针对欧洲议会的间谍活动
摘要
前欧洲议会议员斯特利奥斯·库洛格卢(Stelios Kouloglou)是欧洲议会调查飞马间谍软件委员会的成员,他曾多次遭到NSO集团飞马间谍软件的攻击,这可能破坏了欧盟议会的保密性。感染可能源自一个获授权在多个欧洲国家开展行动的飞马客户。
暂无内容
查看缓存全文
缓存时间: 2026/07/03 23:17
# 针对欧洲议会的间谍活动:调查间谍软件的委员会成员遭 Pegasus 入侵 - Citizen Lab
来源:https://citizenlab.ca/research/member-of-committee-investigating-spyware-hacked-with-pegasus/
## **主要发现**
- 欧洲议会前议员 **Stelios Kouloglou** 在参与调查 Pegasus 间谍软件滥用问题的委员会期间,多次遭到 NSO Group 的 Pegasus 间谍软件入侵。
- Kouloglou 在 PEGA 委员会活动的关键时期遭到感染,间谍软件很可能捕获了有关委员会活动的非公开信息,可能违反了欧盟议会的保密和特权框架。
- 我们目前未将感染归因于特定政府,也未发现希腊政府负有责任的迹象。相反,我们注意到首次感染与之前识别的 Pegasus 活动(https://citizenlab.ca/research/pegasus-russian-belarusian-speaking-opposition-media-europe/)存在重叠,该活动针对欧洲境内讲俄语和白俄罗斯语的流亡记者和活动人士,表明某个获得授权在多个欧洲国家进行监控的 Pegasus 客户应对此负责。
## 背景
Stelios Kouloglou 是一位著名的希腊调查记者,于 2015 年当选欧洲议会议员(https://www.europarl.europa.eu/meps/en/130833/STELIOS_KOULOGLOU/history/8)。他曾为希腊电台和电视台报道巴黎(1983-84 年)、莫斯科(1989-93 年)和南斯拉夫(1992-95 年)的新闻(https://symbiosis.org.gr/athens-forum-information-disorder-during-a-war-infodemic/)。他后来于 2008 年创办并报道了《无国界电视》(https://www.eurotopics.net/en/148842/tvxs)(TVXS(https://tvxs.gr/taytotita/))。
希腊记者兼欧洲议会议员 Stelios KouloglouKouloglou 作为独立候选人,在激进左翼联盟(Syriza)党的选举名单中当选欧洲议会议员(与左翼有关)。他在 2019 年欧洲选举中再次当选(https://www.europarl.europa.eu/RegData/etudes/STUD/2020/652037/EPRS_STU(2020)652037_EN.pdf)进入下一届议会任期。
Kouloglou 在 2022 年 3 月 24 日至 2023 年 7 月 18 日期间,担任欧洲议会“调查 Pegasus 及同类监控间谍软件使用情况调查委员会”(PEGA 委员会(https://www.europarl.europa.eu/committees/en/archives/9/pega/members))的替补委员(https://www.europarl.europa.eu/meps/en/130833/STELIOS_KOULOGLOU/history/9)。PEGA 委员会于 2022 年 3 月 10 日成立(https://www.europarl.europa.eu/doceo/document/TA-9-2022-0071_EN.html),起因是 2021 年《Pegasus 项目》(https://securitylab.amnesty.org/case-study-the-pegasus-project/)及其他报道揭露欧洲政府使用间谍软件监控记者、活动人士、政治人物及其他公民。该委员会由欧洲议会议员 Sophie in 't Veld 领导,其任务是调查违反欧盟法律的间谍软件使用情况,重点关注“Pegasus 及同类监控间谍软件”。
在担任欧洲议会议员期间,Kouloglou 继续为 TVXS 撰写评论文章并报道新闻。他于 2023 年 10 月脱离(https://www.europarl.europa.eu/meps/en/130833/STELIOS_KOULOGLOU/history/9#detailedcardmep)激进左翼联盟党,此后作为独立议员任职至 2024 年 6 月选举,之后成为新左翼党成员。他的议会任期(https://www.europarl.europa.eu/thinktank/en/document/EPRS_ATA(2024)762363)于 2024 年 7 月结束。
## Kouloglou 遭 Pegasus 间谍软件感染
2026 年 5 月,Kouloglou 联系了 Citizen Lab,我们对其 iPhone 的痕迹进行了取证分析。我们高度确信,他的设备在 2022 年 10 月 21 日左右成功感染了 Pegasus 间谍软件,并在 2023 年 3 月 6 日和 7 日再次感染。
