Luis Navarro García
Fotografía redes sociales
Madrid, España, 13 de agosto del 2026
¿Que es Pegasus?
Es un software espía muy sofisticado desarrollado por la empresa israelí NSO Group, con sede en Israel.
Puede infiltrarse en teléfonos móviles —incluidos iPhone y Android— y, dependiendo de la versión y del método de infección, permitir acceder a mensajes, llamadas, archivos, ubicación, micrófono y cámara, entre otros datos.
Un matiz importante: decir que «lo creó Israel» puede llevar a confusión.
Pegasus fue desarrollado por una empresa privada israelí, NSO Group, no por el Estado de Israel.
De hecho, desde 2025 la situación es todavía más interesante: el control de NSO pasó a inversores estadounidenses, y su presidente ejecutivo es David Friedman, antiguo embajador estadounidense en Israel.
Aunque su comercialización está sujeta a las regulaciones de exportación israelíes y se ha informado ampliamente sobre su utilización por gobiernos y organismos de seguridad de distintos países.
El programa se hizo especialmente conocido a raíz del Proyecto Pegasus de 2021, una investigación periodística internacional que identificó numerosos teléfonos de periodistas, activistas, políticos y otras personas como posibles objetivos.
Pegasus no suele comportarse como el malware convencional que descargas o instalas tú mismo. Está diseñado para ataques muy dirigidos y, en algunos casos documentados, puede entrar en el teléfono sin ninguna interacción del propietario.
¿Cómo funciona Pegasus?
Pegasus aprovecha vulnerabilidades del sistema operativo o de aplicaciones que reciben/procesan contenido. Una vez consigue ejecutar código con los privilegios necesarios, puede desplegar componentes del spyware.
¿Cómo puede infectar un teléfono sin que pulses nada?
Aquí aparece el término zero-click («cero clics»).
Imagina que recibes un mensaje especialmente construido. No hace falta que lo abras conscientemente: una aplicación del teléfono puede procesar automáticamente determinadas partes del mensaje -por ejemplo, una imagen, una llamada, un archivo multimedia o datos especialmente formados-.
Si esa aplicación contiene una vulnerabilidad, el atacante puede enviar datos que provoquen un comportamiento inesperado.
Por eso un ataque zero-click puede producirse sin que aparezca un enlace sospechoso que tengas que pulsar.
También existen ataques one-click, en los que sí se necesita alguna acción del objetivo.
¿Qué es NSO Group?
NSO Group es una empresa privada de ciberinteligencia fundada en Israel en 2010 por Niv Karmi, Shalev Hulio y Omri Lavie. Su producto más conocido es Pegasus, aunque la compañía desarrolla y comercializa otras herramientas de inteligencia y vigilancia.
La empresa sostiene que vende sus tecnologías a gobiernos y organismos autorizados para combatir terrorismo y delincuencia grave.
En octubre de 2025, un grupo de inversores estadounidenses encabezado por el productor cinematográfico Robert Simonds adquirió una participación de control en NSO. Según el anuncio de la compañía, los tres fundadores dejaron de tener participación en la empresa.
Dirección actual
La situación en 2026 es algo peculiar porque se ha producido una transición de dirección:
David Friedman – Executive Chairman (presidente ejecutivo del consejo). Fue embajador de EE. UU. en Israel durante la primera Administración Trump.
NSO lo nombró presidente ejecutivo en noviembre de 2025, coincidiendo con la entrada de los nuevos inversores estadounidenses.
Yaron Shohat – CEO durante la etapa inmediatamente posterior a la salida de Shalev Hulio.
Shohat había sido COO y asumió el liderazgo en 2022.
Sin embargo, Shohat dejó posteriormente el cargo de CEO, en el marco de la nueva reorganización.
Fuentes de enero de 2026 informaron de su salida y de nuevos cambios en la dirección.
Shalev Hulio – cofundador y antiguo CEO, ya no dirige la compañía. Durante un tiempo permaneció como figura importante de la dirección -Global President y vicepresidente del consejo-, pero la información más reciente indica que la nueva estructura ha supuesto una ruptura con la etapa de los fundadores.
¿Y quién está en el consejo?
Aquí hay menos transparencia pública que en una empresa cotizada.
La información disponible identifica, entre otros, a:
David Friedman, Executive Chairman.
Stephen Peel, miembro del consejo.
Ilana Sarfati, miembro del consejo.
En los primeros años recibió financiación de inversores de capital riesgo encabezados por Eddy Shalev, de Genesis Partners. Genesis habría invertido aproximadamente 1,8 millones de dólares por alrededor del 30% de la compañía.
En 2014 aparece el primer gran cambio.
El fondo estadounidense Francisco Partners, especializado en private equity tecnológico, adquirió aproximadamente el 70% de NSO por unos 120–130 millones de dólares.
