Volver al Blog
Ciberseguridad 29 de abril de 2026 5 min read

Paragon bloquea la investigación italiana sobre los ataques del spyware Graphite contra periodistas

Más de un año después de que fiscales italianos abrieran investigaciones penales por ataques del spyware Graphite contra periodistas, el fabricante israelí-estadounidense Paragon Solutions no ha respondido a los requerimientos formales de asistencia judicial cursados a través del gobierno israelí.

Paragon bloquea la investigación italiana sobre los ataques del spyware Graphite contra periodistas

Paragon Solutions, el fabricante israelí-estadounidense de la plataforma de espionaje Graphite, no ha cooperado con los fiscales italianos que investigan ataques contra periodistas, a pesar de que hace más de un año se enviaron solicitudes formales de asistencia judicial a través del gobierno israelí. Así lo publica Wired Italia en un reportaje del 28 de abril.

Las víctimas están documentadas. Citizen Lab confirmó de forma independiente que Francesco Cancellato y Ciro Pellegrino, periodistas del medio digital Fanpage, tuvieron sus teléfonos comprometidos con Graphite. Ambos presentaron denuncias penales ante las autoridades italianas. Entre las víctimas también figuran usuarios de WhatsApp en Italia infectados a través de una vulnerabilidad de clic cero que WhatsApp reveló a principios de 2025 — la misma divulgación que expuso inicialmente las operaciones de Paragon.

Los fiscales italianos enviaron una comisión rogatoria a Israel —el mecanismo estándar de cooperación judicial internacional— solicitando documentación técnica y colaboración de Paragon. La empresa no ha respondido. Su silencio resulta llamativo teniendo en cuenta que la propia Paragon se presentó en su momento como un proveedor de spyware responsable, que solo vende a gobiernos y los somete a un proceso de selección ética. En 2025, Paragon canceló sus propios contratos con las agencias de inteligencia italianas AISE y AISI, alegando que el gobierno italiano se negó a cooperar con una investigación interna que la empresa ofreció llevar a cabo.

Ahora la situación se ha invertido: es la propia Paragon quien obstruye, ignorando el proceso legal formal de la jurisdicción cuyos periodistas fueron objetivo de los ataques.

El caso pone de manifiesto el vacío estructural de responsabilidad en el spyware comercial. Vendedores como Paragon, NSO Group e Intellexa operan en una zona legal gris: venden a gobiernos, afirman que estos son los únicos responsables del uso que hacen de las herramientas y, cuando afloran los abusos, invosan esa misma estructura para eludir las investigaciones. Cuando el cliente gubernamental —Italia— es el presunto responsable de los ataques y el fabricante cancela el contrato, la cadena de responsabilidades se disuelve por completo.

Graphite es técnicamente distinto del Pegasus de NSO Group. Puede comprometer dispositivos Android e iOS, ataca principalmente datos de aplicaciones de mensajería y registros de llamadas, y supuestamente utiliza vectores de entrega de clic cero. El análisis de Citizen Lab no detectó mecanismos de persistencia —la infección requiere reentrega periódica—, pero la inteligencia recopilada en una única ventana de sesión es sustancial.

La investigación italiana sigue abierta. Si Paragon continúa bloqueando la cooperación, los fiscales tienen opciones prácticas limitadas: las órdenes internacionales son lentas e Israel no tiene tratado de extradición con Italia para casos de responsabilidad corporativa. El punto de presión más realista es Estados Unidos: Paragon cuenta con respaldo de inversores estadounidenses y tiene operaciones en EE.UU., lo que convierte el marco de control de exportaciones del Departamento de Estado y las posibles sanciones secundarias en palancas más accionables que el derecho penal italiano.

Los reguladores europeos observan de cerca. El Comité Europeo de Protección de Datos ha señalado que el spyware comercial utilizado contra ciudadanos de la UE podría desencadenar acciones de aplicación del RGPD contra los Estados miembros que lo desplegaron —un mecanismo que apunta a los gobiernos, no a los fabricantes, pero que ha ganado impulso desde el escándalo de Pegasus en 2021.

Paragon Graphite spyware Italia vigilancia digital