Jorge Louzao, ciberanalista leonés: «Tienen toda tu vida sin siquiera tocar tu móvil"
Jorge Louzao explica cómo funciona el software espía que extrajo los datos del teléfono de Pedro Sánchez, qué evidencias permiten acreditar una infección y por qué identificar Pegasus no basta para determinar quién ordenó una operación aunque se acerque bastante...

El ciberanalista de seguridad Jorge Louzao
El temor a nuevas operaciones mediante Pegasus u otras herramientas de spyware continúa presente en el Gobierno de Pedro Sánchez y en los servicios de inteligencia españoles. El analista de ciberseguridad leonés Jorge Louzao explica las implicaciones de este sistema de espionaje:
— ¿Qué significa, técnicamente, que un teléfono haya sido infectado con Pegasus?
— Significa que alguien desconocido consiguió ejecutar su propio programa dentro del teléfono con más permisos que el propio dueño. El atacante envía algo, puede ser un mensaje, una llamada o una imagen, que el móvil procesa de forma automática. Ese contenido está diseñado para aprovechar un fallo del sistema y, a partir de ahí, se encadenan varios fallos más hasta llegar al corazón del sistema operativo. Cuando llega ahí, instala un pequeño programa espía, el implante, que se hace pasar por un proceso normal del sistema.
— ¿Hay distintos niveles? ¿En cuál estaría el de Pedro Sánchez?
— Un teléfono puede ser objetivo, es decir, alguien lo apuntó en su lista de objetivos, puede estar infectado si el implante llegó a ejecutarse, o puede haber sufrido exfiltración. Aparecer en una lista de 50.000 números no significa estar infectado. En el caso de Sánchez se dan las tres cosas.
— ¿Qué evidencias permiten afirmar que realmente se produjo una infección?
— El implante intenta no dejar rastro, pero el sistema operativo lleva su propia contabilidad y ahí el espía no siempre llega a borrar.
— El Gobierno usa iPhone. ¿Qué pueden buscar los forenses para descubrirlo?
— Registros de uso de datos de red (la base DataUsage) donde aparecen procesos con nombres que suenan a Apple, pero que Apple nunca ha creado. Amnistía publicó varios, como bh o roleaccountd. También se analiza el registro de apagado (shutdown.log), donde a veces quedan procesos que se resistieron a cerrarse al reiniciar, y conexiones a dominios de internet que se sabe que pertenecen a la infraestructura del espía, cuentas de iMessage de origen sospechoso que contactaron con el teléfono justo antes de la infección o informes de fallos de los componentes que el exploit hizo caer al atacarlos...
— Entiendo que con todos ellos quedaría claro que se ha producido una intrusión.
— Ningún indicio suelto basta. Lo que da solidez es la coincidencia: un proceso falso que aparece el mismo día en que el teléfono habló con un dominio conocido y recibió un mensaje de una cuenta sospechosa. Eso es lo que permitió al Centro Criptológico Nacional datar las intrusiones en el móvil de Sánchez. Si el teléfono se restaura a fabrica, como pasó con el de Robles, esas huellas se pierden, y no poder demostrar una infección no significa que no la hubiera.
— ¿Se puede saber con certeza quién está detrás mediante tan solo el análisis del teléfono?
— No. El teléfono es la escena del crimen, no la confesión. Te dice qué arma se usó, cuándo y por dónde entró, pero no te dice quién apretó el gatillo. Piense en un robo con una ganzúa de un modelo concreto. Saber el modelo de ganzúa te dice mucho sobre la técnica, pero ese modelo lo han comprado muchas personas. Pegasus lo tienen decenas de gobiernos, así que identificar que fue Pegasus solo reduce la lista de sospechosos a alguno de sus clientes.

Imagen creada por IA de Pedro Sánchez y Mohamed VI
— ¿Y qué elementos pueden apuntar hacia un operador o un Estado y cuáles no sirven para atribuir?
— La infraestructura compartida. Si los servidores o dominios usados contra tu teléfono son los mismos que se usaron contra otras víctimas, puedes agruparlos bajo un mismo operador. También son sospechosas las cuentas del atacante. Si la misma cuenta de Apple sirvió para atacar a periodistas marroquíes y a ministros españoles, es razonable pensar que detrás hay un único cliente. Esa fue la base técnica de la investigación periodística de julio de 2026. Y también hay que tener en cuenta la victimología, es decir, a quién se ataca. Si el mismo operador persigue a disidentes de un país, a sus periodistas en el exilio y a los políticos de un vecino con quien tiene un conflicto, el perfil del interesado se estrecha mucho.
