Vladine agencije za kibernetičku sigurnost iz Sjedinjenih Američkih Država, Ujedinjenog Kraljevstva i Nizozemske zajednički su razotkrile komad iranskog špijunskog malwarea pod pokroviteljstvom države poznatog kao Chosen Brick. U upozorenju koje je izdao FBI zajedno s britanskim Nacionalnim centrom za kibernetičku sigurnost (NCSC) i nizozemskom Općom obavještajnom i sigurnosnom službom (AIVD), upozorava se da se taj malware aktivno koristi za špijuniranje disidenata, novinara i aktivista povezanih s Iranom.

Zajedničko razotkrivanje označava rijedak trenutak koordiniranog javnog pripisivanja iranskoj obavještajnoj operaciji te nudi uvid u to kako autoritarne vlade šire nadzor daleko izvan vlastitih granica.

Što je Chosen Brick i kako djeluje

Chosen Brick, koji se u povezanim istraživanjima spominje i pod aliasom HEAVYGRAM, vrsta je malwarea za Windows koja se pripisuje akterima povezanima s iranskim Ministarstvom obavještajne i sigurnosne djelatnosti (MOIS). Umjesto oslanjanja na široke, automatizirane phishing napade, kampanja iza Chosen Bricka čini se da je izgrađena oko ciljanih, personaliziranih pristupa konkretnim pojedincima koje iranska država smatra prijetnjom.

Prema upozorenjima, malware se distribuirao putem popularnih platformi za razmjenu poruka, uključujući WhatsApp i Telegram, aplikacija koje naširoko koriste dijasporske zajednice, aktivisti i novinari kako bi sigurno komunicirali i ostali povezani s kontaktima unutar Irana. Ugradnjom zlonamjernih korisnih sadržaja ili poveznica unutar tih pouzdanih komunikacijskih kanala, operateri povećavaju izglede da će meta otvoriti datoteku ili kliknuti poveznicu za koju vjeruje da dolazi od poznatog kontakta.

Nakon instalacije na Windows uređaj, malware ove vrste obično je sposoban prikupljati podatke, nadzirati komunikacije i napadačima pružiti uporište za trajni nadzor. Koordinirana priroda ovog upozorenja, koje obuhvaća tri odvojene nacionalne sigurnosne agencije, naglašava koliko ozbiljno zapadne vlade tretiraju prijetnju koju ta kampanja predstavlja za pojedince koji žive daleko izvan fizičkog dosega Irana.

Koga se cilja: disidente, novinare i dijasporske zajednice

U upozorenju se izričito navode disidenti, aktivisti i novinari kao primarne mete kampanje Chosen Brick. To se uklapa u dobro dokumentiran obrazac među autoritarnim državama: umjesto ograničavanja nadzora na domaće kritičare, obavještajne službe šire svoj doseg na dijasporske populacije, novinare u egzilu i branitelje ljudskih prava koji djeluju iz inozemstva.

Za te zajednice, ulog kompromitiranog uređaja daleko nadilazi ukradene lozinke ili financijsku prijevaru. Uspješna infekcija može razotkriti osjetljive kontakte, otkriti izvore i izložiti članove obitelji koji još žive u Iranu riziku odmazde. Upravo zato se pojedinci koje ciljaju kampanje poput Chosen Bricka u tolikoj mjeri oslanjaju na aplikacije za šifriranu razmjenu poruka poput WhatsAppa i Telegrama, i zato su napadači prilagodili svoje taktike kako bi iskoristili to povjerenje.

Korištenje državnih resursa za ciljanje konkretnih pojedinaca, umjesto bacanja široke mreže radi financijske dobiti, razlikuje ovu kampanju od većine kibernetičkog kriminala. Ona odražava geopolitički motiviranu operaciju s prikupljanjem obavještajnih podataka kao primarnim ciljem, obrazac prisutan u široj regiji gdje je i aktivnost ransomwarea na Bliskom istoku sve više pratila političke napetosti, a ne isključivo oportunističko ciljanje.

Zašto sam VPN neće zaustaviti malware pod pokroviteljstvom države

VPN šifrira vaš internetski promet i maskira vašu IP adresu, što je vrijedno za zaštitu općenite privatnosti pregledavanja i izbjegavanje nadzora ili cenzure na razini mreže. No ne čini ništa da zaustavi malware nakon što je izravno dostavljen na uređaj putem aplikacije za razmjenu poruka, zlonamjerne datoteke ili kompromitirane poveznice.

