Una advertencia conjunta de tres países

Agencias de ciberseguridad de Estados Unidos, el Reino Unido y los Países Bajos han expuesto conjuntamente una operación de spyware vinculada al Estado iraní llamada CHOSEN BRICK. El aviso, emitido por el FBI, el Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y el AIVD neerlandés, describe una herramienta de vigilancia diseñada para secuestrar micrófonos y aplicaciones de mensajería en los dispositivos de las víctimas, convirtiendo efectivamente teléfonos y computadoras personales en dispositivos de escucha para la inteligencia iraní.

Según los informes, la campaña ha estado activa desde 2023, y el malware también se menciona bajo el nombre HEAVYGRAM en análisis técnicos relacionados. Su propósito, según las agencias, es directo y preocupante: rastrear y vigilar a disidentes, activistas y periodistas que critican al gobierno iraní, sin importar en qué parte del mundo vivan.

Cómo opera el spyware CHOSEN BRICK

Lo que hace notable a CHOSEN BRICK no es solo a quién tiene como objetivo, sino la profundidad con la que se integra en las comunicaciones diarias de una víctima. En lugar de simplemente registrar pulsaciones de teclas o robar archivos, el malware está diseñado para interceptar aplicaciones de mensajería como WhatsApp y Telegram, herramientas en las que muchos activistas y periodistas confían precisamente porque asumen que el cifrado de extremo a extremo mantiene privadas sus conversaciones.

Al comprometer el dispositivo en sí en lugar de intentar romper el cifrado en tránsito, el malware elude por completo esa protección. Una vez instalado, también puede activar el micrófono de un dispositivo, convirtiendo un teléfono que está sobre un escritorio o en un bolsillo en una grabadora de audio encubierta. Este es un patrón que se ha vuelto cada vez más común en el spyware patrocinado por Estados: los atacantes ya no necesitan derrotar un cifrado fuerte si pueden simplemente tomar el control del endpoint donde se escriben y se leen los mensajes.

Anteriormente cubrimos la divulgación conjunta inicial de la campaña de malware Chosen Brick, que describía cómo las tres agencias coordinaron sus hallazgos tras identificar indicadores de compromiso superpuestos en múltiples países. Los informes más recientes amplían ese aviso con más detalle sobre el objetivo del malware y su comportamiento técnico.

A quién se está atacando y por qué importa más allá de Irán

Las personas señaladas como objetivos —disidentes, activistas de derechos humanos y periodistas— son grupos que operan habitualmente bajo un riesgo físico real cuando se exponen sus identidades, fuentes o comunicaciones. Para estos usuarios, un dispositivo comprometido no es solo un inconveniente; puede llevar al acoso, al arresto o a algo peor para ellos mismos o para las personas con quienes se comunican.

Esto también es un recordatorio de que las campañas de spyware patrocinadas por Estados rara vez se limitan a un solo país o región. El aviso del NCSC, el FBI y el AIVD refleja un esfuerzo de intercambio de inteligencia precisamente porque las víctimas de CHOSEN BRICK están distribuidas más allá de las fronteras. Cualquier persona que trabaje en periodismo, activismo o defensa relacionada con Irán, incluso desde el extranjero, puede caer dentro del alcance de este tipo de ataque.

Qué significa esto para ti

La mayoría de los lectores de este artículo probablemente no sean objetivos directos de una campaña de spyware de un Estado-nación como CHOSEN BRICK. Pero la lección de fondo se aplica ampliamente: las aplicaciones de mensajería son tan seguras como el dispositivo en el que se ejecutan. El cifrado fuerte protege los datos en tránsito, no un teléfono o una laptop que ya ha sido comprometida por malware con acceso al micrófono y capacidades de vigilancia a nivel de aplicación.

Para periodistas, activistas y cualquier persona que se comunique con contactos sensibles, este aviso es un recordatorio útil para revisar la higiene básica de los dispositivos: mantener actualizados los sistemas operativos y las aplicaciones, ser cauteloso con enlaces o archivos adjuntos no solicitados y usar funciones de seguridad a nivel del dispositivo, como bloqueos de pantalla y cifrado de disco completo. Las organizaciones que trabajan con personas en riesgo, incluidos grupos de libertad de prensa y ONG, también podrían querer revisar su capacitación en seguridad digital a la luz de esta amenaza específica.

También vale la pena recordar que una VPN, aunque es útil para proteger el tráfico de red y ocultar la ubicación, no defiende contra malware que ya ha sido instalado en un dispositivo. El spyware como CHOSEN BRICK opera después de la capa de red, directamente en el endpoint, y por eso las prácticas de seguridad por capas importan más que cualquier herramienta única.

Puntos clave

La exposición de CHOSEN BRICK por parte del NCSC, el FBI y el AIVD subraya lo sofisticado que se ha vuelto el spyware patrocinado por Estados y con qué deliberación ataca las aplicaciones de mensajería cifrada en las que más confía la gente. Si tú o alguien que conoces trabaja en periodismo, activismo o defensa relacionados con Irán, toma esto como un momento para auditar la seguridad de los dispositivos, no como una causa de pánico.

Los pasos prácticos que vale la pena tomar ahora incluyen actualizar todas las aplicaciones y sistemas operativos con prontitud, ser escéptico ante mensajes o archivos inesperados incluso de contactos conocidos, habilitar la autenticación de dos factores cuando esté disponible y considerar una evaluación profesional de seguridad digital si manejas fuentes o comunicaciones sensibles. Conocer campañas como CHOSEN BRICK es el primer paso para mantenerse un paso por delante de ellas.