Temsili: cep telefonu ve dijital mahremiyet (Unsplash)

Uluslararası Af Örgütü (Amnesty International), 1 Ekim 2026’da yayımladığı “We start with the verdict: Inside Morocco’s surveillance machine” başlıklı raporda, Fas’ın iç istihbarat teşkilatı DGST’yi NSO Group’un Pegasus casus yazılımının ülkede son kullanıcısı olarak tanımladı. Örgüt, 2017–2021 döneminde aktivist ve gazetecilere yönelik saldırıların yanı sıra sınır ötesi bir gözetleme kampanyasına dair adli bilişim ve sızdırılmış kayıt bulgularını bir araya getirdiğini açıkladı.

Raporda eski bir DGST mensubu olduğu belirtilen, Safir takma adlı kaynağın tanıklığı; sızdırılmış hedef kayıtları; WhatsApp/Meta’nın NSO’ya açtığı davada ortaya çıkan iç belgeler ve Amnesty Security Lab’in adli incelemeleri kullanılıyor. Fas makamları, Amnesty’nin yayın öncesi gönderdiği özete yanıt vermedi.

DGST ve Pegasus

Amnesty, DGST’yi Fas ve Batı Sahra sivil toplumuna ve yurt dışı operasyonlara yönelik Pegasus kullanımından sorumlu taraf olarak “yüksek güven” düzeyinde işaret ediyor. 2017 Eylül–Aralık döneminde Fas Pegasus sistemine girilen 103 numaradan 65’inin sivil toplum kimlikleriyle eşleştiği (34 insan hakları savunucusu, 22 gazeteci/medya emekçisi, 5 avukat, 4 akademisyen) belirtiliyor. Örgüte göre bu, casus yazılımın “tesadüfi değil, öncelikli” hedefinin sivil toplum olduğunu gösteriyor.

Enfeksiyon yöntemleri arasında bir tık bağlantılar, sıfır tık saldırıları, fiziksel bulaştırma ve devlet işletmesi Maroc Telecom ağı üzerinden ağ enjeksiyonu sayılıyor. Raporda Pegasus’un yanı sıra Hacking Team/RCS, Amesys/Eagle, Verint, Cellebrite ve benzeri araçların da Fas gözetleme ekosisteminde yer aldığı anlatılıyor.

İspanyol bakanlar ve aynı saldırı hesabı

Amnesty’nin raporuna dayanan İspanyol haberlerinde, 2021’de Savunma Bakanı Margarita Robles ile İçişleri Bakanı Fernando Grande-Marlaska’nın resmî telefonlarına yönelen Pegasus sıfır tık saldırılarında kullanılan Apple/iMessage hesabının (linakeller2203@gmail.com), Fas müşterisine atanmış saldırı altyapısıyla aynı kümede olduğu belirtiliyor. Aynı hesabın Fransa’da Claude Mangin ve sürgündeki Faslı gazeteci Hicham Mansouri’ye yönelik saldırılarda da görüldüğü aktarılıyor. Amnesty, NSO’nun her müşteri için ayrı saldırı altyapısı kurduğunu; aynı hesabın birden fazla müşteride kullanılmadığını gözlemlediğini yazıyor.

Başbakan Pedro Sánchez’in aynı dönemde ihlal edilen cihazı için İspanyol adli dosyasında aynı hesabın adı geçmediği; Amnesty’nin bu noktada Robles/Marlaska kadar doğrudan adli bağlantı kurmadığı da not düşülüyor. Fas tarafının rapordaki atfa ilişkin kamu yanıtı Amnesty duyurusunda yer almıyor.

Bilinenler ve bilinmeyenler

Rapor 126 sayfa; Fas’ın Pegasus Project veri setinde en yüksek benzersiz hedef sayısına sahip müşteri olduğu öne sürülüyor. Türkiye’ye özgü bir mağdur veya doğrudan bağlantı metinlerde geçmiyor. NSO Group’un müşteri kod adı iddiası (Morgen) ve şirket yanıtlarının ayrıntıları Amnesty’nin şirket yazışma notlarında; çoğu satıcıdan yanıt alınamadığı belirtiliyor.

Kaynaklar: Amnesty Security Lab — Inside Morocco’s Surveillance Machine; Amnesty basın bülteni (1 Eki 2026); TodoAlicante (Amnesty raporu özeti); ilgili: Pegasus Sırbistan.