Pegasus je sofisticirani komercijalni sistem za nadzor mobilnih uređaja koji razvija izraelska kompanija NSO Group. Za razliku od uobičajenog malvera koji se širi masovno i uglavnom ima za cilj krađu podataka velikog broja korisnika, Pegasus je projektovan za ciljane operacije u kojima se određeni mobilni uređaj pokušava kompromitovati bez znanja njegovog korisnika.
Sistem je posebno poznat po sposobnosti korišćenja takozvanih zero-click napada, odnosno metoda kod kojih korisnik ne mora da otvori poruku, klikne na internet adresu ili instalira aplikaciju. Tehnologija se tokom godina menjala zajedno sa operativnim sistemima i bezbednosnim mehanizmima kompanija Apple i Google. Zbog toga Pegasus nije jedan nepromenljiv program, već čitav ekosistem napadačkih tehnika, eksploita, serverske infrastrukture i softverskih komponenti koji se kontinuirano razvija.
Od softvera do kompletnog sistema
Pegasus se često opisuje jednostavno kao „špijunski program“, ali takav opis nije sasvim dovoljan. U tehničkom smislu, reč je o end-to-end sistemu za digitalno prikupljanje obaveštajnih podataka.
Prema tehničkoj dokumentaciji koju je analizirala Amnesty International Security Lab, sistem obuhvata više komponenti: infrastrukturu za napade, serverske sisteme, mehanizme za isporuku eksploita, sam spyware koji se izvršava na telefonu, kao i korisnički interfejs preko kojeg operater upravlja operacijom. Deo infrastrukture može biti instaliran kod korisnika sistema, dok NSO Group održava i druge ključne komponente.
To znači da korisnik Pegasusa ne mora sam da bude stručnjak za pronalaženje ranjivosti u iPhoneu ili Androidu. Sistem je projektovan tako da složene tehničke operacije budu predstavljene operateru kroz relativno jednostavniji interfejs.
Upravo je to jedna od ključnih karakteristika komercijalnog spywarea: najkomplikovaniji deo posla obavljaju proizvođač i njegova infrastruktura, dok krajnji operater dobija funkcionalan sistem za ciljano nadziranje uređaja.
Kako počinje napad
Prvi korak je identifikacija ciljanog uređaja.
Napadački sistem može prikupljati informacije o telefonu kako bi utvrdio koji model uređaja se koristi, koja verzija operativnog sistema je instalirana i da li postoji odgovarajući način za pokušaj infekcije.
Pegasus je tokom svog razvoja koristio različite takozvane infection vectors, odnosno metode za dostavljanje napada.
One se mogu podeliti na nekoliko osnovnih kategorija:
- 1-click napadi, kod kojih korisnik mora da izvrši određenu radnju;
- zero-click napadi, kod kojih interakcija korisnika nije potrebna;
- network injection, odnosno napadi koji koriste mrežnu infrastrukturu za preusmeravanje saobraćaja;
- napadi koji zahtevaju fizički pristup uređaju;
- druge specijalizovane metode koje zavise od konkretnog uređaja i ranjivosti.
Koja će metoda biti dostupna zavisi od verzije sistema, modela telefona i trenutno poznatih ranjivosti. Kada proizvođač zakrpi određeni bezbednosni propust, odgovarajući exploit prestaje da bude upotrebljiv ili zahteva izmene.
Šta je exploit?
Da bi se razumeo Pegasus, potrebno je razlikovati nekoliko pojmova koji se često koriste kao sinonimi.
Ranjivost je greška ili slabost u softveru koja može da se iskoristi na način koji nije predviđen.
Exploit je tehnika ili kod kojim se ta ranjivost iskorišćava.
Payload je kod koji se izvršava nakon uspešnog iskorišćavanja ranjivosti.
Spyware je softver koji nakon kompromitovanja uređaja omogućava prikupljanje informacija i nadzor.
U pojednostavljenom obliku, lanac izgleda ovako:
ranjivost → exploit → izvršavanje koda → uspostavljanje pristupa → instalacija spywarea → komunikacija sa infrastrukturom → prikupljanje podataka
Kod sofisticiranih napada ovaj proces može sadržati veliki broj međusobno povezanih koraka.
Zero-click napadi
Najpoznatija karakteristika Pegasusa jesu zero-click napadi.
