Skip to main content
TECH_SCIENCE10 / 18 · verhaal van de dag4 min · 793 woorden · 19 bronnen

Pegasus besmet eigen EU-onderzoeker

Geschreven door AIto brief AI · 4 juli 2026, 03:50
Hoe het werd geschreven

The investigation moves forward, even as the room’s secrets are peeled away.

Beeldcompositie · tobrief
de tekst · 4 min lezen

Stelios Kouloglou hoorde degene te zijn die de vragen stelde. De Griekse journalist, later Europarlementariër, zat in PEGA, de onderzoekscommissie van het Europees Parlement die moest uitzoeken hoe EU-regeringen commerciële spyware tegen hun eigen burgers gebruikten. Die commissie kon ambtenaren oproepen, documenten opvragen en aanbevelingen schrijven. Zij kon nationale inlichtingendiensten alleen niet dwingen mee te werken. Precies daar zat het probleem.

Rond oktober 2022 werd Kouloglou's iPhone volgens een nieuw rapport van Citizen Lab ongemerkt binnengedrongen door het middel dat hij zelf onderzocht: Pegasus van de Israëlische NSO Group (The Guardian, Le Monde). In maart 2023 gebeurde het opnieuw, juist in de fase waarin de commissie het hardst aan haar conceptrapporten werkte. Minstens één aanval was een zogenoemde zero-clickaanval: de spyware gebruikte een verborgen fout in Apple's software die het bedrijf nog niet had ontdekt of gedicht, en kwam het toestel binnen zonder dat de eigenaar ergens op hoefde te tikken (The Straits Times).

Europa kan vaak aantonen dat een telefoon is besmet. Veel moeilijker blijft de vraag wie de opdracht gaf. In dat verschil zit de kern van deze zaak.

Wat een besmette telefoon betekent voor een commissie

Versleutelde berichten werken ongeveer als een verzegelde envelop: apps als Signal beschermen de brief zolang die onderweg is. Pegasus probeert die envelop niet onderweg te onderscheppen. De spyware zit in de kamer waar de brief wordt gelezen, nadat hij is geopend (Indian Express). Zodra Pegasus actief is, kan het berichten, contacten en locatiegegevens uitlezen, en de microfoon of camera inschakelen (Al Jazeera).

In de periode van de besmettingen coördineerde Kouloglou commissiewerk tussen Athene en Brussel, communiceerde hij met collega's en bronnen, en werkte hij met conceptrapporten (NDTV). De keten is eenvoudig: een gekraakte telefoon betekent blootgelegde contacten, en dus zicht op het netwerk van klokkenluiders en getuigen rond de commissie. Blootgelegde conceptrapporten betekenen dat degene die de surveillance bestelde de conclusies kon lezen voordat ze openbaar werden. Uit publieke berichtgeving blijkt niet wat er, als er al iets is, van de telefoon is gekopieerd (The Guardian). Maar als een orgaan dat spyware onderzoekt de toestellen van zijn eigen leden niet schoon kan houden, raakt dat de onafhankelijkheid van het onderzoek zelf.

Citizen Lab koppelde de operatie aan een eerder gedocumenteerde Pegasus-campagne tegen gevluchte Russisch- en Wit-Russischtalige journalisten en activisten in Europa. Daarmee wordt de zaak breder dan een binnenlands Grieks dossier (The Times of Israel). De onderzoekers schreven de hack niet toe aan een specifieke regering. Er is ook geen bewijs dat naar Griekenland als operator wijst (Al Jazeera).

Daar zit het structurele probleem. Besmetting is aantoonbaar. Toeschrijving vraagt bewijs dat bijna nooit vrijwillig boven tafel komt: overheidscontracten, serverlogs of gerechtelijke bevelen die inlichtingendiensten niet hoeven te delen met buitenlandse commissies.

Spanje en Hongarije laten zien wat er na ontdekking gebeurt

Het hof van beroep in Barcelona heropende onlangs de Pegasus-zaak rond Catalaanse politici. Het gelastte nieuwe informatieverzoeken aan de Spaanse inlichtingendienst, nadat een rechter twee jaar op een beroep had gezeten (elDiario.es). De besmetting is bevestigd, de toeschrijving betwist, de rechtsgang traag.

Hongarije geeft een andere les. Een hooggeplaatst Fidesz-parlementslid erkende publiekelijk dat de staat Pegasus had aangeschaft, waarna de gegevensbeschermingsautoriteit onderzoek deed. Die concludeerde dat zij geen onrechtmatig handelen had gevonden. Een groot deel van de redenering blijft geheim (Portfolio). Formele controle zonder publieke transparantie levert formele afsluiting op, maar geen publieke antwoorden.

Beide zaken laten hetzelfde zien als Kouloglou's besmetting nu op EU-niveau blootlegt: de technische forensiek werkt. De politieke verantwoording niet.

De middelen die er zijn, en het middel dat ontbreekt

Het Europees Parlement zegt dat het Europarlementariërs sinds 2022 ondersteuning biedt bij controles op spyware (European Parliament via upday). De EU heeft de Cyber Resilience Act aangenomen, die veiligheidsnormen stelt voor verbonden producten: regels die software en apparaten moeilijker te kraken moeten maken (European Commission). Maatschappelijke organisaties betogen dat spywareleveranciers aansprakelijkheidsverplichtingen moeten krijgen wanneer hun middelen tegen journalisten en politici worden ingezet (Business & Human Rights Resource Centre).

Die instrumenten raken vooral de randen van het probleem. Screening is reactief: zij vindt besmettingen achteraf. Productveiligheidswetten maken apparaten moeilijker te hacken, maar Pegasus is geen ongeluk door slechte techniek. Het is doelbewust misbruik door geautoriseerde kopers. Exportcontroles werken alleen als het exporterende land ze ook handhaaft. Geen van deze instrumenten laat zien wie de bestelling plaatste.

Kouloglou's advocaat heeft juridische stappen aangekondigd in Griekenland en daarbuiten (in.gr). Europarlementariërs uit verschillende fracties eisen bindende EU-maatregelen tegen illegaal spywaregebruik (The Times of Israel).

Wat zou het gat wel dichten? Onafhankelijke forensische labs met grensoverschrijdende bevoegdheden. Afdwingbare transparantieregels die spywarebedrijven verplichten vast te leggen welke overheid welke licentie kocht. Justitiële samenwerking die in maanden beweegt, niet in jaren. Zolang iets van die orde ontbreekt, herhaalt het patroon zich. De onderzoeker wordt doelwit. En het onderzoek gaat verder zonder te weten wie er meeleest.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
7/4/2026, 3:34:15 AM
Pipeline run:
eu_pipeline_20260704_015011
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology