Zajedničko upozorenje iz tri zemlje

Agencije za kibernetičku sigurnost Sjedinjenih Američkih Država, Ujedinjenog Kraljevstva i Nizozemske zajednički su razotkrile iransku špijunsku operaciju povezanu s državom pod nazivom CHOSEN BRICK. Upozorenje, koje su izdali FBI, britanski Nacionalni centar za kibernetičku sigurnost (NCSC) i nizozemska AIVD, opisuje nadzorni alat izgrađen kako bi preuzeo mikrofone i aplikacije za razmjenu poruka na uređajima žrtava, pretvarajući tako osobne telefone i računala u prislušne uređaje iranske obavještajne službe.

Kampanja je navodno aktivna od 2023. godine, a zlonamjerni softver se u povezanim tehničkim izvješćima spominje i pod imenom HEAVYGRAM. Njegova je svrha, prema agencijama, izravna i zabrinjavajuća: pratiti i nadzirati disidente, aktiviste i novinare koji kritiziraju iransku vladu, bez obzira na to gdje u svijetu žive.

Kako CHOSEN BRICK špijunski softver djeluje

Ono što CHOSEN BRICK čini značajnim nije samo to koga cilja, već i koliko se duboko ugrađuje u svakodnevnu komunikaciju žrtve. Umjesto da jednostavno bilježi pritiske tipki ili krade datoteke, zlonamjerni softver osmišljen je za presretanje aplikacija za razmjenu poruka poput WhatsAppa i Telegrama, alata na koje se mnogi aktivisti i novinari oslanjaju upravo zato što pretpostavljaju da end-to-end enkripcija čuva njihove razgovore privatnima.

Kompromitiranjem samog uređaja umjesto pokušaja razbijanja enkripcije tijekom prijenosa, zlonamjerni softver u potpunosti zaobilazi tu zaštitu. Nakon instalacije može i aktivirati mikrofon uređaja, pretvarajući telefon koji stoji na stolu ili u džepu u prikriveni audio snimač. To je obrazac koji je postao sve češći u špijunskom softveru koji sponzoriraju države: napadači više ne moraju pobijediti jaku enkripciju ako jednostavno mogu preuzeti krajnju točku na kojoj se poruke tipkaju i čitaju.

Prethodno smo izvijestili o početnom zajedničkom razotkrivanju kampanje zlonamjernog softvera Chosen Brick, u kojem je opisano kako su tri agencije uskladile svoje nalaze nakon što su identificirale preklapajuće pokazatelje kompromitacije u više zemalja. Najnovije izvješćivanje nadograđuje to upozorenje s više pojedinosti o ciljanju i tehničkom ponašanju zlonamjernog softvera.

Koga se cilja i zašto je to važno izvan Irana

Pojedinci navedeni kao mete, disidenti, aktivisti za ljudska prava i novinari, skupine su koje redovito djeluju pod stvarnim fizičkim rizikom kada su njihovi identiteti, izvori ili komunikacija razotkriveni. Za te korisnike kompromitirani uređaj nije samo neugodnost; može dovesti do uznemiravanja, uhićenja ili nečega goreg za njih same ili ljude s kojima komuniciraju.

Ovo je i podsjetnik da kampanje špijunskog softvera koje sponzoriraju države rijetko su ograničene na jednu zemlju ili regiju. Upozorenje NCSC-a, FBI-a i AIVD-a odražava napor dijeljenja obavještajnih podataka upravo zato što su žrtve CHOSEN BRICK-a raspršene preko granica. Svatko tko radi u novinarstvu, aktivizmu ili zagovaranju povezanom s Iranom, čak i iz inozemstva, može se naći u okviru ove vrste ciljanja.

Što to znači za vas

Većina čitatelja ovog članka vjerojatno neće biti izravne mete kampanje špijunskog softvera neke države poput CHOSEN BRICK-a. No temeljna lekcija široko je primjenjiva: aplikacije za razmjenu poruka samo su onoliko sigurne koliko i uređaj na kojem rade. Jaka enkripcija štiti podatke tijekom prijenosa, ali ne i telefon ili prijenosno računalo koje je već kompromitirao zlonamjerni softver s pristupom mikrofonu i mogućnostima nadzora na razini aplikacija.

Za novinare, aktiviste i svakoga tko komunicira s osjetljivim kontaktima, ovo je upozorenje koristan poticaj da ponovno razmotre osnovnu higijenu uređaja: održavanje operativnih sustava i aplikacija ažurnima, oprez s neželjenim poveznicama ili privicima te korištenje sigurnosnih značajki na razini uređaja poput zaključavanja zaslona i enkripcije cijelog diska. Organizacije koje rade s rizičnim pojedincima, uključujući skupine za slobodu medija i nevladine organizacije, također bi mogle htjeti preispitati svoju obuku o digitalnoj sigurnosti u svjetlu ove konkretne prijetnje.

Također je vrijedno zapamtiti da VPN, iako koristan za zaštitu mrežnog prometa i maskiranje lokacije, ne štiti od zlonamjernog softvera koji je već instaliran na uređaju. Špijunski softver poput CHOSEN BRICK-a djeluje nakon mrežnog sloja, izravno na krajnjoj točki, zbog čega su višeslojne sigurnosne prakse važnije od bilo kojeg pojedinačnog alata.

Ključne poante

Razotkrivanje CHOSEN BRICK-a od strane NCSC-a, FBI-a i AIVD-a naglašava koliko je sofisticiran špijunski softver koji sponzoriraju države postao i koliko namjerno cilja aplikacije za šifriranu razmjenu poruka kojima ljudi najviše vjeruju. Ako vi ili netko koga poznajete radi u novinarstvu, aktivizmu ili zagovaranju povezanom s Iranom, shvatite ovo kao trenutak za reviziju sigurnosti uređaja, a ne kao razlog za paniku.

Praktični koraci koje vrijedi poduzeti sada uključuju pravovremeno ažuriranje svih aplikacija i operativnih sustava, skepticizam prema neočekivanim porukama ili datotekama čak i od poznatih kontakata, omogućavanje dvofaktorske autentifikacije gdje je dostupna te razmatranje profesionalne procjene digitalne sigurnosti ako rukujete osjetljivim izvorima ili komunikacijom. Svijest o kampanjama poput CHOSEN BRICK-a prvi je korak ka tome da ostanete korak ispred njih.