Kod tradicionalnog phishing napada žrtva obično dobije poruku koja je pokušava navesti da klikne na određeni link. Ako klikne, otvara se stranica koja pokušava da iskoristi ranjivost pregledača ili operativnog sistema.
Zero-click napad uklanja korisnika iz tog lanca.
Napadač pokušava da pošalje posebno konstruisan sadržaj aplikaciji ili sistemskom servisu koji automatski obrađuje podatke.
Ako taj servis ima ranjivost, sam prijem i obrada podatka mogu biti dovoljni da se pokrene napadački kod.
U dokumentovanim Pegasus napadima korišćene su, između ostalog, ranjivosti povezane sa servisima poput iMessagea, a istraživači su zabeležili napade koji nisu zahtevali nikakvu vidljivu interakciju korisnika. Amnesty International je još 2021. dokumentovao uspešan zero-click napad na potpuno ažurirani iPhone 12 koji je koristio iOS 14.6.
Ovakav napad je posebno opasan zato što standardna zaštita korisnika – „nemoj otvarati sumnjive linkove“ – ovde ne predstavlja dovoljnu odbranu.
Zašto su iMessage i slični servisi zanimljiva meta?
Aplikacije za komunikaciju moraju da primaju i obrađuju podatke bez direktne intervencije korisnika.
Kada telefon primi multimedijalnu poruku, operativni sistem ili aplikacija mora da obradi njen sadržaj. Fotografija, video, animacija, dokument ili drugi objekat može zahtevati složene softverske procedure.
Svaka takva procedura predstavlja potencijalnu površinu za napad.
Zbog toga napadač ne mora nužno da cilja samu aplikaciju kao celinu. Može pokušati da pronađe ranjivost u komponenti koja obrađuje određenu vrstu sadržaja.
Kod Pegasusa su upravo takve ranjivosti bile među najvrednijim resursima.
Zero-day ranjivosti
Posebno značajnu ulogu imaju zero-day ranjivosti.
To su bezbednosni propusti za koje u trenutku korišćenja napadač ima prednost jer proizvođač još nema dostupnu zakrpu ili, u nekim slučajevima, još nije javno poznato da ranjivost postoji.
Za proizvođača spywarea takva ranjivost može predstavljati izuzetno vrednu sposobnost.
Međutim, zero-day nije beskonačan resurs.
Kada istraživači otkriju ranjivost, kada je proizvođač identifikuje ili kada izađe bezbednosna zakrpa koja je zatvara, exploit može izgubiti funkcionalnost.
Zbog toga se komercijalni spyware nalazi u stalnoj trci sa proizvođačima operativnih sistema.
Šta se događa nakon uspešne infekcije?
Kada exploit uspe, napadač pokušava da dobije dovoljne privilegije za instaliranje i izvršavanje spyware komponente.
Ovo je jedan od tehnički najvažnijih delova procesa.
Savremeni telefoni imaju više nivoa zaštite. Aplikacije rade u izolovanim okruženjima, pristup sistemskim resursima je ograničen, a operativni sistemi koriste mehanizme poput sandboxinga, kontrole privilegija, potpisivanja koda i zaštite memorije.
Zato uspešan exploit često nije dovoljan sam po sebi.
Napadač može morati da iskoristi lanac ranjivosti, gde jedna ranjivost omogućava početni pristup, druga povećanje privilegija, a treća zaobilaženje dodatne zaštite.
Takav lanac naziva se exploit chain.
Upravo exploit chain razlikuje najsofisticiranije mobilne napade od velikog broja uobičajenih oblika malvera.
Koje podatke Pegasus može da prikuplja?
Mogućnosti zavise od konkretne verzije spywarea, operativnog sistema, privilegija koje je uspeo da dobije i drugih tehničkih okolnosti.
Dokumentovane mogućnosti obuhvataju pristup različitim kategorijama podataka na kompromitovanom uređaju, uključujući komunikacije, kontakte, fotografije, podatke o lokaciji i druge informacije.
Pegasus može pokušati da pristupi i podacima aplikacija, u zavisnosti od mogućnosti konkretne verzije sistema.
Posebno ozbiljna karakteristika jeste mogućnost korišćenja funkcija uređaja za prikupljanje novih podataka. U zavisnosti od kompromitovanja i dostupnih privilegija, nadzor može obuhvatiti mikrofon, kameru i druge senzore ili funkcije uređaja.
Zbog toga se Pegasus ne može posmatrati samo kao alat za „čitanje poruka“.