2022 年 10 月 21 日 10:16,设备查找了一个 HomeKit 电子邮件地址 **rauharepo888 [@]gmail.com**。两分钟后,一个 Pegasus 进程使用了移动数据。我们判断该手机此时通过 ***PWNYOURHOME***(https://citizenlab.ca/research/nso-groups-pegasus-spyware-returns-in-2022/)零点击漏洞遭到入侵。PWNYOURHOME 似乎首先涉及攻击者发送一个经过特殊构造的 NSKeyedArchive,该文件进入 HomeKit,随后恶意内容进入 MessagesBlastDoorService。苹果公司在 iOS 16.3.1 中通过修改 HomeKit 缓解了第一个问题,但我们判断他们更早(可能在 iOS 16.1)就修复了 MessagesBlastDoorService 的问题。
我们还在 Kouloglou 的设备上发现于 2023 年 3 月 6 日 09:49 至 2023 年 3 月 7 日 07:30 期间存在 Pegasus 活动,我们认为这很可能与同一个漏洞有关。在这些日期(2022 年和 2023 年),我们判断该设备运行的是 iOS 15.5(19F77)。
这些发现不排除由于可用取证数据限制而无法捕获的额外感染可能性。
**苹果通知**
我们的取证分析进一步验证了目标攻击的发现,表明 Kouloglou 在三个不同时间点(2023 年 3 月 2 日、2023 年 8 月 29 日和 2024 年 4 月 10 日)多次收到苹果公司关于遭到雇佣间谍软件攻击的威胁通知。需要注意的是,苹果及其他公司的威胁通知并非实时警报。它们通常分批发送给用户,往往在攻击发生数月或更久之后。
Kouloglou 向我们报告说,他不记得收到过我们发现的苹果通知。
## 目标攻击背景与 PEGA 委员会活动
Kouloglou 帮助 Citizen Lab 重建了他在遭到 Pegasus 间谍软件攻击期间的活动(详见附录中的详细时间线(https://citizenlab.ca/research/member-of-committee-investigating-spyware-hacked-with-pegasus/#appendix))。在整个考察期间,Kouloglou 撰写了大量文章,并频繁接受关于间谍软件滥用问题的采访。我们在以下各节中总结关键的背景细节。
### 首次 Pegasus 感染期:PEGA 听证会筹备与国家访问
首次已知的 Kouloglou 设备 Pegasus 感染日期——**2022 年 10 月 21 日**——恰好与 PEGA 委员会审议和调查活动的高强度时期吻合。
首先,感染日期之后,一系列 PEGA 委员会听证会即将开始,包括“大型科技公司与间谍软件”(10 月 26 日(https://docs.google.com/document/d/1LgT3n5KWMpTCab7Q4hdC-KJ1T7odcT6jzCQqOohHol4/edit?pli=1&tab=t.3yso0p7cmaj7))、“间谍软件与电子隐私”(10 月 26 日(https://www.europarl.europa.eu/committees/en/pega-hearing-on-spyware-and-eprivacy-/product-details/20221027CHE10844))以及“间谍软件与基本权利”(10 月 27 日(https://www.europarl.europa.eu/committees/en/pega-the-impact-of-spyware-on-fundamenta/product-details/20221027CHE10845))。
重要的是,PEGA 委员会当时也正处于准备发布首份报告草案的阶段。报告草案在发布前几周已在 PEGA 委员会委员及其工作人员之间讨论和传阅。Kouloglou 确认,首次感染日期(2022 年 10 月 21 日)恰逢密集讨论和交流的时期,这些讨论主要通过短信和电子邮件进行。PEGA 委员会报告的首份草案(https://www.politico.eu/wp-content/uploads/2022/11/08/PEGA-draft-report-final-8-1117473.pdf)于 2022 年 11 月 8 日由欧洲议会议员 in 't Veld 提交(https://multimedia.europarl.europa.eu/en/webstreaming/press-conference-by-sophie-in-t-veld-rapporteur-on-pega-draft-report_20221108-1100-SPECIAL-PRESSER)。该草案重点关注波兰、匈牙利、希腊、塞浦路斯和西班牙的间谍软件指控。
