Společné varování ze tří zemí
Kyberbezpečnostní agentury Spojených států, Spojeného království a Nizozemska společně odhalily íránskou spyware operaci napojenou na stát nazvanou CHOSEN BRICK. Varování, které vydaly FBI, britské Národní centrum pro kybernetickou bezpečnost (NCSC) a nizozemská AIVD, popisuje sledovací nástroj vytvořený tak, aby ovládl mikrofony a messagingové aplikace na zařízeních obětí, a proměnil tak osobní telefony a počítače v odposlouchávací zařízení pro íránské zpravodajské služby.
Kampaň je údajně aktivní od roku 2023 a malware je v souvisejících technických zprávách zmiňován také pod názvem HEAVYGRAM. Podle agentur je jeho účel přímočarý a znepokojivý: sledovat a špehovat disidenty, aktivisty a novináře, kteří kritizují íránskou vládu, bez ohledu na to, kde ve světě žijí.
Jak spyware CHOSEN BRICK funguje
To, co dělá CHOSEN BRICK pozoruhodným, není jen to, na koho cílí, ale jak hluboko se vnořuje do každodenní komunikace oběti. Malware není navržen jen tak, aby zaznamenával stisky kláves nebo kradl soubory; je navržen tak, aby zachytával messagingové aplikace jako WhatsApp a Telegram, nástroje, na které se mnozí aktivisté a novináři spoléhají právě proto, že předpokládají, že end-to-end šifrování udrží jejich konverzace v soukromí.
Tím, že malware kompromituje samotné zařízení, místo aby se pokoušel prolomit šifrování při přenosu, tuto ochranu zcela obchází. Po instalaci dokáže také aktivovat mikrofon zařízení a proměnit telefon ležící na stole nebo v kapse v utajený zvukový záznamník. Jde o vzorec, který je u spyware sponzorovaného státem stále běžnější: útočníci už nemusí překonávat silné šifrování, pokud dokážou jednoduše převzít koncové zařízení, na kterém se zprávy píší a čtou.
Již dříve jsme se věnovali počátečnímu společnému odhalení malware kampaně Chosen Brick, které nastínilo, jak tři agentury koordinovaly svá zjištění poté, co identifikovaly překrývající se indikátory kompromitace ve více zemích. Nejnovější zprávy navazují na toto varování s větším množstvím podrobností o cílení a technickém chování malwaru.
Na koho se cílí a proč to má význam i mimo Írán
Jednotlivci označení jako cíle, disidenti, aktivisté za lidská práva a novináři, jsou skupiny, které běžně čelí reálnému fyzickému riziku, když jsou odhaleny jejich identity, zdroje nebo komunikace. Pro tyto uživatele není kompromitované zařízení jen nepříjemností; může vést k obtěžování, zatčení nebo k něčemu horšímu pro ně samotné nebo pro lidi, s nimiž komunikují.
To je také připomínkou, že kampaně spyware sponzorovaného státem se jen zřídka omezují na jednu zemi nebo region. Varování NCSC, FBI a AIVD odráží úsilí o sdílení zpravodajských informací právě proto, že oběti CHOSEN BRICK jsou rozptýlené přes hranice. Každý, kdo pracuje v žurnalistice, aktivismu nebo advokacii spojené s Íránem, dokonce i ze zahraničí, může spadat do rozsahu tohoto typu cílení.
Co to znamená pro vás
Většina čtenářů tohoto článku pravděpodobně nebude přímým cílem kampaně spyware národního státu, jako je CHOSEN BRICK. Základní lekce však platí široce: messagingové aplikace jsou jen tak bezpečné jako zařízení, na kterém běží. Silné šifrování chrání data při přenosu, nikoli telefon nebo notebook, který už byl kompromitován malwarem s přístupem k mikrofonu a schopnostmi sledování na úrovni aplikací.
Pro novináře, aktivisty a kohokoli, kdo komunikuje s citlivými kontakty, je toto varování užitečným podnětem k tomu, aby si znovu prošli základní hygienu zařízení: udržovat operační systémy a aplikace aktualizované, být obezřetní vůči nevyžádaným odkazům nebo přílohám a používat bezpečnostní funkce na úrovni zařízení, jako jsou zámky obrazovky a šifrování celého disku. Organizace, které pracují s ohroženými jednotlivci, včetně skupin za svobodu tisku a nevládních organizací, by také mohly chtít revidovat své školení o digitální bezpečnosti s ohledem na tuto konkrétní hrozbu.
Za připomenutí také stojí, že VPN, i když je užitečná pro ochranu síťového provozu a maskování polohy, nechrání před malwarem, který už byl v zařízení nainstalován. Spyware jako CHOSEN BRICK působí po síťové vrstvě, přímo na koncovém zařízení, a proto jsou vrstvené bezpečnostní postupy důležitější než jakýkoli jednotlivý nástroj.
Klíčové poznatky
Odhalení CHOSEN BRICK ze strany NCSC, FBI a AIVD zdůrazňuje, jak sofistikovaný se spyware sponzorovaný státem stal a jak záměrně cílí na šifrované messagingové aplikace, kterým lidé nejvíce důvěřují. Pokud vy nebo někdo, koho znáte, pracujete v žurnalistice, aktivismu nebo advokacii týkající se Íránu, berte to jako moment pro audit bezpečnosti zařízení, nikoli jako důvod k panice.
Praktické kroky, které stojí za to podniknout nyní, zahrnují včasné aktualizace všech aplikací a operačních systémů, skeptický přístup k neočekávaným zprávám nebo souborům i od známých kontaktů, povolení dvoufaktorového ověřování tam, kde je dostupné, a zvážení profesionálního posouzení digitální bezpečnosti, pokud pracujete s citlivými zdroji nebo komunikací. Povědomí o kampaních, jako je CHOSEN BRICK, je prvním krokem k tomu, abyste před nimi zůstali o krok napřed.




