En fælles advarsel fra tre lande
Cybersikkerhedsagenturer i USA, Storbritannien og Holland har i fællesskab afsløret en iransk statsligt forbundet spyware-operation kaldet CHOSEN BRICK. Rådgivningen, der er udstedt af FBI, Storbritanniens National Cyber Security Centre (NCSC) og det hollandske AIVD, beskriver et overvågningsværktøj bygget til at kapre mikrofoner og beskedapps på ofrenes enheder, hvilket effektivt gør personlige telefoner og computere til aflytningsenheder for iransk efterretningstjeneste.
Kampagnen har efter sigende været aktiv siden 2023, og malwaren er også refereret under navnet HEAVYGRAM i relaterede tekniske beskrivelser. Dens formål er ifølge agenturerne ligetil og foruroligende: at spore og overvåge dissidenter, aktivister og journalister, der kritiserer den iranske regering, uanset hvor i verden de bor.
Hvordan CHOSEN BRICK-spyware fungerer
Det, der gør CHOSEN BRICK bemærkelsesværdig, er ikke kun, hvem den retter sig mod, men hvor dybt den indlejrer sig i offerets daglige kommunikation. I stedet for blot at logge tastetryk eller stjæle filer, er malwaren designet til at opsnappe beskedapps som WhatsApp og Telegram, værktøjer som mange aktivister og journalister er afhængige af netop fordi de antager, at end-to-end-kryptering holder deres samtaler private.
Ved at kompromittere selve enheden i stedet for at forsøge at bryde krypteringen under transmission, omgår malwaren denne beskyttelse fuldstændigt. Når den først er installeret, kan den også aktivere en enheds mikrofon og forvandle en telefon, der ligger på et skrivebord eller i en lomme, til en hemmelig lydoptager. Dette er et mønster, der er blevet stadig mere almindeligt i statsstøttet spyware: angribere behøver ikke længere at besejre stærk kryptering, hvis de blot kan overtage det endepunkt, hvor beskeder skrives og læses.
Vi har tidligere dækket den indledende fælles afsløring af Chosen Brick-malwarekampagnen, som skitserede, hvordan de tre agenturer koordinerede deres fund efter at have identificeret overlappende kompromitteringsindikatorer på tværs af flere lande. Den seneste rapportering bygger på denne rådgivning med flere detaljer om malwarens målretning og tekniske adfærd.
Hvem er mål for angrebene, og hvorfor det har betydning ud over Iran
De personer, der er udpeget som mål, dissidenter, menneskerettighedsaktivister og journalister, er grupper, der rutinemæssigt opererer under reel fysisk risiko, når deres identiteter, kilder eller kommunikation afsløres. For disse brugere er en kompromitteret enhed ikke bare en ulejlighed; det kan føre til chikane, anholdelse eller værre for dem selv eller de personer, de kommunikerer med.
Det er også en påmindelse om, at statsstøttede spyware-kampagner sjældent er begrænset til et enkelt land eller region. NCSC's, FBI's og AIVD's rådgivning afspejler en indsats for deling af efterretninger netop fordi ofrene for CHOSEN BRICK er spredt på tværs af grænser. Alle, der arbejder med journalistik, aktivisme eller fortalervirksomhed relateret til Iran, selv fra udlandet, kan falde inden for rammerne af denne type målretning.
Hvad dette betyder for dig
De fleste læsere af denne artikel er sandsynligvis ikke direkte mål for en nationalstatslig spyware-kampagne som CHOSEN BRICK. Men den underliggende lære gælder bredt: beskedapps er kun så sikre som den enhed, de kører på. Stærk kryptering beskytter data under transmission, ikke en telefon eller bærbar computer, der allerede er blevet kompromitteret af malware med mikrofonadgang og overvågningskapacitet på app-niveau.
For journalister, aktivister og alle, der kommunikerer med følsomme kontakter, er denne rådgivning en nyttig anledning til at gennemgå grundlæggende enhedshygiejne: holde styresystemer og apps opdaterede, være forsigtig med uopfordrede links eller vedhæftede filer og bruge enhedsniveau-sikkerhedsfunktioner som skærmlåse og fuld diskkryptering. Organisationer, der arbejder med udsatte personer, herunder pressefrihedsgrupper og NGO'er, kan også overveje at gennemgå deres digitale sikkerhedstræning i lyset af denne specifikke trussel.
Det er også værd at huske, at en VPN, selvom den er nyttig til at beskytte netværkstrafik og maskere placering, ikke forsvarer mod malware, der allerede er installeret på en enhed. Spyware som CHOSEN BRICK opererer efter netværkslaget, direkte på endepunktet, hvilket er grunden til, at lagdelte sikkerhedspraksisser betyder mere end noget enkelt værktøj.
Vigtige pointer
Afsløringen af CHOSEN BRICK fra NCSC, FBI og AIVD understreger, hvor sofistikeret statsstøttet spyware er blevet, og hvor bevidst den retter sig mod de krypterede beskedapps, som folk stoler mest på. Hvis du eller nogen, du kender, arbejder med journalistik, aktivisme eller fortalervirksomhed relateret til Iran, så tag dette som en anledning til at gennemgå enhedssikkerheden snarere end en grund til panik.
Praktiske skridt, der er værd at tage nu, omfatter at opdatere alle apps og styresystemer hurtigt, være skeptisk over for uventede beskeder eller filer selv fra kendte kontakter, aktivere to-faktor-godkendelse hvor det er muligt og overveje en professionel digital sikkerhedsvurdering, hvis du håndterer følsomme kilder eller kommunikation. Bevidsthed om kampagner som CHOSEN BRICK er det første skridt til at være et skridt foran dem.




