Yhdysvaltojen, Britannian ja Alankomaiden hallitusten kyberturvallisuusvirastot ovat yhdessä paljastaneet iranilaisen valtion tukeman vakoiluhaittaohjelman nimeltä Chosen Brick. FBI:n yhdessä Britannian kansallisen kyberturvallisuuskeskuksen (NCSC) ja Alankomaiden yleisen tiedustelu- ja turvallisuuspalvelun (AIVD) kanssa antama tiedote varoittaa, että haittaohjelmaa käytetään aktiivisesti Iraniin yhteydessä olevien toisinajattelijoiden, toimittajien ja aktivistien vakoiluun.

Yhteinen paljastus on harvinainen hetki koordinoidussa julkisessa attribuutiossa iranilaista tiedusteluoperaatiota vastaan, ja se tarjoaa ikkunan siihen, miten autoritaariset hallitukset ulottavat valvonnan kauas omien rajojensa ulkopuolelle.

Mikä Chosen Brick on ja miten se toimii

Chosen Brick, johon viitataan myös aliaksella HEAVYGRAM vastaavassa tutkimuksessa, on Windows-pohjainen haittaohjelmakanta, joka on yhdistetty Iranin tiedustelu- ja turvallisuusministeriöön (MOIS) kytkeytyneisiin toimijoihin. Sen sijaan, että se nojautuisi laajoihin, automatisoituihin tietojenkalastelukampanjoihin, Chosen Brickin taustalla oleva kampanja näyttää rakentuvan kohdennettuihin, henkilökohtaisiin lähestymistapoihin tiettyihin yksilöihin, joita Iranin valtio pitää uhkina.

Tiedotteiden mukaan haittaohjelmaa on jaettu suosittujen viestintäalustojen, kuten WhatsAppin ja Telegramin, kautta – sovellusten, joita diasporayhteisöt, aktivistit ja toimittajat käyttävät laajasti turvalliseen viestintään ja yhteydenpitoon Iranin sisällä olevien kontaktien kanssa. Upottamalla haitallisia hyötykuormia tai linkkejä näihin luotettuihin viestintäkanaviin operaattorit lisäävät todennäköisyyttä, että kohde avaa tiedoston tai klikkaa linkkiä, jonka uskoo tulevan tunnetulta kontaktilta.

Kun tämäntyyppinen haittaohjelma on asennettu Windows-laitteeseen, se pystyy tyypillisesti keräämään tietoja, seuraamaan viestintää ja tarjoamaan hyökkääjille jalansijan jatkuvaan valvontaan. Tämän tiedotteen koordinoitu luonne, joka kattaa kolme erillistä kansallista turvallisuusvirastoa, korostaa, miten vakavasti länsimaiden hallitukset suhtautuvat uhkaan, jonka tämä kampanja muodostaa Iranin fyysisen ulottumattomuuden ulkopuolella asuville yksilöille.

Keitä kohteina on: toisinajattelijat, toimittajat ja diasporayhteisöt

Tiedotteessa nimetään erityisesti toisinajattelijat, aktivistit ja toimittajat Chosen Brick -kampanjan ensisijaisiksi kohteiksi. Tämä sopii hyvin dokumentoituun kaavaan autoritaarisissa valtioissa: sen sijaan, että valvonta rajoitettaisiin kotimaisiin kriitikoihin, tiedustelupalvelut ulottavat ulottuvuutensa diasporayhteisöihin, maanpakoon lähteneisiin toimittajiin ja ulkomailta käsin toimiviin ihmisoikeuspuolustajiin.

Näille yhteisöille kompromettoidun laitteen seuraukset menevät paljon pidemmälle kuin varastetut salasanat tai taloudellinen petos. Onnistunut tartunta voi paljastaa arkaluontoisia kontakteja, paljastaa lähteitä ja saattaa edelleen Iranin sisällä asuvat perheenjäsenet kostotoimien vaaraan. Juuri tästä syystä Chosen Brickin kaltaisten kampanjoiden kohteina olevat henkilöt nojautuvat niin vahvasti salattuihin viestintäsovelluksiin, kuten WhatsAppiin ja Telegramiin, ja miksi hyökkääjät ovat mukauttaneet taktiikoitaan hyödyntääkseen tätä luottamusta.

Valtion resurssien käyttö tiettyjen yksilöiden kohdistamiseen laajan taloudellisen hyödyn tavoittelun sijaan erottaa tämän kampanjan useimmista kyberrikoksista. Se heijastaa geopoliittisesti motivoitunutta operaatiota, jonka ensisijainen tavoite on tiedustelutietojen kerääminen – kaava, joka on nähtävissä laajemmalla alueella, jossa Lähi-idän kiristyshaittaohjelma-aktiivisuus on myös yhä enemmän seurannut poliittisia jännitteitä pikemminkin kuin puhtaasti opportunistista kohdistamista.