Kompromitovani telefon potencijalno postaje platforma za kontinuirano prikupljanje informacija.
Enkripcija ne rešava automatski problem
Česta zabluda jeste da spyware ne može da pročita komunikaciju ako aplikacija koristi end-to-end enkripciju.
Enkripcija štiti podatke tokom prenosa između uređaja.
Ali ako je sam uređaj kompromitovan, napadač može pokušati da dođe do podataka pre nego što budu šifrovani ili nakon što budu dešifrovani.
Ako korisnik napiše poruku, ona postoji u nekom obliku na njegovom uređaju pre slanja. Ako primi šifrovanu poruku, aplikacija je na uređaju mora dešifrovati kako bi korisnik mogao da je pročita.
Zato kompromitovanje krajnjeg uređaja predstavlja fundamentalno drugačiji problem od presretanja mrežnog saobraćaja.
Komandno-kontrolna infrastruktura
Spyware nije izolovan program.
Kada je uređaj kompromitovan, prikupljeni podaci moraju na neki način biti dostavljeni operateru.
Za to se koristi command-and-control infrastruktura, odnosno mreža servera preko koje kompromitovani uređaj može komunicirati sa sistemom operatera.
Pegasus je tokom godina koristio složenu infrastrukturu sa različitim domenima, serverima i međuslojevima čija je svrha, između ostalog, bila otežavanje identifikacije sistema.
Amnesty International je kroz forenzička istraživanja identifikovao brojne tragove takve infrastrukture. Istraživanje iz 2026. dodatno je pokazalo da su različitim korisnicima sistema dodeljivani specifični nalozi, domeni i drugi elementi infrastrukture, što istraživačima može omogućiti povezivanje različitih napada sa istim korisnikom sistema.
Zašto je infrastruktura važna za forenziku?
Ako se na jednom telefonu pronađe trag određenog napadačkog domena, to može biti samo jedan podatak.
Ali ako se isti domen, nalog ili drugi karakteristični indikator pojavi na više uređaja, istraživači mogu početi da povezuju slučajeve.
To omogućava formiranje klastera napada.
Posebno je značajno kada infrastruktura nije deljena između različitih korisnika sistema. Amnesty International navodi da je analiza korisnički specifične infrastrukture omogućila povezivanje različitih Pegasus infekcija sa istim korisnikom sistema.
Drugim rečima, infrastruktura koja treba da sakrije napadača ponekad istovremeno ostavlja dovoljno karakterističan tehnički potpis da istraživači mogu da povežu više napada.
Da li Pegasus ostavlja tragove?
Da.
Iako je cilj sofisticiranog spywarea da bude što manje primetan, kompromitovanje uređaja ne mora biti potpuno nevidljivo.
Operativni sistemi stvaraju veliki broj sistemskih zapisa. Aplikacije beleže aktivnosti, mrežne konekcije i različite događaje, dok se određene informacije mogu nalaziti u bazama podataka i dijagnostičkim zapisima.
Amnesty International je identifikovao tragove Pegasus napada u različitim iOS sistemskim bazama, mrežnim zapisima, istoriji pregleda i drugim artefaktima.
Zbog toga je forenzička analiza jedan od najvažnijih načina za potvrđivanje kompromitovanja.
Mobilna forenzika
Forenzička analiza telefona nije isto što i obična antivirusna provera.
Istraživač najpre mora da sačuva relevantne podatke sa uređaja, a zatim da analizira veliki broj sistemskih artefakata.
Kod iPhonea se mogu analizirati:
- sistemske baze podataka;
- istorija komunikacije;
- sistemski logovi;
- mrežni podaci;
- procesi;
- konfiguracioni fajlovi;
- bekapi;
- dijagnostički podaci;
- drugi sistemski artefakti.
Na osnovu poznatih indikatora kompromitovanja, istraživači mogu tražiti tragove koji odgovaraju karakteristikama Pegasus napada.
Amnesty International je razvio Mobile Verification Toolkit (MVT) upravo sa ciljem da istraživačima omogući analizu iOS i Android uređaja u potrazi za indikatorima kompromitovanja.
Zašto negativan nalaz nije apsolutni dokaz?
Forenzika ima ograničenja.
Ako analiza ne pronađe poznati indikator, to ne znači nužno da uređaj nikada nije bio meta.
