Съвместно предупреждение от три държави
Киберсигурностните агенции на Съединените щати, Обединеното кралство и Нидерландия съвместно разкриха свързана с иранската държава шпионска операция, наречена CHOSEN BRICK. Предупреждението, издадено от ФБР, Националния център за киберсигурност на Обединеното кралство (NCSC) и нидерландската AIVD, описва инструмент за наблюдение, създаден да поеме контрол над микрофоните и приложенията за съобщения на устройствата на жертвите, превръщайки по този начин личните телефони и компютри в подслушвателни устройства за иранското разузнаване.
Според съобщенията кампанията е активна от 2023 г., като зловредният софтуер се споменава и под името HEAVYGRAM в свързани технически доклади. Според агенциите целта му е проста и обезпокоителна: да проследява и наблюдава дисиденти, активисти и журналисти, които критикуват иранското правителство, независимо къде по света живеят.
Как функционира шпионският софтуер CHOSEN BRICK
Онова, което прави CHOSEN BRICK забележителен, не е само кого атакува, а колко дълбоко се вгражда в ежедневната комуникация на жертвата. Вместо просто да записва натискания на клавиши или да краде файлове, зловредният софтуер е проектиран да прихваща приложения за съобщения като WhatsApp и Telegram — инструменти, на които мнозина активисти и журналисти разчитат именно защото предполагат, че криптирането от край до край запазва разговорите им поверителни.
Като компрометира самото устройство, вместо да се опитва да разбие криптирането при преноса, зловредният софтуер напълно заобикаля тази защита. Веднъж инсталиран, той може също да активира микрофона на устройството, превръщайки телефон, оставен на бюро или в джоб, в скрит аудиорекордер. Това е модел, който става все по-често срещан при държавно спонсорирания шпионски софтуер: атакуващите вече не се нуждаят от побеждаване на силното криптиране, ако могат просто да поемат контрол над крайната точка, където съобщенията се въвеждат и четат.
По-рано разгледахме първоначалното съвместно разкритие на кампанията със зловреден софтуер Chosen Brick, в което беше описано как трите агенции координираха констатациите си, след като идентифицираха припокриващи се индикатори за компрометиране в множество държави. Последните доклади надграждат това предупреждение с повече подробности за целите на зловредния софтуер и техническото му поведение.
Кой е обект на атака и защо това е важно извън Иран
Лицата, посочени като цели — дисиденти, активисти за правата на човека и журналисти — са групи, които редовно работят при реален физически риск, когато самоличността, източниците или комуникациите им бъдат разкрити. За тези потребители компрометираното устройство не е просто неудобство; то може да доведе до тормоз, арест или нещо по-лошо за самите тях или за хората, с които общуват.
Това е и напомняне, че кампаниите с държавно спонсориран шпионски софтуер рядко се ограничават до една държава или регион. Предупреждението на NCSC, ФБР и AIVD отразява именно усилия за споделяне на разузнавателна информация, тъй като жертвите на CHOSEN BRICK са разпръснати отвъд граници. Всеки, който работи в областта на журналистиката, активизма или застъпничеството, свързани с Иран, дори от чужбина, може да попадне в обхвата на този вид насочване.
Какво означава това за вас
Повечето читатели на тази статия вероятно не са преки цели на кампания с държавно спонсориран шпионски софтуер като CHOSEN BRICK. Но основният урок важи в широка степен: приложенията за съобщения са толкова сигурни, колкото е устройството, на което работят. Силното криптиране защитава данните при преноса, но не и телефон или лаптоп, който вече е компрометиран от зловреден софтуер с достъп до микрофона и възможности за наблюдение на ниво приложение.
За журналистите, активистите и всеки, който общува с чувствителни контакти, това предупреждение е полезен повод да преразгледат основните практики за хигиена на устройствата: поддържане на операционните системи и приложенията актуализирани, внимание към непоискани връзки или прикачени файлове и използване на защитни функции на ниво устройство като заключване на екрана и криптиране на целия диск. Организациите, които работят с изложени на риск лица, включително групи за свобода на печата и неправителствени организации, също може да желаят да преразгледат обучението си по цифрова сигурност в светлината на тази конкретна заплаха.
Също така си струва да се помни, че VPN, макар и полезен за защита на мрежовия трафик и прикриване на местоположението, не предпазва от зловреден софтуер, който вече е инсталиран на дадено устройство. Шпионски софтуер като CHOSEN BRICK действа след мрежовия слой, директно на крайната точка, поради което многослойните практики за сигурност са по-важни от всеки отделен инструмент.
Основни изводи
Разкриването на CHOSEN BRICK от NCSC, ФБР и AIVD подчертава колко изтънчен е станал държавно спонсорираният шпионски софтуер и колко целенасочено атакува криптираните приложения за съобщения, на които хората се доверяват най-много. Ако вие или някой, когото познавате, работите в областта на журналистиката, активизма или застъпничеството, свързани с Иран, приемете това като момент за одит на сигурността на устройствата, а не като причина за паника.
Практичните стъпки, които си струва да предприемете сега, включват своевременно актуализиране на всички приложения и операционни системи, скептично отношение към неочаквани съобщения или файлове дори от познати контакти, включване на двуфакторно удостоверяване, където е налично, и обмисляне на професионална оценка на цифровата сигурност, ако работите с чувствителни източници или комуникации. Осведомеността за кампании като CHOSEN BRICK е първата стъпка към това да останете една крачка пред тях.
FAQ: Q1: Какво е CHOSEN BRICK? A1: CHOSEN BRICK е свързана с иранската държава шпионска операция, разкрита от ФБР, NCSC на Обединеното кралство и нидерландската AIVD. Тя е проектирана да поема контрол над микрофони и приложения за съобщения, превръщайки устройствата на жертвите в подслушвателни устройства за иранското разузнаване. Q2: Кои агенции издадоха съвместното предупреждение за CHOSEN BRICK? A2: Предупреждението беше издадено от ФБР, Националния център за киберсигурност на Обединеното кралство (NCSC) и нидерландската AIVD. Q3: От колко време е активна кампанията CHOSEN BRICK? A3: Според съобщенията кампанията е активна от 2023 г. Тя се споменава и под името HEAVYGRAM в свързани технически доклади. Q4: Кого е предназначен да атакува CHOSEN BRICK? A4: Той е предназначен да проследява и наблюдава дисиденти, активисти и журналисти, които критикуват иранското правителство, независимо къде по света живеят. Q5: Как CHOSEN BRICK заобикаля криптираните приложения за съобщения? A5: Той компрометира самото устройство, вместо да се опитва да разбие криптирането при преноса, което му позволява да прихваща приложения като WhatsApp и Telegram. Той може също да активира микрофона на устройството, за да записва аудио скрито. ---END---




