El informe también aporta nuevos elementos sobre los ataques que comprometieron los teléfonos de dos ministros españoles en 2021.
Durante años, una de las grandes preguntas alrededor de Pegasus no fue qué podía hacer el spyware, sino quién estaba detrás de determinados ataques.
Una nueva investigación de Amnesty International intenta cerrar parte de ese círculo.
Publicada el 1 de octubre de 2026 bajo el título “We start with the verdict: Inside Morocco’s Surveillance Machine”, la investigación reconstruye lo que la organización describe como un amplio ecosistema de vigilancia utilizado por las autoridades marroquíes, particularmente por la Direction Générale de la Surveillance du Territoire (DGST), el servicio de inteligencia interior del país.
El trabajo combina testimonios de personas que trabajaron dentro de los servicios de inteligencia, datos filtrados, documentación interna de proveedores de tecnología de vigilancia, análisis forense e investigaciones periodísticas.
El resultado va bastante más allá de Pegasus.
Según Amnesty, Marruecos habría construido durante años una infraestructura capaz de combinar spyware comercial, interceptación de telecomunicaciones, herramientas forenses, seguimiento físico, cámaras, IMSI catchers, infiltración de dispositivos e incluso teléfonos previamente comprometidos antes de ser vendidos a determinados objetivos.
Pero entre todos esos elementos aparece uno particularmente sensible: España.
Los teléfonos de dos ministros españoles
En 2022, el gobierno español reveló que los teléfonos de la entonces ministra de Defensa, Margarita Robles, y del ministro del Interior, Fernando Grande-Marlaska, habían sido infectados con Pegasus.
Los ataques se habían producido en 2021, en medio de una fuerte crisis diplomática entre España y Marruecos.
La cuestión que permanecía abierta era la atribución.
La nueva investigación de Amnesty sostiene que documentación judicial española permite vincular los ataques contra ambos ministros con infraestructura asociada a un mismo operador de Pegasus que también habría atacado a objetivos relacionados con Marruecos.
Según la investigación, una orden judicial española identifica una cuenta de Apple utilizada para ejecutar ataques zero-click mediante iMessage contra los dispositivos de Robles y Grande-Marlaska.
Ese mismo identificador habría sido utilizado también contra un periodista marroquí exiliado y contra un activista francés favorable a la causa saharaui.
La relevancia técnica de esa coincidencia está en cómo funcionaba la infraestructura de Pegasus.
Una infraestructura distinta para cada cliente
Documentación interna de NSO Group analizada por Amnesty aporta nuevos detalles sobre la arquitectura operativa del spyware.
Según esos documentos, la empresa registraba infraestructura de ataque específica para cada cliente. Esto permite utilizar determinados componentes técnicos como una forma de agrupar operaciones y vincular ataques aparentemente independientes con un mismo operador.
Amnesty sostiene que este conocimiento permite reforzar metodologías utilizadas durante años por investigadores de spyware para identificar clusters de actividad.
En el caso marroquí, la organización afirma que esa infraestructura permite conectar ataques contra personas dentro de Marruecos con operaciones contra periodistas, activistas, diplomáticos y funcionarios en el extranjero.
Esto no convierte automáticamente cada infección en una prueba judicial de quién dio una orden concreta, pero sí aporta una pieza técnica importante para reconstruir quién operaba determinada infraestructura.
La investigación concluye que las autoridades marroquíes utilizaron Pegasus entre 2017 y 2021, y señala que su utilización podría haberse extendido posteriormente. Marruecos ha negado anteriormente acusaciones relacionadas con el uso de Pegasus; Amnesty afirma que contactó a las autoridades marroquíes antes de publicar este nuevo informe y no recibió respuesta.
Pegasus no empezó apuntando a terroristas
Otro de los hallazgos relevantes del informe está en los primeros meses de utilización del sistema.
Amnesty analizó 103 personas cuyos números habrían sido introducidos en el sistema operado por la DGST entre septiembre y diciembre de 2017.
De ellas, 65 eran defensores de derechos humanos, periodistas, abogados o académicos. Solo 25 eran políticos o funcionarios.
Para Amnesty, estos datos muestran que la sociedad civil no apareció accidentalmente entre los objetivos del sistema: representó aproximadamente dos tercios de los blancos identificados durante los primeros meses de operación.
Esto resulta especialmente significativo frente a la posición histórica de NSO Group, que sostiene que Pegasus se licencia para investigaciones relacionadas con terrorismo y delitos graves.
La investigación describe además diferentes mecanismos utilizados para comprometer dispositivos: ataques mediante enlaces, exploits zero-click y técnicas de network injection capaces de aprovechar la infraestructura de telecomunicaciones para introducir el spyware.
Casi 13.000 números bajo la lupa
El alcance potencial sería mucho mayor.
De acuerdo con la documentación analizada por Amnesty, cerca de 13.000 números telefónicos fueron seleccionados como posibles objetivos dentro del sistema atribuido a la DGST.
Seleccionar un número no significa necesariamente que el dispositivo haya sido comprometido. Esa distinción es importante: una lista de objetivos potenciales no constituye por sí sola evidencia forense de una infección.
Pero el volumen permite dimensionar la escala de la infraestructura.
Y Pegasus era solo una parte.
El informe identifica contratos o utilización de tecnologías vinculadas con empresas como Hacking Team, Verint, Amesys y Cellebrite, además de IMSI catchers, sistemas de interceptación de comunicaciones y herramientas capaces de extraer información de dispositivos bajo custodia física de las autoridades.
Amnesty también describe una técnica mucho más difícil de detectar desde el punto de vista del usuario: dispositivos móviles que habrían sido previamente infectados y luego colocados en comercios para terminar en manos de personas específicas.
La vigilancia, en ese escenario, comienza antes de que la víctima saque el teléfono de la caja.
El problema no es solamente Pegasus
Durante años, Pegasus se convirtió en el símbolo de la industria del spyware mercenario. Pero concentrarse únicamente en una herramienta puede ocultar un fenómeno más amplio.
El informe de Amnesty describe un ecosistema donde diferentes tecnologías se complementan: comprometer remotamente un teléfono, interceptar tráfico de telecomunicaciones, extraer físicamente información de un dispositivo, localizar personas, controlar cámaras o recurrir directamente a vigilancia tradicional.
El atacante no necesita que todas las técnicas sean sofisticadas. Necesita suficientes caminos para llegar al objetivo.
Y ahí aparece una de las dimensiones más incómodas de este caso.
La industria de la vigilancia comercial permitió que capacidades que hace algunas décadas estaban reservadas a un pequeño grupo de servicios de inteligencia pudieran adquirirse como productos y servicios especializados.
Pegasus representa quizá su expresión más conocida, pero no la única.
La investigación sobre Marruecos muestra además que esas capacidades no necesariamente permanecen dentro de las fronteras del Estado que las adquiere. Cuando la infraestructura permite comprometer silenciosamente un teléfono situado en otro país, la vigilancia se convierte también en un problema de soberanía digital.
Un ministro, un periodista o un activista pueden encontrarse físicamente en Europa mientras el dispositivo que llevan en el bolsillo responde a una infraestructura operada desde otro lugar.
La frontera política sigue existiendo.
La frontera digital es bastante más difícil de defender.
Fuente principal: Amnesty International Security Lab — “We start with the verdict: Inside Morocco’s Surveillance Machine”