Razlozi mogu biti različiti: podaci su možda obrisani, određeni artefakti nisu sačuvani, korišćen je noviji exploit koji još nije poznat istraživačima ili je konkretna verzija spywarea ostavila drugačije tragove.
Takođe, količina dostupnih podataka razlikuje se između operativnih sistema i različitih verzija softvera.
Zbog toga stručnjaci obično govore o forenzičkim indikatorima, nivou pouzdanosti i ukupnosti pronađenih dokaza, a ne o jednostavnom rezultatu „zaražen/nije zaražen“.
Apple Threat Notifications
Apple je razvio poseban sistem upozorenja za korisnike za koje kompanija proceni da su možda bili meta sofisticiranog napada.
Takva obaveštenja poznata su kao Threat Notifications.
Njihovo pojavljivanje predstavlja ozbiljan signal, ali samo obaveštenje nije isto što i kompletan forenzički dokaz infekcije.
Najpouzdaniji zaključak dobija se kombinovanjem različitih izvora: upozorenja, sistemskih artefakata, mrežnih indikatora, poznatih karakteristika eksploita i detaljne analize samog uređaja.
Pegasus i Android
Iako se Pegasus često povezuje sa iPhone uređajima, sistem nije ograničen samo na Apple platformu.
Amnesty International je dokumentovao Pegasus napade na različite platforme, a interna dokumentacija NSO Group analizirana 2026. godine pokazuje razvoj različitih vektora za iOS i Android.
Android predstavlja posebno složen forenzički problem jer postoji veliki broj proizvođača, različitih verzija sistema i različitih implementacija.
Zbog toga se dostupnost forenzičkih tragova može značajno razlikovati od jednog uređaja do drugog.
Stalna trka sa proizvođačima telefona
Pegasus ne funkcioniše u vakuumu.
Apple, Google i drugi proizvođači neprekidno popravljaju bezbednosne propuste i uvode nove zaštitne mehanizme.
Kada se otkrije exploit koji omogućava kompromitovanje uređaja, proizvođač može objaviti zakrpu.
Time nastaje svojevrsna trka:
novi exploit → napad → otkrivanje → analiza → bezbednosna zakrpa → razvoj novog exploita.
Amnestyjevo istraživanje iz 2026. pokazuje upravo koliko je održavanje ovakvog sistema tehnički zahtevno: svaka značajnija promena operativnog sistema može uticati na postojeće metode infekcije, zbog čega proizvođač spywarea mora kontinuirano razvijati nove sposobnosti.
Zašto je Pegasus drugačiji od klasičnog malvera?
Klasični malver najčešće je napravljen da napadne veliki broj korisnika.
Cilj može biti krađa novca, lozinki, podataka kreditnih kartica, instaliranje ransomwarea ili izgradnja botneta.
Pegasus pripada potpuno drugačijoj kategoriji.
Njegova vrednost nije u broju zaraženih uređaja već u preciznosti ciljanja i količini informacija koje se mogu prikupiti sa jednog konkretnog uređaja.
Zbog toga je razvoj ovakvog sistema izuzetno skup i tehnički složen.
Potrebni su stručnjaci za operativne sisteme, reverse engineering, exploit development, mreže, kriptografiju, mobilne platforme i digitalnu forenziku.
Komercijalizacija sofisticiranog spywarea
Pegasus predstavlja deo šireg fenomena poznatog kao komercijalni spyware ili mercenary spyware.
Nekada su sposobnosti ovog nivoa bile uglavnom povezivane sa državnim obaveštajnim i bezbednosnim službama.
Razvojem privatnog sektora nastalo je tržište kompanija koje razvijaju tehnologije za ciljano digitalno nadziranje i prodaju ih državnim korisnicima.
To je promenilo bezbednosni pejzaž.
Državna institucija više ne mora nužno sama da razvija exploit chain, infrastrukturu i kompletan sistem za nadzor. Deo tehnološkog lanca može dobiti od privatne kompanije.
Pegasus je jedan od najpoznatijih primera takvog modela.
Koliko je sistem zaista sofisticiran?
Najbolji odgovor daje sama arhitektura sistema.
Pegasus mora istovremeno da rešava nekoliko izuzetno zahtevnih problema:
- pronalaženje ili razvoj odgovarajuće ranjivosti;
- zaobilaženje bezbednosnih mehanizama uređaja;
- instalaciju spywarea;
- održavanje pristupa uređaju;
- prikupljanje podataka;
- komunikaciju sa udaljenom infrastrukturom;
- prikrivanje aktivnosti;
- izbegavanje detekcije;
- prilagođavanje novim verzijama operativnog sistema;
- bezbedno upravljanje celim sistemom.
