Kolmen maan yhteinen varoitus

Kyberturvallisuusvirastot Yhdysvalloissa, Isossa-Britanniassa ja Alankomaissa ovat yhdessä paljastaneet iranilaisen valtiollisen vakoiluohjelmakampanjan nimeltä CHOSEN BRICK. FBI:n, Ison-Britannian kansallisen kyberturvallisuuskeskuksen (NCSC) ja Alankomaiden AIVD:n julkaisema tiedote kuvaa valvontatyökalun, joka on rakennettu kaappaamaan uhrien laitteiden mikrofonit ja viestisovellukset ja muuttamaan siten henkilökohtaiset puhelimet ja tietokoneet käytännössä Iranin tiedustelun kuuntelulaitteiksi.

Kampanja on raporttien mukaan ollut aktiivinen vuodesta 2023 lähtien, ja haittaohjelmaan viitataan myös nimellä HEAVYGRAM vastaavissa teknisissä kirjoituksissa. Virastojen mukaan sen tarkoitus on suoraviivainen ja huolestuttava: seurata ja valvoa toisinajattelijoita, aktivisteja ja toimittajia, jotka arvostelevat Iranin hallitusta, riippumatta siitä, missä päin maailmaa nämä asuvat.

Miten CHOSEN BRICK -vakoiluohjelma toimii

Se, mikä tekee CHOSEN BRICKistä merkittävän, ei ole vain se, keihin se kohdistuu, vaan se, miten syvälle se juurtuu uhrin päivittäiseen viestintään. Sen sijaan, että se yksinkertaisesti kirjaisi näppäinpainalluksia tai varastaisi tiedostoja, haittaohjelma on suunniteltu sieppaamaan viestisovelluksia kuten WhatsApp ja Telegram – työkaluja, joihin monet aktivistit ja toimittajat luottavat juuri siksi, että he olettavat päästä päähän -salauksen pitävän keskustelunsa yksityisinä.

Koska haittaohjelma murtaa itse laitteen sen sijaan, että yrittäisi rikkoa siirrossa olevaa salausta, se kiertää tämän suojauksen kokonaan. Asennettuna se voi myös aktivoida laitteen mikrofonin ja muuttaa pöydällä tai taskussa olevan puhelimen peitellyksi ääninauhuriksi. Tämä on kuvio, joka on tullut yhä yleisemmäksi valtioiden tukemassa vakoiluohjelmistossa: hyökkääjien ei enää tarvitse murtaa vahvaa salausta, jos he voivat yksinkertaisesti ottaa haltuunsa päätepisteen, jossa viestit kirjoitetaan ja luetaan.

Olemme aiemmin käsitelleet Chosen Brick -haittaohjelmakampanjan ensimmäistä yhteistä paljastusta, jossa kuvattiin, miten kolme virastoa koordinoivat löydöksiään tunnistettuaan päällekkäisiä kompromissin indikaattoreita useissa maissa. Uusin raportointi syventää kyseistä tiedotetta yksityiskohdilla haittaohjelman kohdentamisesta ja teknisestä käyttäytymisestä.

Keihin kohdistutaan ja miksi sillä on merkitystä Iranin ulkopuolella

Kohteiksi nimetyt henkilöt – toisinajattelijat, ihmisoikeusaktivistit ja toimittajat – ovat ryhmiä, jotka toimivat säännöllisesti todellisessa fyysisessä vaarassa, jos heidän henkilöllisyytensä, lähteensä tai viestintänsä paljastuvat. Näille käyttäjille murrettu laite ei ole vain haitta; se voi johtaa häirintään, pidätykseen tai pahempaan heille itselleen tai ihmisille, joiden kanssa he viestivät.

Tämä on myös muistutus siitä, että valtioiden tukemat vakoiluohjelmakampanjat harvoin rajoittuvat yhteen maahan tai alueeseen. NCSC:n, FBI:n ja AIVD:n tiedote heijastaa tiedustelutietojen jakamiseen tähtäävää ponnistelua juuri siksi, että CHOSEN BRICKin uhrit ovat levittäytyneet yli rajojen. Kuka tahansa, joka työskentelee Iraniin liittyvän journalismin, aktivismin tai edunvalvonnan parissa, myös ulkomailta käsin, voi kuulua tämänkaltaisen kohdentamisen piiriin.

Mitä tämä tarkoittaa sinulle

Useimmat tämän artikkelin lukijat eivät todennäköisesti ole CHOSEN BRICKin kaltaisen valtiollisen vakoiluohjelmakampanjan suoria kohteita. Mutta taustalla oleva opetus pätee laajasti: viestisovellukset ovat vain niin turvallisia kuin laite, jolla ne toimivat. Vahva salaus suojaa siirrossa olevaa dataa, ei puhelinta tai kannettavaa tietokonetta, jonka haittaohjelma on jo murtautunut ja jolla on mikrofonin käyttöoikeus ja sovellustason valvontakyvyt.

Toimittajille, aktivisteille ja kaikille, jotka viestivät arkaluonteisten kontaktien kanssa, tämä tiedote on hyödyllinen muistutus laitteen perushygienian tarkistamiseen: käyttöjärjestelmien ja sovellusten pitäminen ajan tasalla, varovaisuus odottamattomien linkkien tai liitteiden suhteen sekä laitetason turvaominaisuuksien, kuten näytön lukituksen ja koko levyn salauksen, käyttäminen. Organisaatiot, jotka työskentelevät riskiryhmässä olevien henkilöiden kanssa, mukaan lukien lehdistönvapausryhmät ja kansalaisjärjestöt, voivat myös haluta tarkastella digitaalisen turvallisuuden koulutustaan tämän nimenomaisen uhan valossa.

On myös syytä muistaa, että VPN, vaikka se onkin hyödyllinen verkkoliikenteen suojaamisessa ja sijainnin peittämisessä, ei puolusta haittaohjelmaa vastaan, joka on jo asennettu laitteelle. CHOSEN BRICKin kaltainen vakoiluohjelma toimii verkkokerroksen jälkeen suoraan päätepisteessä, minkä vuoksi kerrostetut turvallisuuskäytännöt ovat tärkeämpiä kuin mikään yksittäinen työkalu.

Keskeiset huomiot

NCSC:n, FBI:n ja AIVD:n paljastus CHOSEN BRICKistä korostaa, miten kehittyneiksi valtioiden tukemat vakoiluohjelmat ovat tulleet ja miten tarkoituksellisesti ne kohdistuvat salattuihin viestisovelluksiin, joihin ihmiset luottavat eniten. Jos sinä tai tuntemasi henkilö työskentelee Iraniin liittyvän journalismin, aktivismin tai edunvalvonnan parissa, ota tämä hetkenä laitteen turvallisuuden tarkistamiseen paniikin sijaan.

Käytännön toimenpiteitä, jotka kannattaa tehdä nyt, ovat kaikkien sovellusten ja käyttöjärjestelmien viipymätön päivittäminen, skeptisyys odottamattomia viestejä tai tiedostoja kohtaan jopa tutuilta kontakteilta, kaksivaiheisen tunnistautumisen käyttöönotto silloin kun se on mahdollista sekä ammattimaisen digitaalisen turvallisuuden arvioinnin harkitseminen, jos käsittelet arkaluonteisia lähteitä tai viestintää. CHOSEN BRICKin kaltaisten kampanjoiden tiedostaminen on ensimmäinen askel niiden edellä pysymisessä.