Κυβερνητικές υπηρεσίες κυβερνοασφάλειας από τις Ηνωμένες Πολιτείες, το Ηνωμένο Βασίλειο και την Ολλανδία αποκάλυψαν από κοινού ένα κομμάτι ιρανικού κακόβουλου λογισμικού παρακολούθησης που υποστηρίζεται από το κράτος, γνωστό ως Chosen Brick. Η ειδοποίηση, που εκδόθηκε από το FBI μαζί με το Εθνικό Κέντρο Κυβερνοασφάλειας του Ηνωμένου Βασιλείου (NCSC) και την Ολλανδική Γενική Υπηρεσία Πληροφοριών και Ασφάλειας (AIVD), προειδοποιεί ότι το κακόβουλο λογισμικό χρησιμοποιείται ενεργά για κατασκοπεία σε dissidents, δημοσιογράφους και ακτιβιστές που συνδέονται με το Ιράν.

Η κοινή αποκάλυψη σηματοδοτεί μια σπάνια στιγμή συντονισμένης δημόσιας απόδοσης ευθυνών κατά μιας ιρανικής επιχείρησης πληροφοριών και προσφέρει ένα παράθυρο στο πώς οι αυταρχικές κυβερνήσεις επεκτείνουν την επιτήρηση πολύ πέρα από τα δικά τους σύνορα.

Τι είναι το Chosen Brick και πώς λειτουργεί

Το Chosen Brick, το οποίο αναφέρεται επίσης με το ψευδώνυμο HEAVYGRAM σε σχετική έρευνα, είναι ένα στέλεχος κακόβουλου λογισμικού για Windows που αποδίδεται σε δρώντες συνδεδεμένους με το Υπουργείο Πληροφοριών και Ασφάλειας του Ιράν (MOIS). Αντί να βασίζεται σε ευρείες, αυτοματοποιημένες εκστρατείες phishing, η εκστρατεία πίσω από το Chosen Brick φαίνεται να είναι δομημένη γύρω από στοχευμένες, εξατομικευμένες προσεγγίσεις σε συγκεκριμένα άτομα που το ιρανικό κράτος θεωρεί απειλές.

Σύμφωνα με τις ειδοποιήσεις, το κακόβουλο λογισμικό έχει διανεμηθεί μέσω δημοφιλών πλατφορμών ανταλλαγής μηνυμάτων, συμπεριλαμβανομένων των WhatsApp και Telegram, εφαρμογών που χρησιμοποιούνται ευρέως από κοινότητες της διασποράς, ακτιβιστές και δημοσιογράφους για ασφαλή επικοινωνία και διατήρηση επαφής με επαφές εντός του Ιράν. Ενσωματώνοντας κακόβουλα payloads ή συνδέσμους μέσα σε αυτά τα αξιόπιστα κανάλια επικοινωνίας, οι χειριστές αυξάνουν τις πιθανότητες ένας στόχος να ανοίξει ένα αρχείο ή να κάνει κλικ σε έναν σύνδεσμο που πιστεύει ότι προήλθε από γνωστή επαφή.

Μόλις εγκατασταθεί σε μια συσκευή Windows, κακόβουλο λογισμικό αυτού του τύπου είναι συνήθως ικανό να συλλέγει δεδομένα, να παρακολουθεί επικοινωνίες και να παρέχει στους επιτιθέμενους ένα πάτημα για συνεχή επιτήρηση. Ο συντονισμένος χαρακτήρας αυτής της ειδοποίησης, που καλύπτει τρεις ξεχωριστές εθνικές υπηρεσίες ασφαλείας, υπογραμμίζει πόσο σοβαρά αντιμετωπίζουν οι δυτικές κυβερνήσεις την απειλή που θέτει αυτή η εκστρατεία σε άτομα που ζουν πολύ έξω από τη φυσική εμβέλεια του Ιράν.

Ποιοι στοχοποιούνται: Dissidents, δημοσιογράφοι και κοινότητες της διασποράς

Η ειδοποίηση κατονομάζει συγκεκριμένα dissidents, ακτιβιστές και δημοσιογράφους ως τους κύριους στόχους της εκστρατείας Chosen Brick. Αυτό ταιριάζει με ένα καλά τεκμηριωμένο μοτίβο μεταξύ αυταρχικών κρατών: αντί να περιορίζουν την επιτήρηση σε εγχώριους επικριτές, οι υπηρεσίες πληροφοριών επεκτείνουν την εμβέλειά τους σε πληθυσμούς της διασποράς, εξόριστους δημοσιογράφους και υπερασπιστές των ανθρωπίνων δικαιωμάτων που δρουν από το εξωτερικό.

