EMZETT.
Login

Pegasus

Kurz: Eine hochentwickelte, kommerzielle Spyware der israelischen Firma NSO Group — kann Smartphones oft ohne jede Interaktion des Opfers (“Zero-Click”) vollständig kompromittieren.

Genauer: Pegasus nutzt teure, bisher unbekannte Sicherheitslücken (Zero-Day-Exploits) in Apps wie iMessage oder WhatsApp aus, um sich zu installieren, ohne dass das Opfer einen Link anklicken oder eine Datei öffnen muss. Wird offiziell nur an Regierungen verkauft, war aber wiederholt in Skandale um Überwachung von Journalisten und Aktivisten verwickelt.

Im Detail

Ein typischer Pegasus-Angriffsablauf über eine sogenannte Zero-Click-Lücke:

1. Angreifer sendet eine speziell präparierte Nachricht (z. B. iMessage,
   WhatsApp) an das Zielgerät
2. Die Nachricht nutzt eine unbekannte, ungepatchte Sicherheitslücke
   (Zero-Day) in der Nachrichten-App aus
3. Schadcode wird ausgeführt, OHNE dass das Opfer die Nachricht
   überhaupt öffnen oder darauf reagieren muss
4. Pegasus verschafft sich Root-Zugriff auf das gesamte Gerät
5. Zugriff auf Mikrofon, Kamera, Nachrichten, Standort, Kontakte -
   alles in Echtzeit, unbemerkt vom Opfer

Der Zero-Click-Charakter macht Pegasus besonders gefährlich: Klassische Sicherheitshinweise (“keine verdächtigen Links anklicken”, “keine unbekannten Anhänge öffnen”) greifen hier nicht, weil überhaupt keine Interaktion des Opfers nötig ist. Das macht solche Angriffe fast unmöglich durch Nutzerverhalten allein zu verhindern — Schutz ist praktisch nur durch zeitnahes Einspielen von Sicherheitsupdates möglich, sobald der Hersteller die ausgenutzte Lücke schließt.

NSO Group verkauft Pegasus offiziell ausschließlich an staatliche Stellen zur Bekämpfung von Terrorismus und schwerer Kriminalität — Recherchen von Journalistennetzwerken (u. a. das “Pegasus-Projekt” 2021) deckten jedoch auf, dass die Software wiederholt auch gegen Journalisten, Menschenrechtsaktivisten, Anwälte und Oppositionspolitiker eingesetzt wurde, was international scharfe Kritik und Sanktionen gegen die Firma nach sich zog.

Der Milliardenmarkt für Zero-Day-Exploits

Pegasus ist nur der bekannteste Vertreter eines florierenden, weitgehend legalen Marktes für “Zero-Day”-Sicherheitslücken (siehe Zero-Day): Spezialisierte Firmen und einzelne Forscher verkaufen bisher unentdeckte Schwachstellen in populärer Software (Betriebssysteme, Messaging-Apps, Browser) für sechs- bis siebenstellige Beträge an Regierungsstellen, Geheimdienste oder Sicherheitsfirmen wie NSO Group — statt sie dem betroffenen Hersteller zur Behebung zu melden (Responsible Disclosure). Dieser Markt steht in einem grundsätzlichen ethischen Spannungsfeld: Je länger eine Lücke unentdeckt und ungepatcht bleibt, desto länger bleiben auch alle NICHT beabsichtigten Ziele (gewöhnliche Nutzer derselben Software) verwundbar für JEDEN, der dieselbe Lücke unabhängig findet.

Technische Funktionsweise im Detail

Zero-Click-Exploits wie bei Pegasus nutzen typischerweise Schwachstellen in der Verarbeitung eingehender Daten aus — etwa in der Bild- oder Dateivorschau von Messaging-Apps, die automatisch ausgeführt wird, sobald eine Nachricht empfangen wird, noch bevor der Nutzer sie überhaupt öffnet. Ein bekanntes Beispiel war die “FORCEDENTRY”-Schwachstelle (2021) in Apples iMessage-Bildverarbeitung, die es erlaubte, allein durch das EMPFANGEN einer speziell präparierten Datei (ohne jegliches Öffnen) Code auf dem Zielgerät auszuführen. Apple reagierte mit BlastDoor, einer zusätzlichen Sicherheits-Sandbox speziell für eingehende iMessage-Inhalte, die genau solche Angriffe erschweren soll, indem eingehende Daten isoliert und mit deutlich eingeschränkten Rechten verarbeitet werden, bevor sie das restliche System erreichen können.

Erkennung und Schutzmaßnahmen für Betroffene

Weil Pegasus darauf ausgelegt ist, unentdeckt zu bleiben, ist eine nachträgliche Erkennung schwierig — spezialisierte Organisationen wie das Citizen Lab (Universität Toronto) und Amnesty International’s Security Lab entwickelten forensische Methoden, um Spuren einer Infektion in Gerätelogs nachzuweisen, oft erst Monate nach dem eigentlichen Angriff. Für besonders gefährdete Personen (Journalisten, Aktivisten, Oppositionspolitiker) empfehlen Sicherheitsexperten den sogenannten “Lockdown Mode” moderner Smartphones (eine extrem restriktive Sicherheitseinstellung, die viele Angriffsflächen deaktiviert, auf Kosten reduzierter Funktionalität) sowie konsequentes, zeitnahes Einspielen von Sicherheitsupdates, da Hersteller bekannt gewordene Pegasus-Lücken regelmäßig nachträglich schließen.

Siehe auch: Spyware, Zero-Day