Esto es importante porque significa que durante la etapa de mayor expansión inicial de Pegasus, NSO ya tenía un propietario financiero estadounidense mayoritario.
En febrero de 2019 se produce una operación bastante más compleja. Los fundadores recompran NSO con Novalpina
Francisco Partners vende su participación mayoritaria a un grupo formado por:
Shalev Hulio
Omri Lavie
otros miembros de la dirección
Novalpina Capital, fondo europeo de private equity.
La operación valoró NSO en aproximadamente 1.000 millones de dólares. Hulio y Lavie aportaron alrededor de 100 millones de dólares, mientras que Novalpina proporcionó el respaldo financiero principal.
2021: explota Novalpina
Aquí comienza la parte realmente complicada.
Los tres principales responsables de Novalpina -Stephen Peel, Stefan Kowski y Bastian Lueken- entraron en una disputa interna muy seria.
2014–2019 → mayoría estadounidense (Francisco Partners)
2019–2021 → Novalpina + fundadores
2023–2025 → Omri Lavie
2025–2026 → inversores estadounidenses
Análisis e indicios 2018 – 2022
En el estudio, “Hide and Seek”, datado de 2018, Citizen Lab analizó la infraestructura mundial de Pegasus y encontró indicios de operadores en 45 países, entre ellos Marruecos. Identificó además un operador que parecía centrarse en Marruecos y que podría estar realizando vigilancia también en otros países, incluidos Argelia, Francia y Túnez
Eso nos permite investigar algo mucho más concreto: qué infraestructura técnica identificó Citizen Lab como “operador marroquí”, qué dominios/IP utilizaba, qué países y objetivos aparecían asociados a ese operador y si existe alguna coincidencia técnica con los teléfonos de Sánchez o Robles.
El Gobierno español anunció el 2 de mayo de 2022 que los teléfonos de Sánchez y Robles habían sido infectados con Pegasus en 2021. Pero la información pública de Citizen Lab que he encontrado no atribuye esas infecciones a Marruecos.
Aquí entra un poco la duda, pues ¿dijo la verdad el gobierno de España en 2022? ¿y porqué iba a decirla cuando sabiendo que había sido hackeado desde 2021, espera un año para hacer pública la noticia, después de haber cedido ya a las exigencias del monarca alauita, en su cesión del Sahara?
Entiendo que en los gobiernos social-comunistas la opacidad es clave y tener al ciudadano ignorante es vital para los intereses de estos tipos de «gobiernos».
En 2022. El CNI y el Centro Criptológico Nacional (CCN). Y aquí hay que ser muy preciso, en su versión oficial española no llegaron a decir públicamente que hubiera quedado demostrado que Marruecos fuera el autor.
El Parlamento Europeo, a fecha de 22 de mayo de 2023 también destacó que había poca información pública sobre los detalles de estos ataques, precisamente porque no fueron descubiertos por una investigación independiente como las de Citizen Lab, sino anunciados por el Gobierno español tras los análisis oficiales. Y aquí han pasado ya dos años, e insisto, no es de extrañar que en gobiernos social-comunistas la claridad brille por su ausencia, pues cuanta más opacidad mejor para quienes gobiernan, y más si tenemos en cuenta la relevancia y la magnitud de los datos robados.
Análisis e indicios 2025:
El 6 de febrero de 2025, el juez de la Audiencia Nacional José Luis Calama dicta un auto en el que, a pesar de solicitar más información a Francia sobre sus investigaciones sobre el espionaje a personalidades de este país con el programa Pegasus e insistir en reclamar a las autoridades judiciales de Israel su colaboración en las pesquisas, asume que, como apuntan los expertos del Centro Criptológico Nacional (CCN, dependiente del CNI), será “prácticamente imposible” saber quién infectó.
Si buscamos relación entre los 65 Limited Partners o grupos inversores que apoyan a NSO no encontramos ningún grupo marroquí, pero si encontramos a la aseguradora francesa CNP Assurances la cual financia a NSO.
CNP Assurances no es una aseguradora privada independiente en el sentido tradicional; desde 2020 forma parte al 100 % de La Banque Postale, dentro del gran polo financiero público francés.
¿Y porqué iba a querer Francia faciltiar información al juez Calama?
Análisis e indicios 2026:
Ahora, la cosa cambia y mucho en 2026
Esto se pone muy interesante…
Fuentes de inteligencia españolas sostienen ahora con mucha más seguridad que Marruecos fue responsable de la operación y que la campaña contra Sánchez habría comenzado incluso antes de mayo de 2021. Pero esto procede de informaciones periodísticas basadas en fuentes de inteligencia, no de un informe del CNI publicado oficialmente ni de una sentencia judicial.
¿y en que se basan?
1. La huella técnica de Pegasus
Pegasus no deja necesariamente un archivo que diga «Marruecos». Lo que los investigadores buscan son artefactos y patrones técnicos: dominios de infección, servidores, direcciones de correo asociadas al operador, identificadores, registros y otros elementos que se repiten entre teléfonos atacados.
Amnistía desarrolló una metodología forense precisamente para esto. Por ejemplo, determinados dominios utilizados para enviar enlaces maliciosos podían relacionarse con la infraestructura de NSO; posteriormente se podían correlacionar esos dominios con otros componentes de la infraestructura de Pegasus.
2. El elemento particularmente importante: infraestructura específica del cliente
La nueva información publicada en julio de 2026 por Le Monde y sus socios es bastante más significativa.
Según documentos procedentes del litigio estadounidense WhatsApp contra NSO Group, la infraestructura de infección de Pegasus era específica para cada cliente. Por tanto, si se encuentran determinadas huellas técnicas idénticas en teléfonos de distintas personas, se puede establecer que esos ataques procedían del mismo cliente de NSO, aunque no aparezca su nombre.
Es un salto importante:
No es simplemente «Marruecos tenía Pegasus».
Es:
«Estos teléfonos presentan la misma huella técnica que otros teléfonos que sabemos que fueron seleccionados por el operador marroquí».
Eso permite una atribución mucho más fuerte.
3. Las direcciones de correo asociadas al cliente
Uno de los indicadores que Le Monde afirma haber encontrado en documentación de investigaciones francesas son direcciones de correo electrónico asociadas a cada cliente de Pegasus.
La ANSSI —la agencia francesa de ciberseguridad— examinó teléfonos de miembros del Gobierno francés afectados por Pegasus. Sus informes encontraron determinados artefactos, entre ellos direcciones de correo electrónico, que permitían distinguir la infraestructura utilizada por un cliente.
Y aquí está lo relevante:
las mismas huellas técnicas encontradas en teléfonos de ministros franceses aparecieron también en teléfonos de periodistas, disidentes y defensores de derechos humanos marroquíes.
Eso permitió relacionar técnicamente esos ataques con el mismo operador.
4. Los propios teléfonos de agentes de la DGST
La investigación de julio de 2026 añade otro elemento bastante extraordinario.
Un antiguo agente de la DGST marroquí, identificado con el nombre de fuente «Safir», proporcionó a los investigadores números de teléfono de agentes que, según su testimonio, participaron en las pruebas y utilización de Pegasus.
Esos números fueron comparados con los datos de selección de objetivos de Pegasus obtenidos por el consorcio del Pegasus Project.
Y aparecían en esos datos.
Además, varios pertenecían a altos responsables de la DGST, incluido Abdeljalil Taki, identificado como director de la DGEI, el departamento relacionado con operaciones e infraestructura de Internet.
Esto proporciona una especie de corroboración cruzada:
datos de Pegasus → números de agentes marroquíes → identificación de esos agentes → testimonio interno sobre su utilización del sistema.
5. ¿Y qué tiene que ver esto con Sánchez?
Aquí debemos ser especialmente rigurosos.
La nueva investigación de 2026 afirma que más de 200 teléfonos españoles aparecieron en listas de objetivos vinculadas a la operación marroquí, incluyendo los de Pedro Sánchez y Margarita Robles. También afirma que hubo intentos contra teléfonos españoles antes de los ataques conocidos de 2021.
Además, el testimonio de «Safir» sostiene que Marruecos utilizaba Pegasus desde aproximadamente 2017, después de recibir acceso al sistema mediante una operación en la que habría intervenido Emiratos Árabes Unidos. Esto último procede del testimonio y de la investigación periodística, no de una confirmación oficial de NSO ni del Gobierno marroquí.
La nueva evidencia procede de una combinación de:
análisis forense;
documentación judicial estadounidense;
datos de targeting de Pegasus;
investigación de Le Monde, Forbidden Stories y socios;
fuentes internas;
testimonios de un antiguo miembro de la DGST.
Es mucho más fuerte que una simple inferencia política, pero sigue siendo diferente de una prueba judicial directa de la cadena de mando.
Y esto conecta muy bien con nuestra investigación anterior sobre NSO → Novalpina → CNP Assurances: los documentos del litigio estadounidense contra NSO parecen ser particularmente valiosos porque pueden revelar cómo NSO identificaba a sus clientes y cómo estaba segregada técnicamente la infraestructura de cada uno.
Ese material puede permitirnos ir un paso más allá: reconstruir qué se sabe sobre el «cliente Marruecos» dentro de NSO —cómo aparece identificado, qué infraestructura tenía, cuándo se activó, qué operadores estaban asociados y qué evidencias conectan esa infraestructura concreta con los teléfonos españoles de 2021.
Para ampliar información :
Los artículos de opinión son responsabilidad exclusiva de sus autores.@UnidadParlamentariaEuropa
#unidadparlamentaria#upr#Luis Navarro García

Descubre más desde REVISTA UNIDAD PARLAMENTARIA
Suscríbete y recibe las últimas entradas en tu correo electrónico.