— Me imagino que, además, habrá señuelos.
— Claro. Aquí hay que tener en cuenta el idioma, los temas y las referencias locales de los mensajes trampa y los horarios de actividad, que suelen coincidir con la jornada laboral de un huso horario, porque los atacantes también duermen.
— ¿Cuáles no resultan útiles?
— La ubicación de los servidores, porque se alquilan en cualquier país con una tarjeta o empleando criptomonedas y el idioma por sí solo, que se puede imitar para despistar. La atribución sería nunca descansa en un solo elemento. Es un razonamiento acumulativo, y por eso se habla de alta confianza y no de certeza, porque tener total certeza es muy complicado en este escenario.
— ¿Puede la investigación forense determinar quién pagó, quién ordenó y quién ejecutó espiar al Gobierno?
— Son tres preguntas distintas y el informe forense solo contesta bien a una parte de la tercera. Quién ejecutó, en sentido técnico, se puede acercar porque el análisis puede vincular la operación a un operador concreto dentro de la base de clientes. Quién pagó está en contratos, transferencias y licencias de exportación, y eso lo tiene la empresa vendedora y el Gobierno que autoriza la exportación, en este caso Israel. Quién ordenó está en documentos internos o en testimonios de gente de dentro. Por eso, el juez Calama necesitaba a Israel. Con el teléfono ya había llegado todo lo lejos que podía llegar. Lo que faltaba estaba en los registros de NSO y en su lista de clientes. Y por eso Israel no colaboró.
— ¿Hasta qué punto la infraestructura oculta al operador?
— Bastante. Pegasus envía los datos a través de una cadena de servidores intermedios, uno detrás de otro, que cambian cada poco tiempo. Es como enviar un paquete por cinco agencias de mensajería distintas, cada una con un remitente falso. El que recibe el paquete final nunca aparece en la etiqueta.
— ¿Es imposible entonces llegar al origen?
— Hay dos límites. El primero es que alguien tiene que montar y mantener esa infraestructura, y quien la mantiene tiende a repetir costumbres: los mismos proveedores de alojamiento, certificados parecidos y nombres de dominio con un estilo reconocible. El segundo es que el operador se esconde de la víctima y de los investigadores, pero no del fabricante. NSO sabe qué cliente hay detrás de cada operación porque es su plataforma.
— ¿Podría haber cometido Marruecos fallos que permitan identificarlo después?
— No lo sé, pero hay varios errores básicos. Reutilizar recursos, por ejemplo, usar las mismas cuentas o servidores para operaciones que deberían estar separadas. Mezclar objetivos domésticos y extranjeros con la misma infraestructura es también un fallo grave. Si espías a tus propios disidentes y a un presidente extranjero con las mismas herramientas, el grupo de víctimas locales te delata. Elegir mal a quién atacas puede crearte problemas. Atacar a un periodista que trabaja con Citizen Lab o Amnistía es despertar a los mejores forenses del mundo, señuelos con demasiada cultura local, como referencias a noticias del país, dominios que imitan medios nacionales o faltas de ortografía características, exploits que fallan y dejan informes de error en el teléfono y, por supuesto, descuidos de las propias empresas. En febrero de 2026 un directivo de Paragon publicó en Linkedin una captura del panel de su programa sin darse cuenta de lo que mostraba. La lección general es que la tecnología es muy buena, pero la operan personas con prisas, presupuestos y rutinas. Casi todas las atribuciones vienen de ahí.
— Hay más empresas desarrollando espías como Pegasus?
— Paragon Solutions es otra empresa de spyware mercenario, competidora directa de NSO. Se fundó en Israel en 2019 y desarrolló Graphite, una plataforma de espionaje que compite con Pegasus en capacidades. Sus fundadores proceden de la Unidad 8200, la inteligencia de señales del ejército israelí.
— ¿Existe una huella digital que vincule operaciones entre sí?
— Sí, en dos niveles. Hay una huella de la herramienta: los nombres de procesos, la forma de comunicarse o las versiones de los exploits identifican que es Pegasus y no Predator —otro software como Pegasus creado por israelíes pero vendido desde fuera de Israel para saltarse los límites de exportación de su gobierno— . Y hay una huella del operador. Citizen Lab lleva años agrupando infecciones en clústeres de operadores sin nombre y asignándoles un país solo cuando la victimología lo justifica. Esa huella demuestra que varias operaciones las hizo el mismo actor pero no quién es ese actor. Es la diferencia entre saber que dos robos los cometió la misma banda y saber cómo se llaman sus miembros.
