En este artículo
- Qué es Pegasus, técnicamente
- Las víctimas confirmadas por Citizen Lab
- El gobierno español como comprador
- El cuello de botella que la IA elimina
- La normalización política
- La cuestión política
Definiciones · Referencias · Para profundizar · También te interesa · En otros sitios
Hoy hablamos de la herramienta que más ha hecho por convertir el espionaje de Estado en un servicio comprable como cualquier otra licencia de software. Se llama Pegasus, lo desarrolla la empresa israelí NSO Group, y lleva más de una década en uso por gobiernos de todo el mundo —incluyendo el español—. La tesis es áspera. Pegasus por sí solo era un instrumento de vigilancia de alta calidad pero con un cuello de botella: alguien tenía que leer lo que captaba. La combinación de Pegasus —o sus equivalentes técnicos— con modelos de lenguaje generativos elimina ese cuello. ¿Por qué importa al usuario europeo? Porque la infraestructura técnica y legal para el espionaje masivo automatizado existe, es comprable, y los gobiernos democráticos ya la usan. Mi opinión está sesgada por haber leído cada informe de Citizen Lab desde 2018. Forma la tuya.
Llevo siete años con los informes de Citizen Lab en la pestaña fija. Cada informe nuevo amplía la lista de víctimas confirmadas y de gobiernos compradores. La trayectoria es predecible y conviene mirarla con detalle porque ilumina algo que la prensa cubre como anécdota geopolítica y que, en realidad, es estructura permanente.
Qué es Pegasus, técnicamente
NSO Group Technologies es una empresa israelí fundada en 2010 por Niv Carmi, Shalev Hulio y Omri Lavie. Su producto estrella es Pegasus, un software espía que se instala remotamente en teléfonos móviles iOS y Android. La empresa vende exclusivamente a gobiernos —según declaraciones oficiales— y bajo licencias controladas por el Ministerio de Defensa israelí, que autoriza cada exportación.
El funcionamiento técnico es lo que distingue a Pegasus de otros software espía. La instalación se realiza, en sus versiones más sofisticadas, mediante exploits zero-click: la víctima no necesita pinchar en ningún enlace ni descargar nada. En 2019 bastaba con una llamada perdida en WhatsApp para infectar el dispositivo. En 2021, una imagen recibida en iMessage producía la infección sin que el usuario abriera el mensaje. Los exploits aprovechan vulnerabilidades en el sistema operativo o en aplicaciones de mensajería antes de que el fabricante las haya descubierto y parcheado.
Una vez instalado, Pegasus accede a prácticamente todo lo que el dispositivo contiene: mensajes de texto y de aplicaciones cifradas (WhatsApp, Signal, Telegram), correos electrónicos, historial de llamadas, contactos, ubicación GPS en tiempo real, micrófono y cámara —que puede activar remotamente—, fotos, contraseñas guardadas, historial de navegación. La extracción se realiza de forma encriptada hacia servidores controlados por el cliente gubernamental.
El precio aproximado del despliegue de Pegasus, según fuentes de la propia NSO Group recogidas en demandas judiciales, ronda los 500.000 dólares por objetivo individual, con licencias plurianuales para gobiernos que infectan a un número mayor de teléfonos. Es decir: espiar industrialmente vale entre cinco y diez millones de dólares al año por país comprador. Una fracción mínima de cualquier presupuesto de inteligencia.
Las víctimas confirmadas por Citizen Lab
El trabajo de identificación de objetivos lo realiza principalmente Citizen Lab, un laboratorio académico de la Munk School of Global Affairs de la Universidad de Toronto, especializado en seguridad digital y derechos humanos desde 2001. Citizen Lab ha desarrollado herramientas forenses para detectar la presencia de Pegasus en dispositivos y ha publicado informes técnicos sobre decenas de casos en una docena de países.