Chosen Brick jasno ilustrira to ograničenje. Ako meta otvori zaraženu datoteku poslanu putem WhatsAppa ili Telegrama, VPN koji radi u pozadini neće otkriti zlonamjerni sadržaj, spriječiti njegovo izvršavanje ni zaustaviti ga u prikupljanju podataka već pohranjenih na uređaju. Operacije pod pokroviteljstvom države poput ove posebno su osmišljene da zaobiđu pretpostavku da šifrirana razmjena poruka ili alati za mrežnu privatnost sami po sebi znače sigurnost.

To ne znači da je VPN beskorisan. On ostaje važan sloj za zaštitu metapodataka i informacija o lokaciji. No za svakoga tko se suočava s prijetnjom na razini nacionalne države, mora se tretirati kao jedan dio mnogo veće sigurnosne strategije.

Praktični koraci obrane za ugrožene pojedince

Za novinare, aktiviste i članove dijasporskih zajednica koji mogu biti realistične mete državnog nadzora, slojevita obrana važnija je od bilo kojeg pojedinačnog alata. Razmotrite sljedeće:

  • Održavajte operativne sustave i aplikacije za razmjenu poruka ažurnima, jer zakrpe često zatvaraju upravo one ranjivosti koje iskorištava malware poput Chosen Bricka.
  • Izbjegavajte otvaranje neočekivanih datoteka ili poveznica, čak i od poznatih kontakata, i provjerite neobične zahtjeve putem odvojenog komunikacijskog kanala.
  • Koristite kompartmentalizaciju uređaja, držeći osjetljiv rad na odvojenom uređaju od svakodnevne osobne upotrebe gdje je to moguće.
  • Omogućite sigurnosne značajke na razini aplikacija kao što su dvofaktorska autentifikacija i poruke koje nestaju na platformama poput Telegrama i WhatsAppa.
  • Pokrenite renomirane alate za sigurnost krajnjih točaka ili otkrivanje mobilnih prijetnji osmišljene za hvatanje ponašanja špijunskog softvera, a ne samo tradicionalnih virusa.

Što to znači za vas

Većina čitatelja vjerojatno neće biti izravne mete obavještajne službe. No razotkrivanje Chosen Bricka koristan je podsjetnik da nadzorni malware sve češće stiže putem aplikacija kojima ljudi najviše vjeruju, a ne putem očito sumnjivih kanala. Svatko tko komunicira s kontaktima u inozemstvu, radi u novinarstvu ili aktivizmu ili rukuje osjetljivim informacijama trebao bi pretpostaviti da se pouzdane platforme ipak mogu iskoristiti kao mehanizmi dostave.

Šira lekcija seže izvan Irana. Kibernetičke operacije povezane s državom, bilo da je riječ o kampanjama usmjerenima na nadzor poput Chosen Bricka ili o ransomware operacijama koje sve više pogađaju širu regiju, oblikovane su geopolitikom jednako kao i prilikom. Razumijevanje tog konteksta pomaže objasniti zašto se određeni pojedinci i organizacije suočavaju s trajnim, ciljanim prijetnjama, a ne generičkim kibernetičkim kriminalom.

Ključni zaključci za djelovanje

Ako ste vi ili netko koga poznajete možda izloženi povišenom riziku zbog novinarstva, aktivizma ili dijasporskih veza s regijom koja doživljava ovakvo ciljanje pod pokroviteljstvom države, tretirajte svoj VPN kao jedan sloj među nekoliko, a ne kao potpuno rješenje. Održavajte uređaje ažurnima, propitujte neočekivane datoteke i poveznice čak i od pouzdanih kontakata, odvojite osjetljiv rad od osobne upotrebe gdje je to izvedivo i razmotrite namjensku zaštitu krajnjih točaka izgrađenu za otkrivanje ponašanja špijunskog softvera. Informiranje o razotkrivanjima poput upozorenja o Chosen Bricku i samo je oblik obrane: znanje o tome kako te kampanje djeluju olakšava prepoznavanje znakova upozorenja prije nego što uređaj bude kompromitiran.