Három ország közös figyelmeztetése

Az Egyesült Államok, az Egyesült Királyság és Hollandia kiberbiztonsági ügynökségei közösen lelepleztek egy iráni államilag támogatott kémprogram-műveletet CHOSEN BRICK néven. Az FBI, az Egyesült Királyság Nemzeti Kiberbiztonsági Központja (NCSC) és a holland AIVD által kiadott figyelmeztetés egy olyan megfigyelőeszközt ír le, amelyet arra építettek, hogy eltérítse az áldozatok eszközein lévő mikrofonokat és üzenetküldő alkalmazásokat, gyakorlatilag lehallgatóeszközzé alakítva a személyes telefonokat és számítógépeket az iráni hírszerzés számára.

A kampány állítólag 2023 óta aktív, a kártevőt a kapcsolódó technikai írásokban HEAVYGRAM néven is említik. Célja az ügynökségek szerint egyszerű és aggasztó: nyomon követni és megfigyelni azokat a disszidenseket, aktivistákat és újságírókat, akik kritizálják az iráni kormányt, függetlenül attól, hogy a világ mely részén élnek.

Hogyan működik a CHOSEN BRICK kémprogram

Ami a CHOSEN BRICK-et figyelemre méltóvá teszi, az nem csak az, hogy kit céloz, hanem az, hogy milyen mélyen ágyazza be magát az áldozat mindennapi kommunikációjába. Ahelyett, hogy egyszerűen leütéseket naplózna vagy fájlokat lopna, a kártevőt úgy tervezték, hogy elfogja az olyan üzenetküldő alkalmazásokat, mint a WhatsApp és a Telegram – olyan eszközöket, amelyekre sok aktivista és újságíró éppen azért támaszkodik, mert feltételezik, hogy a végpontok közötti titkosítás biztosítja beszélgetéseik magánszféráját.

Mivel magát az eszközt kompromittálja ahelyett, hogy az átvitel közbeni titkosítást próbálná feltörni, a kártevő teljesen megkerüli ezt a védelmet. Telepítés után aktiválhatja az eszköz mikrofonját is, így az íróasztalon vagy zsebben lévő telefon rejtett hangfelvevővé válik. Ez a minta egyre gyakoribbá vált az államilag támogatott kémprogramok körében: a támadóknak már nem kell legyőzniük az erős titkosítást, ha egyszerűen átvehetik az irányítást a végpont felett, ahol az üzeneteket beírják és elolvassák.

Korábban már beszámoltunk a Chosen Brick kártevő-kampány első közös leleplezéséről, amely felvázolta, hogyan hangolták össze a három ügynökség megállapításait, miután több országban is azonosították a kompromittálódás jeleinek átfedéseit. A legújabb jelentés erre a figyelmeztetésre épül, részletesebben bemutatva a kártevő célpontjait és technikai viselkedését.

Kit céloznak, és miért fontos ez Iránon túl is

A célpontként megnevezett személyek – disszidensek, emberi jogi aktivisták és újságírók – olyan csoportok, amelyek rutinszerűen valódi fizikai kockázatnak vannak kitéve, amikor kilétük, forrásaik vagy kommunikációjuk napvilágra kerül. E felhasználók számára egy kompromittált eszköz nem csupán kellemetlenség; zaklatáshoz, letartóztatáshoz vagy ennél is rosszabbig vezethet saját maguk vagy a velük kommunikáló emberek számára.

Ez egyben emlékeztető arra is, hogy az államilag támogatott kémprogram-kampányok ritkán korlátozódnak egyetlen országra vagy régióra. Az NCSC, az FBI és az AIVD figyelmeztetése éppen azért tükröz hírszerzési információmegosztási erőfeszítést, mert a CHOSEN BRICK áldozatai országhatárokon átnyúlóan szétszórtan élnek. Bárki, aki Iránhoz kapcsolódó újságírással, aktivizmussal vagy érdekvédelemmel foglalkozik – akár külföldről is –, e fajta célzás hatókörébe kerülhet.

Mit jelent ez Önnek

E cikk olvasóinak többsége valószínűleg nem közvetlen célpontja egy CHOSEN BRICK-hez hasonló nemzetállami kémprogram-kampánynak. A mögöttes tanulság azonban széles körben érvényes: az üzenetküldő alkalmazások csak annyira biztonságosak, mint az eszköz, amelyen futnak. Az erős titkosítás az átvitel közbeni adatokat védi, nem pedig azt a telefont vagy laptopot, amelyet már kompromittált a mikrofonhozzáféréssel és alkalmazásszintű megfigyelési képességekkel rendelkező kártevő.

Újságírók, aktivisták és mindazok számára, akik érzékeny kapcsolattartókkal kommunikálnak, ez a figyelmeztetés hasznos emlékeztető arra, hogy újra átgondolják az alapvető eszközhigiéniát: tartsák naprakészen az operációs rendszereket és alkalmazásokat, legyenek óvatosak a kéretlen linkekkel vagy mellékletekkel szemben, és használják az eszközszintű biztonsági funkciókat, például a képernyőzárat és a teljes lemeztitkosítást. Azok a szervezetek, amelyek veszélyeztetett személyekkel dolgoznak – köztük sajtószabadság-csoportok és civil szervezetek –, szintén érdemes lehet, hogy felülvizsgálják digitális biztonsági képzéseiket e konkrét fenyegetés fényében.

Azt is érdemes szem előtt tartani, hogy a VPN – bár hasznos a hálózati forgalom védelmében és a helymeghatározás elrejtésében – nem nyújt védelmet az eszközre már telepített kártevőkkel szemben. A CHOSEN BRICK-hez hasonló kémprogramok a hálózati réteg után, közvetlenül a végponton működnek, ezért a többrétegű biztonsági gyakorlatok fontosabbak, mint bármely egyetlen eszköz.

Kulcsfontosságú tanulságok

A CHOSEN BRICK leleplezése az NCSC, az FBI és az AIVD által rávilágít arra, mennyire kifinomulttá váltak az államilag támogatott kémprogramok, és milyen szándékosan célozzák azokat a titkosított üzenetküldő alkalmazásokat, amelyekben az emberek a leginkább megbíznak. Ha Ön vagy ismerőse Iránhoz kapcsolódó újságírással, aktivizmussal vagy érdekvédelemmel foglalkozik, tekintse ezt az eszközbiztonság átvizsgálásának alkalmaként, ne pánikra okot adó hírként.

A most érdemes megtenni praktikus lépések közé tartozik valamennyi alkalmazás és operációs rendszer haladéktalan frissítése, a váratlan üzenetekkel vagy fájlokkal szembeni szkepticizmus még ismerős kapcsolattartók esetében is, a kétfaktoros hitelesítés engedélyezése, ahol elérhető, valamint egy szakmai digitális biztonsági felmérés fontolóra vétele, ha érzékeny forrásokkal vagy kommunikációval foglalkozik. Az olyan kampányok ismerete, mint a CHOSEN BRICK, az első lépés ahhoz, hogy egy lépéssel előttük maradjunk.