— ¿Qué diferencia hay entre tener capacidad para usar la herramienta y que un servicio concreto haya autorizado y ejecutado una operación?
— La misma que hay entre tener una pistola del calibre usado en un crimen y haber disparado. La capacidad es condición necesaria, pero no es suficiente. En un mismo país puede haber varios organismos con acceso a la herramienta: inteligencia interior, exterior, policía, militares. Puede haber unidades que actúan por su cuenta, contratistas o un tercer país con la misma herramienta. Para pasar de «podía» a «lo hizo» hacen falta pruebas específicas de esa operación: vínculos técnicos con la infraestructura de ese servicio, documentos, testigos. En España el propio CNI sirve de ejemplo: reconoció haber intervenido 18 teléfonos del entorno independentista con autorización del magistrado del Supremo que controla sus actuaciones. Eso demuestra que tenía la capacidad y la usó legalmente en esos casos, pero no convierte automáticamente en suyas todas las infecciones que se detectaron en Cataluña.
— ¿Qué controles deberían existir para impedir usos fuera de la ley?
— Harían falta controles en tres capas, porque cualquiera de ellas por separado se puede saltar. Autorización judicial previa, registros técnicos de cada acción que el operador no pueda borrar, el principio de los cuatro ojos porque quien pide la intervención no es quien la ejecuta, y un control parlamentario real y notificación posterior al espiado cuando ya no ponga en riesgo la investigación. En España se aplica el primero de forma limitada, el cuarto a medias y los otros dos prácticamente no. En mayo de 2022 Sánchez anunció dos reformas: la ley de control judicial del CNI y una nueva ley de información clasificada que sustituyera a la de Secretos Oficiales de 1968. Cuatro años después seguimos con las leyes de 2002 y 1968.
— Y, aunque parezca naif, ¿cuáles hay que imponer al fabricante?
— Restricciones técnicas por país y auditorías de uso, con capacidad efectiva de cortar el servicio. NSO dice que las tiene; los casos conocidos demuestran que no bastan.. Además, deberían existir controles en la exportación, listas negras de proveedores y acuerdos entre Estados como el proceso de Pall Mall. Hay además un problema de fondo que ningún control arregla del todo: la proporcionalidad. Una escucha judicial clásica intercepta las llamadas. Pegasus se lo lleva todo, incluidos datos que no tienen nada que ver con la investigación. La comisión Pega del Parlamento Europeo ya señaló que es muy difícil encajar una herramienta así en los estándares europeos de derechos fundamentales.
— ¿Es una nueva generación de herramientas o un cambio de escala en el espionaje de siempre?
— La finalidad es la de siempre y lo nuevo es quién puede hacerlo. Meterse en las comunicaciones del adversario lo llevan haciendo los Estados desde que existe el telégrafo. Las grandes agencias, como la NSA o el GCHQ, ya tenían capacidades parecidas antes de Pegasus. Lo que cambió fue el mercado. Pegasus convirtió una capacidad que solo tenían cinco o seis potencias en un producto que cualquier Estado con dinero puede comprar, con soporte técnico incluido. Un país sin ninguna tradición en ciberinteligencia pasó a espiar al presidente de un país europeo. Eso es lo verdaderamente nuevo: la privatización y la democratización de una capacidad de élite. Hay un segundo cambio técnico. Durante años el cifrado de extremo a extremo de WhatsApp o Signal hizo inútil pinchar las comunicaciones en tránsito. La respuesta fue dejar de pinchar el cable y atacar directamente el teléfono, donde el mensaje ya está descifrado.
— ¿Qué cambia realmente: la cantidad, la velocidad o que el objetivo no lo sepa?
— El secreto no es lo nuevo. Una escucha telefónica clásica tampoco se la comunican al espiado. Lo que cambia de verdad es la cantidad y, sobre todo, un matiz de la cantidad que es muy relevante, el acceso al pasado. Una escucha tradicional ve lo que pasa desde que se instala en adelante. Pegasus, al entrar en el teléfono, puede llevarse años de mensajes, fotos, correos y ubicaciones anteriores. Y un móvil actual contiene prácticamente la vida entera de una persona: con quién habla, dónde duerme, qué le preocupa, con quién se ve en secreto. A eso se suma que puede encender el micrófono y convertir el teléfono en un micrófono ambiente en reuniones donde ni siquiera se está usando el móvil. La velocidad importa menos. Lo importante es que en unos minutos, sin que te enteres y sin tocar tu teléfono, alguien puede tener tu vida anterior y tu vida en adelante. Por eso, los 2,6 GB del móvil de Sánchez preocupan tanto: no es la cifra, es lo que puede representar.