Zbog toga Pegasus nije samo „aplikacija za špijuniranje“. Preciznije ga je opisati kao kompleksnu platformu za ciljanu kompromitaciju i nadzor mobilnih uređaja.
Pegasus kao predmet digitalne forenzike
Jedan od najvažnijih doprinosa istraživanja Pegasusa jeste činjenica da je pokazano da se i veoma sofisticirani spyware može proučavati nakon napada.
Forenzičari ne moraju nužno da pronađu sam spyware kao klasičnu aplikaciju.
Često je mnogo važnije pronaći posledice njegovog delovanja.
To mogu biti:
- neobični sistemski procesi;
- neuobičajene mrežne konekcije;
- tragovi komunikacije sa poznatom infrastrukturom;
- specifični zapisi u bazama podataka;
- anomalije u sistemskim logovima;
- tragovi pokušaja infekcije;
- karakteristični vremenski sled događaja.
Upravo kombinacija velikog broja takvih tragova omogućava da se napravi pouzdana rekonstrukcija napada. Amnesty International je tokom višegodišnjih istraživanja razvio metodologiju kojom je moguće povezivati forenzičke tragove sa konkretnim Pegasus napadima.
Budućnost mobilnog spywarea
Razvoj mobilnih operativnih sistema istovremeno povećava i otežava mogućnosti napadača.
Što su telefoni složeniji, to je veći broj komponenti koje potencijalno mogu sadržati ranjivosti. Sa druge strane, proizvođači uvode sve naprednije mehanizme zaštite.
Zbog toga se očekuje nastavak razvoja napada koji pokušavaju da iskoriste najmanje zaštićene delove sistema.
Poseban značaj imaju:
- obrada multimedijalnog sadržaja;
- komunikacioni protokoli;
- browser engine;
- Bluetooth;
- Wi-Fi;
- sistemske biblioteke;
- cloud integracije;
- aplikacije za komunikaciju;
- komponente koje rade sa visokim privilegijama.
Istovremeno se razvijaju i sistemi za detekciju, forenzički alati i zaštitne tehnologije.
Zaključak
Pegasus predstavlja jedan od najznačajnijih primera savremenog komercijalnog spywarea. Njegova posebnost nije samo u mogućnosti prikupljanja velikog broja podataka sa kompromitovanog telefona, već u čitavom tehničkom ekosistemu koji omogućava ciljanu infekciju, održavanje pristupa, prenos podataka i upravljanje operacijom.
Najsofisticiraniji deo sistema predstavljaju exploit chainovi i zero-click vektori, koji omogućavaju napad bez vidljive aktivnosti korisnika. Istovremeno, dugogodišnja forenzička istraživanja pokazala su da ni veoma napredan spyware ne mora biti potpuno nevidljiv. Tragovi mogu ostati u sistemskim bazama, mrežnim zapisima, procesima i drugim komponentama uređaja.
Pegasus zato predstavlja važnu prekretnicu u razumevanju savremene mobilne bezbednosti. Mobilni telefon više nije samo komunikacioni uređaj, već računar koji sadrži ogromnu količinu ličnih i profesionalnih podataka. Kompromitovanje takvog uređaja može napadaču omogućiti pristup mnogo širem skupu informacija nego što bi bilo moguće klasičnim prisluškivanjem telefonskog razgovora.
Istovremeno, razvoj Pegasusa pokazuje da se borba između napadača i proizvođača bezbednosnih sistema više ne završava jednom zakrpom. Kada se jedna ranjivost zatvori, počinje potraga za sledećom. Zbog toga savremena mobilna bezbednost predstavlja neprekidnu trku između razvoja novih zaštitnih mehanizama i razvoja novih tehnika za njihovo zaobilaženje.
Izvori za stručnu obradu: Amnesty International Security Lab, Citizen Lab i javno dostupna tehnička dokumentacija o Pegasus sistemu. Posebno je značajna nova analiza Amnesty Security Laba iz jula 2026. godine, koja objedinjuje ranija forenzička istraživanja sa internom tehničkom dokumentacijom NSO Group objavljenom u okviru sudskog postupka u SAD.
Foto: Ilustracija/ pixabay