除了听证会和报告起草外,PEGA 委员会委员还访问了多个欧洲国家,作为其任务的一部分。整个 10 月,PEGA 委员会正在计划(https://www.asktheeu.org/request/documents_from_meeting_between_p/response/41588/attach/html/3/Delegation%20of%20the%20European%20Parliament%20s%20PEGA%20Committee%20to%20Cyprus%20and%20Greece%201%204%20November%202022%20Invitation%20to%20a%20meeting%20with%20other%20lawyers%20and%20journalists.pdf.html)对希腊和塞浦路斯的研究访问,该访问定于 2022 年 11 月 1 日至 4 日进行。Kouloglou 协助了计划工作,并作为 PEGA 委员会审议的一部分参与了这两次访问。Kouloglou 的设备在行程开始前十天遭到入侵,当时正在交流有关访问的信息。
#### 与 Thanasis Koukakis 会面
2022 年 10 月 21 日,即感染当日,Kouloglou 正在医院接受择期手术。希腊调查记者 Thanasis Koukakis 来到他的病房探望,后者一直深入参与希腊的雇佣间谍软件问题,并于前一个月向 PEGA 委员会作证(https://www.europarl.europa.eu/committees/en/pega-hearing-on-use-of-spyware-in-greece/product-details/20220912CHE10601)。2022 年 3 月,Citizen Lab 证实 Koukakis 本人曾遭到 Intellexa 的 Predator 间谍软件攻击,当时他正在寻求法律救济,并向希腊相关当局就间谍行为提出正式投诉。Koukakis 用一张照片记录了他与 Kouloglou 的会面(**图 2**)。
希腊记者 Thanasis Koukakis 在 Kouloglou 手机遭 Pegasus 间谍软件入侵当日拍摄的照片。经双方同意发布。鉴于感染发生在 Kouloglou 在希腊医院住院期间,其设备上的机密医疗信息(包括病房内的讨论)可能被截获。如果间谍软件捕获了 Kouloglou 与医务人员之间的对话,或存储在手机上的有关预约、检查结果、诊断及其他健康信息,那么入侵其设备的行为可能涉及希腊关于健康相关数据保密的法律,这些数据被视为特殊类别的个人数据,受到加强保护(希腊刑法典下的第 4624/2019 号法律)。
### 第二次 Pegasus 感染期:PEGA 委员会密集审议
Kouloglou 的设备于 **2023 年 3 月 6 日和 7 日** 第二次遭到 Pegasus 间谍软件入侵。据 Kouloglou 称,在此期间,PEGA 委员会正在就最终起草过程进行密集讨论。2023 年 3 月 6 日,Kouloglou 从雅典前往布鲁塞尔,在感染期间(3 月 6 日和 7 日)他正在布鲁塞尔。
可能同样重要的是,此时 PEGA 报告起草人、欧洲议会议员 in 't Veld 正在希腊,作为 LIBE 委员会(公民自由、司法与内政委员会)任务的一部分(https://www.europarl.europa.eu/cmsdata/272031/DraftmissionreportGreece_EN.pdf)。LIBE 委员会是欧洲议会的一个常设委员会,主要负责起草立法并对人权、数据保护、庇护、移民和反歧视等问题进行民主监督。在此次任务中,LIBE 代表团就希腊间谍软件丑闻询问了希腊国家透明度管理局局长及其他官员(报告(https://www.europarl.europa.eu/doceo/document/A-9-2023-0189_EN.html#_section1)第 183 段)。
与前一次感染日期类似,此次感染日期之后也紧随着一系列 PEGA 听证会(https://www.europarl.europa.eu/committees/en/pega-exchange-of-views-on-a-european-sec/product-details/20230317CHE11454)以及对西班牙的研究访问(https://www.europarl.europa.eu/doceo/document/PEGA-CR-746787_EN.pdf)(尽管 Kouloglou 本人未参加该次访问)。此次感染发生在第一份 PEGA 委员会报告通过(https://www.europarl.europa.eu/RegData/etudes/ATAG/2023/747923/EPRS_ATA(2023)747923_EN.pdf)(2023 年 5 月 8 日)前大约两个月。
此外,Kouloglou 和 Thanasis Koukakis 曾通过 WhatsApp 初步计划在 2023 年 3 月 6 日或 7 日左右会面,但最终他们的面对面会面未能实现。
## 欧洲议会处于监控之下
这是首次公开确认 PEGA 委员会委员在任期间成为 Pegasus 间谍软件受害者。
在 PEGA 委员会成立之前,也有少数几起欧洲议会议员遭攻击的公开案例。四名加泰罗尼亚欧洲议会议员曾直接或间接遭到 Pegasus 攻击:欧洲议会议员 Diana Riba 的设备于 2019 年 10 月感染(https://citizenlab.ca/research/catalangate-extensive-mercenary-spyware-operation-against-catalans-using-pegasus-candiru/);加泰罗尼亚欧洲议会议员 Jordi Solé 于 2020 年 6 月在就任欧洲议会议员前不久遭到攻击(https://citizenlab.ca/research/catalangate-extensive-mercenary-spyware-operation-against-catalans-using-pegasus-candiru/);另外两名加泰罗尼亚欧洲议会议员 Clara Ponsati(2020 年 7 月)和 Carles Puigdemont(2019 年 10 月和 2020 年 7 月)则通过其工作人员或家庭成员遭到攻击。Riba、Solé 和 Puigdemont 均加入了 PEGA 委员会:Riba 担任副主席,Puigdemont 为正式委员,Solé 为替补委员。他们与 Antoni Comín 和 Nikos Androulakis(其设备曾遭 Predator 间谍软件攻击)一起向 PEGA 委员会作证(https://www.europarl.europa.eu/news/fi/press-room/20221003IPR42114/spyware-inquiry-discussion-with-targeted-meps)。
在 PEGA 委员会之外,2024 年 2 月,《政客》(Politico)报道(https://web.archive.org/web/20240224064325/https://www.politico.eu/article/nathalie-loiseau-elena-yoncheva-pegasus-spyware-european-parliament-security-defense-subcommittee/)称,安全和防务小组委员会的欧洲议会议员被要求检查手机,因为两部设备上发现了间谍软件痕迹(https://web.archive.org/web/20240224064346/https://www.politico.eu/article/parliament-defense-subcommittee-phones-checked-for-spyware/)。法国欧洲议会议员 Nathalie Loiseau(该委员会主席)确认她遭到 Pegasus 攻击(https://web.archive.org/web/20240224132234/https://www.lepoint.fr/monde/nathalie-loiseau-mon-telephone-a-ete-infecte-par-le-logiciel-espion-pegasus-17-02-2024-2552661_24.php#11)。欧洲议会 IT 服务部门通知(https://web.archive.org/web/20240224064325/https://www.politico.eu/article/nathalie-loiseau-elena-yoncheva-pegasus-spyware-european-parliament-security-defense-subcommittee/)保加利亚欧洲议会议员 Elena Yoncheva,她的设备在 2023 年 10 月底遭到攻击(https://www.segabg.com/hot/category-bulgaria/telefona-na-elena-yoncheva-sa-otkriti-sledi-shpionski-softuer)。2024 年 5 月,在 PEGA 委员会程序结束后,德国欧洲议会议员 Daniel Freund 宣布(https://therecord.media/german-parliament-hungary-spyware)他遭到了 Candiru 雇佣间谍软件的攻击。
## 归因
虽然我们高度确信 Kouloglou 遭到了 NSO Group 的 Pegasus 雇佣间谍软件攻击和感染,但我们目前未将这些调查归因于某个特定的 NSO Group 客户。
自 2022 年以来,
相似文章
欧盟政客调查Pegasus间谍软件,随后该软件出现在其中一人的手机上
据公民实验室一份最新报告称,一名参与欧洲议会委员会调查Pegasus间谍软件的希腊欧洲议会议员本人多次遭到同一间谍软件的攻击。
欧盟将闭门立法聊天控制
欧盟面临对私人通信的双重威胁:欧洲议会主席罗伯塔·梅索拉推动复活聊天控制1.0,而即将进行的关于聊天控制2.0的三方谈判可能实施大规模监控、无证扫描,并终结匿名通信。民权活动人士重新启动了fightchatcontrol.eu网站,动员公民反对这些不民主的幕后交易。
Meta指控NSO集团通过新的WhatsApp攻击违反间谍软件禁令
Meta提交了一份藐视法庭动议,指控NSO集团通过WhatsApp发起新的间谍软件攻击,违反了永久禁令,这延续了围绕Pegasus间谍软件的长期法律斗争。
欧盟议会批准Chat Control 1.0 – Breyer:"我们的孩子输了"
欧盟议会批准了一项临时法规,允许在无嫌疑的情况下对私人通信进行大规模扫描(Chat Control 1.0),尽管多数议员反对,但由于一项要求绝对多数的程序规则,该法规仍得以通过。该措施有效期至2028年,引发了民权活动人士的批评,他们警告这破坏了民主和隐私。
多数欧洲议员投票反对让大型科技公司读取我们的信息,但他们还是会这样做
欧洲议会投票决定延长一项立法,允许大型科技公司自愿扫描私人信息以寻找儿童性虐待材料,尽管多数议员反对该提案,但通过绕过正常辩论的程序性操作得以通过。