La lista de víctimas confirmadas se ha ido extendiendo año tras año. Periodistas: Jamal Khashoggi, columnista del Washington Post asesinado en el consulado saudí de Estambul el 2 de octubre de 2018, había sido objetivo de Pegasus, al igual que su prometida Hatice Cengiz, varios de sus colegas y familiares. Periodistas en México, Hungría, India, Marruecos, Azerbaiyán han sido infectados con la herramienta. El Pegasus Project, un consorcio internacional de medios coordinado por Forbidden Stories con apoyo técnico de Amnistía Internacional y Citizen Lab, publicó en julio de 2021 una investigación de varios meses que documentaba más de 50.000 números de teléfono que habrían sido seleccionados como posibles objetivos por clientes de NSO Group.
Activistas y abogados de derechos humanos: numerosos en México, India, Bahrein, Marruecos. Políticos: el caso más sonado en España, confirmado oficialmente por el Centro Criptológico Nacional (CCN-CERT) en mayo de 2022, documentó que el teléfono del presidente del Gobierno Pedro Sánchez había sido infectado con Pegasus en mayo y junio de 2021, con dos extracciones documentadas de datos. La ministra de Defensa Margarita Robles fue también víctima. El Ministerio del Interior, encabezado entonces por Fernando Grande-Marlaska, abrió investigación. La autoría no se ha atribuido oficialmente a ningún Estado a día de hoy, pero las hipótesis circulantes apuntan a actores con interés en la política española sobre Cataluña o el Sáhara.
Lo importante de la lista no es cada nombre individual. Es el patrón. Pegasus se vende con el argumento de combatir terrorismo y delincuencia organizada. La evidencia acumulada por Citizen Lab y por consorcios periodísticos durante una década muestra que se usa también, y sistemáticamente, contra periodistas, activistas, abogados, opositores políticos y, en algunos casos, contra cargos democráticos del propio país comprador. El abuso no es excepción; es uso habitual.
El gobierno español como comprador
España no es solo víctima de Pegasus en el caso Sánchez-Robles. Es también compradora. La existencia del contrato con NSO Group fue confirmada por Paz Esteban, entonces directora del Centro Nacional de Inteligencia, en una comparecencia ante la Comisión de Secretos Oficiales del Congreso de los Diputados en mayo de 2022. El CNI había usado Pegasus contra objetivos vinculados al independentismo catalán, según se confirmó en esa misma comparecencia. El número de objetivos infectados rondaba los 18, pero el alcance total —incluyendo investigaciones autorizadas judicialmente o no— quedó parcialmente clasificado.
Citizen Lab había documentado previamente, en su informe CatalanGate de abril de 2022, la infección con Pegasus de al menos 65 personas vinculadas al movimiento independentista catalán: presidentes de Generalitat (Pere Aragonès, Quim Torra, Roger Torrent), eurodiputados, abogados, activistas. La autoría de algunas infecciones fue atribuida posteriormente al CNI; otras quedaron sin atribución firme.
El balance, sin entrar en valoraciones políticas que cada lector hará por sí mismo, es operativo: España es a la vez compradora y víctima de la misma herramienta. La asimetría se sostiene mientras Pegasus se compra y se usa sin debate parlamentario público suficiente, y mientras la ciudadanía no exige garantías procesales más estrictas para el uso de software espía contra el propio cuerpo político.
El cuello de botella que la IA elimina
Aquí entra la parte que el caso Pegasus por sí solo no termina de mostrar. Hasta aproximadamente 2022, el espionaje mediante Pegasus tenía un cuello de botella humano. Una vez instalado el software y extraídos los datos, alguien debía leerlos. Las conversaciones de WhatsApp de un objetivo durante un mes pueden ser miles de mensajes. Las grabaciones de audio que el micrófono captura pueden ser cientos de horas. Los correos electrónicos pueden ser decenas de miles. El trabajo de análisis era enorme y caro.
Eso significaba, en la práctica, que un servicio de inteligencia podía espiar simultáneamente a docenas o cientos de objetivos seleccionados, no a decenas de miles. La limitación operativa era humana, no técnica.
La aparición de modelos de lenguaje generativos de gran capacidad —GPT-4, Claude, Gemini, Llama 3.3 y posteriores, así como modelos especializados desarrollados internamente por agencias de inteligencia— ha eliminado en buena medida ese cuello de botella. Un modelo de lenguaje puede leer en minutos los miles de mensajes de un objetivo, identificar patrones temáticos, extraer entidades nombradas, detectar relaciones, resumir el contenido relevante, marcar lo que merece atención humana. Los modelos multimodales pueden, además, transcribir y analizar audio masivamente. La cifra estimada de coste de procesamiento por objetivo cae de horas-hombre cualificadas a minutos de inferencia.
