Por primera vez, tras años de procedimientos legales por el uso de herramientas de espionaje dirigidas a políticos, activistas, periodistas y defensores de la sociedad civil, NSO Group deberá pagar una indemnización por daños y perjuicios.
El 6 de mayo, un jurado federal de California determinó que el proveedor israelí de software espía debe 167,254 millones de dólares en daños punitivos por el hackeo de los dispositivos de aproximadamente 1400 usuarios de WhatsApp. También deberá pagar 444.719 dólares en daños compensatorios a Meta, propietaria de WhatsApp.
Esta decisión es consecuencia de una batalla legal de seis años entre NSO y Meta.
En mayo de 2019, los ingenieros de Meta detectaron y detuvieron un intento de NSO de utilizar su software espía, Pegasus, para atacar a más de mil usuarios de WhatsApp, incluyendo activistas de derechos humanos, periodistas y diplomáticos.
En ese momento, Meta había colaborado con Citizen Lab para investigar a fondo y alertar a las personas que creían que habían sido blanco de ataques. La empresa demandó a NSO Group en octubre de 2019.
En este caso, Meta contó con el apoyo de muchas otras empresas tecnológicas, así como de ONG y defensores de los derechos humanos y digitales.
En diciembre de 2020, un grupo de ONG, entre ellas Access Now, Amnistía Internacional, Internet Freedom Foundation, Paradigm Initiative, Privacy International y Reporteros sin Fronteras, presentó un escrito amicus curiae que destacaba las historias de víctimas de NSO en la sociedad civil cuando el caso fue visto por el Tribunal Federal del Noveno Circuito de EE. UU.
En noviembre de 2022, el grupo de ONG solicitó al Procurador General de EE. UU. que considerara la conducta de NSO en materia de derechos humanos al formular recomendaciones a la Corte Suprema de EE. UU. sobre el caso.
Después de que el Tribunal del Noveno Circuito fallara en contra de NSO y la Corte Suprema de EE. UU. denegara la apelación de NSO, el caso regresó al Tribunal de Distrito del Norte de California.
En enero de 2025, un juez del Tribunal de Distrito de EE. UU. del Norte de California dictaminó que NSO había violado las leyes federales y estatales de California sobre piratería informática, así como las Condiciones de Servicio de WhatsApp, dejando al jurado la decisión sobre la cantidad de daños que NSO tendría que pagar.
Pegasus de NSO Group es un tipo de spyware de «cero clics» que permite a los atacantes comprometer el dispositivo de un objetivo sin necesidad de interacción alguna, como hacer clic en un enlace o abrir un mensaje. Informes de investigación han revelado que los gobiernos han utilizado Pegasus para vigilar y monitorear a figuras de la oposición, defensores de derechos humanos, activistas y periodistas.
Según documentos judiciales publicados durante el juicio, la campaña de ataques afectó a 456 personas en México, seguidas de 100 en India, 82 en Baréin, 69 en Marruecos y 58 en Pakistán. El ataque tuvo un alcance generalizado, con víctimas identificadas en un total de 51 países.
Los atacantes explotaron una vulnerabilidad crítica de día cero en la función de llamadas de voz de WhatsApp, identificada como CVE-2019-3568, con una puntuación CVSS de 9,8, para instalar el spyware en los dispositivos afectados.
Meta ha publicado transcripciones no oficiales de los videos de declaraciones de los miembros del equipo directivo de NSO, que se mostraron en audiencia pública.
En un comunicado público, Meta calificó esta decisión como «un importante paso adelante para la privacidad y la seguridad» y «la primera victoria contra el desarrollo y uso de spyware ilegal que amenaza la seguridad y la privacidad de todos».