remediação do WhatsApp.Dkt. 796-6, pp. 2-18 (Exhibit B)
ImagemO que mostra
pegasus-operator-installations-dashboard.pngO console do operador do Pegasus ("Installations / Targets"), abril de 2019, listando alvos ao vivo em Apple iPhone X e iPhone 7 rodando iOS 12.1.4 e aparelhos Samsung Galaxy rodando Android 7.0 / 7.1.1.
pegasus-operator-installation-status-peru.jpgA tela "Installation Status" do Pegasus para uma instalação encoberta contra um alvo peruano (2 de maio de 2019), com localização de fachada "Country: Peru, Network: Movistar".
wis-emulators-vectors-page1.png / page2.pngNota interna da NSO (10 de julho de 2018) sobre o ambiente "WIS-EMULATORS": emuladores Android executando o WhatsApp sob instrumentação Frida, usados para construir o vetor Heaven.