La Unión Europea se enfrenta a un nuevo escrutinio sobre las prácticas de vigilancia después de una investigación forense revolucionaria que revela que un ex diputado del Parlamento Europeo fue atacado con software espía sofisticado mientras servía en un comité encargado de examinar exactamente esos abusos.
Antecedentes sobre el spyware de Pegasus y la investigación de PEGA
Pegasus, desarrollado por la empresa israelí NSO Group, es una poderosa herramienta de vigilancia comercial capaz de infiltrarse en dispositivos móviles para acceder a mensajes, llamadas, cámaras, micrófonos y datos de ubicación sin interacción del usuario. Su implementación ha sido documentada en decenas de países, a menudo dirigida a periodistas, activistas y figuras políticas.En respuesta a las revelaciones generalizadas en 2021, el Parlamento Europeo estableció el Comité de Investigación para investigar el uso de Pegasus y el equivalente de spyware de vigilancia, conocido como PEGA, en marzo de 2022.
El trabajo del comité PEGA destacó cuestiones sistémicas, incluido el uso de spyware en países como Polonia y Hungría contra figuras de la oposición, periodistas y la sociedad civil. Su informe final describió la situación como "el Watergate de Europa", subrayando que los abusos de spyware no representaban incidentes aislados, sino un desafío más amplio a los derechos fundamentales y al Estado de Derecho en todo el bloque.
El caso de Stelios Kouloglou
Stelios Kouloglou, periodista investigador griego y ex eurodiputado que sirvió de 2015 a 2024, fue miembro del comité PEGA a lo largo de su existencia. Mientras llevaba a cabo investigaciones sobre abusos de spyware —incluidos viajes para entrevistar a víctimas y participar en audiencias— su iPhone personal fue comprometido varias veces con Pegasus. El análisis forense realizado por el Laboratorio Ciudadano de la Universidad de Toronto confirma infecciones el o alrededor del 21 de octubre de 2022, y de nuevo el 6 y 7 de marzo de 2023. Estos incidentes ocurrieron durante períodos de intensa actividad del comité, incluyendo audiencias clave y la redacción de los hallazgos.
El primer compromiso tuvo lugar mientras Kouloglou se encontraba en Atenas recuperándose de la cirugía. Las infecciones posteriores ocurrieron en Bruselas en medio de negocios parlamentarios.El informe de Citizen Lab señala que los atacantes podrían haber obtenido acceso a documentos confidenciales, deliberaciones internas y comunicaciones personales, potencialmente comprometiendo la integridad de la investigación misma.
Principales conclusiones del informe Citizen Lab
El análisis de Citizen Lab, publicado a principios de julio de 2026, proporciona pruebas de alta confianza de infecciones de Pegasus en el dispositivo de Kouloglou.Los investigadores identificaron artefactos consistentes con la operación del spyware y vincularon alguna actividad a patrones vistos en el objetivo previo de periodistas y activistas de habla rusa y bielorrusa.
Apple emitió notificaciones de amenazas al dispositivo en los meses posteriores a las infecciones, aunque Kouloglou no tiene recuerdo de haberlas visto en ese momento.El informe subraya que el momento se alinea con las fases críticas del trabajo del comité PEGA, lo que sugiere esfuerzos deliberados para monitorear o interrumpir la investigación en lugar de marcar aleatoriamente.
Todos los detalles están disponibles en laInforme del laboratorio ciudadano. el
Photo by Hans-Peter Traunig on Unsplash
Reacciones de parlamentarios y instituciones europeas
Saskia Bricmont, miembro de la comisión de PEGA, declaró que el uso de spyware viola los derechos fundamentales y amenaza la seguridad e integridad del trabajo parlamentario y del Parlamento Europeo en su conjunto.Hannah Neumann, otro ex miembro de la comisión, describió el objetivo de un investigador como demostrando "toda la absurdidad de la situación".
El Parlamento Europeo ha hecho hincapié en los sistemas existentes de detección de spyware disponibles para los eurodiputados y en las recientes ampliaciones de las protecciones. sin embargo, los llamados persisten para medidas más fuertes, incluyendo una mejor aplicación de las recomendaciones del comité, como un laboratorio de análisis forense de la UE y protocolos de seguridad electoral mejorados.
Contexto más amplio de los abusos de spyware en la UE
El caso de Kouloglou se ajusta a un patrón más amplio de despliegue de spyware dentro de Europa.Los hallazgos anteriores de PEGA documentaron el uso sistemático en varios Estados miembros contra opositores políticos, medios de comunicación y activistas.
Los periodistas de toda la UE y los países candidatos también se han enfrentado a los ataques, con herramientas como Pegasus, Predator y otras. Las revelaciones del Proyecto Pegasus de 2021 han expuesto la escala global de la base de clientes del Grupo NSO, lo que ha llevado a la investigación de la UE.
Desafíos regulatorios y controles de exportaciones
El Reglamento de doble uso de la UE tiene como objetivo controlar las exportaciones de tecnologías de vigilancia, pero la aplicación se ha enfrentado a críticas por su insuficiente rigor.El comité PEGA y los informes posteriores han pedido una licencia más estricta, mayor transparencia y prohibiciones de ciertas herramientas de alto riesgo.
Los Estados miembros mantienen una discreción considerable, lo que conduce a una aplicación desigual.La Comisión Europea está programada para evaluar el reglamento más adelante en 2026, proporcionando una oportunidad para las reformas.
Implicaciones para la democracia y la seguridad parlamentaria
El acceso al dispositivo de un eurodiputado podría exponer negociaciones sensibles, testimonios de testigos y proyectos de recomendaciones, socavando la confianza del público en las instituciones de la UE.
Los expertos advierten que tales incidentes erosionan el estado de derecho y señalan que nadie está inmune a la vigilancia.Con las tecnologías avanzadas como la IA que potencialmente bajan las barreras para los operadores de spyware, se espera que los riesgos crezcan.
Photo by Margo Evardson on Unsplash
Solicitud de acciones y recomendaciones políticas
Los eurodiputados y los investigadores piden medidas inmediatas: la adopción plena de las recomendaciones de PEGA, los protocolos de seguridad de dispositivos mejorados para los parlamentarios y la cooperación internacional en materia de sanciones contra los proveedores y usuarios de spyware.
Las herramientas de selección existentes del Parlamento Europeo representan un comienzo, pero se necesitan cambios sistémicos más amplios.La sociedad civil enfatiza la transparencia en las decisiones de exportación y la responsabilidad por los abusos pasados.
Perspectivas futuras y desarrollos en curso
A medida que la UE se enfrenta a estas revelaciones, la evaluación de 2026 de los controles de exportación ofrece un momento crítico. La vigilancia continua de organismos como el Citizen Lab y las investigaciones de los medios de comunicación probablemente revelarán casos adicionales.
El escándalo sirve como un fuerte recordatorio de que las amenazas de spyware se extienden más allá de los actores externos hasta el corazón de la gobernanza europea.