Miksi pelkkä VPN ei pysäytä valtion tukemaa haittaohjelmaa

VPN salaa internetsiirtymäsi ja peittää IP-osoitteesi, mikä on arvokasta yleisen selausyksityisyyden suojaamisessa ja verkkotason valvonnan tai sensuurin välttämisessä. Mutta se ei tee mitään haittaohjelman pysäyttämiseksi, kun se on toimitettu suoraan laitteeseen viestintäsovelluksen, haitallisen tiedoston tai kompromettoidun linkin kautta.

Chosen Brick havainnollistaa tätä rajoitusta selvästi. Jos kohde avaa infektoidun tiedoston, joka on lähetetty WhatsAppin tai Telegramin kautta, taustalla toimiva VPN ei havaitse haitallista hyötykuormaa, estä sen suorittamista tai pysäytä sitä keräämästä laitteeseen jo tallennettuja tietoja. Tämän kaltaiset valtion tukemat operaatiot on suunniteltu erityisesti ohittamaan oletus, että salattu viestintä tai verkon yksityisyystyökalut yksinään takaavat turvallisuuden.

Tämä ei tarkoita, että VPN olisi hyödytön. Se on edelleen tärkeä kerros metatietojen ja sijaintitietojen suojaamisessa. Mutta kenelle tahansa, joka kohtaa valtiollisen tason uhan, sitä on kohdeltava yhtenä osana paljon laajempaa turvallisuusstrategiaa.

Käytännön puolustuskeinot riskiryhmässä oleville henkilöille

Toimittajille, aktivisteille ja diasporayhteisöjen jäsenille, jotka voivat olla valtion valvonnan realistisia kohteita, kerroksellinen puolustus on tärkeämpää kuin mikään yksittäinen työkalu. Harkitse seuraavia:

  • Pidä käyttöjärjestelmät ja viestintäsovellukset ajan tasalla, sillä päivitykset sulkevat usein juuri ne haavoittuvuudet, joita Chosen Brickin kaltaiset haittaohjelmat hyödyntävät.
  • Vältä odottamattomien tiedostojen tai linkkien avaamista, jopa tunnetuilta kontakteilta, ja varmista epätavalliset pyynnöt erillisen viestintäkanavan kautta.
  • Käytä laitteiden eriyttämistä pitämällä arkaluontoiset työt erillisellä laitteella päivittäisestä henkilökohtaisesta käytöstä mahdollisuuksien mukaan.
  • Ota käyttöön sovellustason turvaominaisuudet, kuten kaksivaiheinen tunnistautuminen ja katoavat viestit alustoilla kuten Telegram ja WhatsApp.
  • Käytä maineikkaita päätelaitteiden tietoturva- tai mobiiliuhkien tunnistustyökaluja, jotka on suunniteltu havaitsemaan vakoiluohjelmien toimintaa, ei vain perinteisiä viruksia.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät todennäköisesti ole tiedustelupalvelun suoria kohteita. Mutta Chosen Brickin paljastus on hyödyllinen muistutus siitä, että valvontahaittaohjelmat saapuvat yhä useammin sovellusten kautta, joihin ihmiset luottavat eniten, ei ilmeisen epäilyttävien kanavien kautta. Jokaisen, joka viestii kontaktien kanssa ulkomailla, työskentelee journalismin tai aktivismin parissa tai käsittelee arkaluontoisia tietoja, tulisi olettaa, että luotettuja alustoja voidaan silti hyödyntää toimitusmekanismeina.

Laajempi opetus ulottuu Irania pidemmälle. Valtioihin kytkeytyvät kyberoperaatiot, olivatpa ne valvontaan keskittyviä kampanjoita kuten Chosen Brick tai kiristyshaittaohjelmaoperaatioita, jotka vaikuttavat yhä enemmän laajemmalla alueella, muotoutuvat yhtä paljon geopolitiikan kuin tilaisuuden mukaan. Tämän kontekstin ymmärtäminen auttaa selittämään, miksi tietyt yksilöt ja organisaatiot kohtaavat jatkuvia, kohdennettuja uhkia pikemminkin kuin yleistä kyberrikollisuutta.

Käytännön johtopäätökset

Jos sinä tai tuntemasi henkilö voi olla kohonnutssa riskissä journalismin, aktivismin tai diasporayhteyksien vuoksi alueelle, joka kokee tämän kaltaista valtion tukemaa kohdistamista, kohtele VPN:ää yhtenä kerroksena useiden joukossa, ei täydellisenä ratkaisuna. Pidä laitteet päivitettyinä, tarkastele kriittisesti odottamattomia tiedostoja ja linkkejä jopa luotetuilta kontakteilta, eriytä arkaluontoiset työt henkilökohtaisesta käytöstä mahdollisuuksien mukaan ja harkitse erillistä päätelaitesuojausta, joka on rakennettu havaitsemaan vakoiluohjelmien toimintaa. Tietoisena pysyminen Chosen Brickin kaltaisista tiedotteista on itsessään puolustusmuoto: sen tietäminen, miten nämä kampanjat toimivat, helpottaa varoitusmerkkien tunnistamista ennen kuin laite on kompromettoitu.