Για αυτές τις κοινότητες, τα διακυβεύματα μιας παραβιασμένης συσκευής υπερβαίνουν κατά πολύ τα κλεμμένα συνθηματικά ή την οικονομική απάτη. Μια επιτυχημένη μόλυνση μπορεί να εκθέσει ευαίσθητες επαφές, να αποκαλύψει πηγές και να θέσει μέλη της οικογένειας που ζουν ακόμη στο Ιράν σε κίνδυνο αντιποίνων. Αυτός είναι ακριβώς ο λόγος για τον οποίο τα άτομα που στοχοποιούνται από εκστρατείες όπως το Chosen Brick βασίζονται τόσο πολύ σε κρυπτογραφημένες εφαρμογές ανταλλαγής μηνυμάτων όπως το WhatsApp και το Telegram εξαρχής, και για τον οποίο οι επιτιθέμενοι έχουν προσαρμόσει τις τακτικές τους για να εκμεταλλευτούν αυτή την εμπιστοσύνη.

Η χρήση κρατικών πόρων για τη στοχοποίηση συγκεκριμένων ατόμων, αντί για το άπλωμα ενός ευρέος δικτύου για οικονομικό όφελος, διακρίνει αυτή την εκστρατεία από το μεγαλύτερο μέρος του κυβερνοεγκλήματος. Αντανακλά μια γεωπολιτικά υποκινούμενη επιχείρηση με τη συλλογή πληροφοριών ως πρωταρχικό στόχο, ένα μοτίβο που παρατηρείται σε ολόκληρη την ευρύτερη περιοχή όπου η δραστηριότητα ransomware στη Μέση Ανατολή έχει επίσης παρακολουθηθεί ολοένα και περισσότερο παράλληλα με πολιτικές εντάσεις αντί για καθαρά οπορτουνιστική στοχοποίηση.

Γιατί ένα VPN από μόνο του δεν θα σταματήσει κακόβουλο λογισμικό που υποστηρίζεται από το κράτος

Ένα VPN κρυπτογραφεί την κίνηση του διαδικτύου σας και συγκαλύπτει τη διεύθυνση IP σας, κάτι που είναι πολύτιμο για την προστασία της γενικής ιδιωτικότητας περιήγησης και την αποφυγή επιτήρησης ή λογοκρισίας σε επίπεδο δικτύου. Αλλά δεν κάνει τίποτα για να σταματήσει κακόβουλο λογισμικό μόλις παραδοθεί απευθείας σε μια συσκευή μέσω μιας εφαρμογής ανταλλαγής μηνυμάτων, ενός κακόβουλου αρχείου ή ενός παραβιασμένου συνδέσμου.

Το Chosen Brick απεικονίζει σαφώς αυτόν τον περιορισμό. Εάν ένας στόχος ανοίξει ένα μολυσμένο αρχείο που στάλθηκε μέσω WhatsApp ή Telegram, ένα VPN που εκτελείται στο παρασκήνιο δεν θα ανιχνεύσει το κακόβουλο payload, δεν θα αποτρέψει την εκτέλεσή του, ούτε θα σταματήσει τη συλλογή δεδομένων που είναι ήδη αποθηκευμένα στη συσκευή. Επιχειρήσεις που υποστηρίζονται από το κράτος όπως αυτή είναι ειδικά σχεδιασμένες για να παρακάμψουν την υπόθεση ότι η κρυπτογραφημένη ανταλλαγή μηνυμάτων ή τα εργαλεία ιδιωτικότητας δικτύου από μόνα τους ισοδυναμούν με ασφάλεια.

Αυτό δεν σημαίνει ότι ένα VPN είναι άχρηστο. Παραμένει ένα σημαντικό επίπεδο για την προστασία μεταδεδομένων και πληροφοριών τοποθεσίας. Αλλά για οποιονδήποτε αντιμετωπίζει απειλή επιπέδου εθνικού κράτους, πρέπει να αντιμετωπίζεται ως ένα κομμάτι μιας πολύ μεγαλύτερης στρατηγικής ασφάλειας.