La consecuencia es estructural. Un servicio de inteligencia que antes podía espiar industrialmente a doscientos objetivos puede ahora, con el mismo personal, espiar a veinte mil. Las restricciones operativas se relajan. Las restricciones legales —si existen— se vuelven proporcionalmente más laxas porque son las únicas que quedan vinculantes.
Esto no es teoría especulativa. Los pliegos de contratación pública de varias agencias estadounidenses, británicas y europeas durante 2023 y 2024 incluyen específicamente sistemas de procesamiento masivo de comunicaciones interceptadas con apoyo de modelos de lenguaje. La integración ya está en curso. Las cifras totales de objetivos vigilados se mantienen bajo secreto operativo, pero los presupuestos son públicos y muestran inversión creciente.
La normalización política
Lo más perturbador no es que un régimen autoritario use Pegasus —eso es esperable—. Es que gobiernos democráticos lo compren y lo usen, también, contra opositores políticos internos. La lista de Estados democráticos confirmados como compradores incluye Estados Unidos (mediante FBI y DEA, con restricciones añadidas tras 2021), Alemania (BKA), Países Bajos (AIVD), Bélgica, Polonia (CBA hasta 2023, con uso documentado contra opositores), Hungría, México, Israel, India, Tailandia y España.
El argumento jurídico que sostiene el uso es siempre el mismo: combatir terrorismo, narcotráfico, crimen organizado. El argumento operativo es similar: «no podemos hablar de objetivos específicos por seguridad nacional». El balance demostrable es invariable: además de los usos descritos en el argumento, hay usos contra periodistas y opositores políticos en la mayoría de países compradores.
La normalización descansa sobre tres pilares. Primero, opacidad legislativa: las normas que regulan el uso del software espía son generales, no enumeran productos concretos, y dejan amplio margen al ejecutivo. Segundo, control parlamentario débil: las comisiones de secretos oficiales reciben información limitada, votan a puerta cerrada y rara vez se filtra fricción seria. Tercero, opinión pública desinformada: la mayoría de ciudadanos no sabe que su Gobierno usa Pegasus, no conoce los casos documentados de abuso, y no exige reformas porque no tiene marco.
La cuestión política
Esto es opinión personal pero la sostiene la documentación pública acumulada. La combinación de software espía de calidad militar disponible comercialmente, gobiernos democráticos compradores sin control parlamentario robusto, y modelos de IA generativa que automatizan el análisis a escala industrial constituye una arquitectura técnica y legal para el espionaje masivo permanente. No futurible: presente operativo.
Lo que no está claro es qué se hace con la herramienta una vez es rutina. La historia de las tecnologías de vigilancia sugiere que las herramientas tienden a usarse hasta el límite de lo legal y, en ocasiones, más allá. Cuanto más fácil es espiar a cien mil personas, más probabilidad hay de que se espíe a cien mil personas. La presunción de que solo se espiará a objetivos legítimos descansa, en última instancia, en la voluntad política y profesional de los servicios que operan la herramienta. Esa voluntad varía con el ciclo político, con la presión social, con incentivos cambiantes.
Lo que pediría yo —y aquí sí con algo de esperanza porque hay precedentes regulatorios— es marco europeo específico sobre software espía. Tres exigencias mínimas. Primero, prohibición de su uso contra periodistas, abogados, parlamentarios y miembros del propio cuerpo político salvo autorización judicial específica con motivación pormenorizada. Segundo, registro público auditable —con plazos razonables de desclasificación— de todos los objetivos infectados, su autorización legal y los resultados obtenidos. Tercero, mecanismo independiente de revisión técnica forense disponible para cualquier ciudadano que sospeche infección, similar al disponible para amparos por escuchas telefónicas. Ninguna de las tres garantiza eliminación del abuso. Las tres lo dificultan operativamente.
El dato concreto que cierra. En mayo de 2025, un jurado federal en California falló contra NSO Group en el caso WhatsApp Inc. v. NSO Group Technologies Limited, presentado en 2019, ordenando a la empresa pagar aproximadamente 167 millones de dólares en daños punitivos y 444.000 dólares en daños compensatorios por la infección de unos 1.400 dispositivos de WhatsApp en 2019. Esa cifra es la primera victoria judicial significativa contra NSO en jurisdicción occidental y, aunque pequeña respecto al daño difuso causado por una década de uso, marca precedente jurídico utilizable por futuras demandas. La industria del software espía comercial existirá mientras los gobiernos sigan comprándolo. Que existan jurisprudencia y normativas que limiten su uso es la única defensa estructural disponible. España, como compradora y como víctima, debería liderar esa exigencia. No lo está haciendo.
Definiciones
Software espía: programa informático diseñado para acceder a un dispositivo sin autorización del usuario y extraer información, monitorizar actividad, controlar funciones del dispositivo. Pegasus es el ejemplo más conocido.
Zero-click exploit: vulnerabilidad técnica que permite infectar un dispositivo sin que el usuario realice ninguna acción consciente, ni siquiera abrir un mensaje. Son las más caras de desarrollar y las más buscadas por las agencias.
Citizen Lab: laboratorio académico interdisciplinario de la Universidad de Toronto, especializado en investigación forense de software espía y vigilancia estatal. Su trabajo ha sido decisivo para documentar el uso de Pegasus.
Pegasus Project: consorcio periodístico internacional coordinado por Forbidden Stories en 2021 con la participación de 17 medios y el apoyo técnico de Amnistía Internacional y Citizen Lab. Publicó una investigación que documentaba más de 50.000 posibles objetivos.
Referencias
Citizen Lab, CatalanGate: Extensive Mercenary Spyware Operation against Catalans Using Pegasus and Candiru (Universidad de Toronto, abril de 2022). Informe técnico sobre las infecciones documentadas en el movimiento independentista catalán.
Forbidden Stories & Amnistía Internacional, The Pegasus Project (julio de 2021). Investigación periodística conjunta sobre el alcance global del software.
The Washington Post, cobertura del asesinato de Jamal Khashoggi y de su vinculación con Pegasus (2018-2022).
Centro Criptológico Nacional (CCN-CERT), comunicado oficial sobre la detección de Pegasus en los dispositivos de Pedro Sánchez y Margarita Robles (mayo de 2022). Documento institucional.
WhatsApp Inc. v. NSO Group Technologies Limited, U.S. District Court for the Northern District of California, demanda presentada en octubre de 2019. Fallo del jurado en mayo de 2025 con condena de aproximadamente 167 millones de dólares.
Ronen Bergman, Rise and Kill First: The Secret History of Israel's Targeted Assassinations (Random House, 2018). Marco histórico sobre la doctrina israelí de inteligencia y operaciones especiales, contexto para entender el ecosistema NSO.
Amnistía Internacional, Forensic Methodology Report: How to Catch NSO Group's Pegasus (Amnistía, julio de 2021). Documentación técnica del método forense para detectar infecciones.
Para profundizar
Shoshana Zuboff, The Age of Surveillance Capitalism (PublicAffairs, 2019). Marco general sobre la economía y política de la vigilancia digital contemporánea.
Kate Crawford, Atlas of AI (Yale University Press, 2021). Capítulos sobre las infraestructuras materiales y políticas de los sistemas de vigilancia con IA.
Edward Snowden, Permanent Record (Metropolitan Books, 2019). Testimonio sobre la arquitectura de vigilancia masiva estadounidense pre-IA, base para entender el salto que la IA generativa permite ahora.
John Scott-Railton et al., publicaciones académicas en citizenlab.ca/publications. Archivo continuo de la investigación de Citizen Lab.
También te interesa
- A propósito del deepfake de Taylor Swift
- El fraude de 25 millones por videollamada deepfake en Hong Kong
- Hablemos de los anotadores kenianos detrás de ChatGPT

Comentarios0
Todavía no hay comentarios.
Deja un comentario