Πρακτικά βήματα άμυνας για άτομα σε κίνδυνο

Για δημοσιογράφους, ακτιβιστές και μέλη κοινοτήτων της διασποράς που μπορεί να είναι ρεαλιστικοί στόχοι κρατικής επιτήρησης, οι πολυεπίπεδες άμυνες έχουν μεγαλύτερη σημασία από οποιοδήποτε μεμονωμένο εργαλείο. Εξετάστε τα ακόλουθα:

  • Διατηρείτε τα λειτουργικά συστήματα και τις εφαρμογές ανταλλαγής μηνυμάτων ενημερωμένα, καθώς οι ενημερώσεις κώδικα συχνά κλείνουν τις ακριβείς ευπάθειες που εκμεταλλεύεται κακόβουλο λογισμικό όπως το Chosen Brick.
  • Αποφύγετε το άνοιγμα απροσδόκητων αρχείων ή συνδέσμων, ακόμη και από γνωστές επαφές, και επαληθεύστε ασυνήθιστα αιτήματα μέσω ξεχωριστού καναλιού επικοινωνίας.
  • Χρησιμοποιήστε καταμερισμό συσκευών, διατηρώντας ευαίσθητη εργασία σε ξεχωριστή συσκευή από την καθημερινή προσωπική χρήση όπου είναι δυνατόν.
  • Ενεργοποιήστε χαρακτηριστικά ασφαλείας σε επίπεδο εφαρμογής, όπως έλεγχο ταυτότητας δύο παραγόντων και μηνύματα που εξαφανίζονται σε πλατφόρμες όπως το Telegram και το WhatsApp.
  • Εκτελέστε αξιόπιστα εργαλεία ασφάλειας endpoint ή ανίχνευσης απειλών για κινητά, σχεδιασμένα να εντοπίζουν συμπεριφορά spyware, όχι μόνο παραδοσιακούς ιούς.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν είναι πιθανό να είναι άμεσοι στόχοι μιας υπηρεσίας πληροφοριών. Αλλά η αποκάλυψη του Chosen Brick είναι μια χρήσιμη υπενθύμιση ότι το κακόβουλο λογισμικό επιτήρησης φτάνει ολοένα και περισσότερο μέσω των εφαρμογών που οι άνθρωποι εμπιστεύονται περισσότερο, όχι μέσω προφανώς ύποπτων καναλιών. Οποιοσδήποτε επικοινωνεί με επαφές στο εξωτερικό, εργάζεται στη δημοσιογραφία ή τον ακτιβισμό, ή χειρίζεται ευαίσθητες πληροφορίες θα πρέπει να υποθέτει ότι οι αξιόπιστες πλατφόρμες μπορούν ακόμη να εκμεταλλευτούν ως μηχανισμοί παράδοσης.

Το ευρύτερο δίδαγμα εκτείνεται πέρα από το Ιράν συγκεκριμένα. Οι κυβερνοεπιχειρήσεις που συνδέονται με το κράτος, είτε πρόκειται για εκστρατείες με επίκεντρο την επιτήρηση όπως το Chosen Brick είτε για τις επιχειρήσεις ransomware που επηρεάζουν ολοένα και περισσότερο την ευρύτερη περιοχή, διαμορφώνονται από τη γεωπολιτική όσο και από την ευκαιρία. Η κατανόηση αυτού του πλαισίου βοηθά να εξηγηθεί γιατί ορισμένα άτομα και οργανισμοί αντιμετωπίζουν επίμονες, στοχευμένες απειλές αντί για γενικό κυβερνοέγκλημα.

Πρακτικά συμπεράσματα

Εάν εσείς ή κάποιος που γνωρίζετε μπορεί να αντιμετωπίζει αυξημένο κίνδυνο λόγω δημοσιογραφίας, ακτιβισμού ή δεσμών της διασποράς με μια περιοχή που βιώνει αυτού του είδους την κρατικά υποστηριζόμενη στοχοποίηση, αντιμετωπίστε το VPN σας ως ένα επίπεδο μεταξύ πολλών, όχι ως πλήρη λύση. Διατηρείτε τις συσκευές ενημερωμένες, εξετάστε διεξοδικά απροσδόκητα αρχεία και συνδέσμους ακόμη και από αξιόπιστες επαφές, διαχωρίστε την ευαίσθητη εργασία από την προσωπική χρήση όπου είναι εφικτό, και εξετάστε την αποκλειστική προστασία endpoint που έχει σχεδιαστεί για την ανίχνευση συμπεριφοράς spyware. Η παραμονή ενημερωμένου σχετικά με αποκαλύψεις όπως η ειδοποίηση Chosen Brick είναι από μόνη της μια μορφή άμυνας: το να γνωρίζετε πώς λειτουργούν αυτές οι εκστρατείες κάνει ευκολότερη την αναγνώριση των προειδοποιητικών σημείων πριν παραβιαστεί μια συσκευή.