Le agenzie di cybersicurezza governative di Stati Uniti, Regno Unito e Paesi Bassi hanno congiuntamente smascherato un malware di sorveglianza sponsorizzato dallo Stato iraniano noto come Chosen Brick. L'avviso, emesso dall'FBI insieme al National Cyber Security Centre (NCSC) del Regno Unito e al Servizio Generale di Intelligence e Sicurezza (AIVD) olandese, avverte che il malware viene attivamente utilizzato per spiare dissidenti, giornalisti e attivisti legati all'Iran.

La divulgazione congiunta segna un raro momento di attribuzione pubblica coordinata contro un'operazione di intelligence iraniana, e offre una finestra su come i governi autoritari estendano la sorveglianza ben oltre i propri confini.

Cos'è Chosen Brick e come opera

Chosen Brick, citato anche con l'alias HEAVYGRAM in ricerche correlate, è un ceppo di malware per Windows attribuito ad attori legati al Ministero dell'Intelligence e della Sicurezza (MOIS) iraniano. Anziché affidarsi ad ampie campagne di phishing automatizzato, la campagna dietro Chosen Brick sembra essere costruita attorno ad approcci mirati e personalizzati verso specifici individui che lo Stato iraniano considera una minaccia.

Secondo gli avvisi, il malware è stato distribuito attraverso piattaforme di messaggistica popolari tra cui WhatsApp e Telegram, app ampiamente utilizzate da comunità della diaspora, attivisti e giornalisti per comunicare in modo sicuro e restare in contatto con i contatti all'interno dell'Iran. Incorporando payload o link malevoli all'interno di questi canali di comunicazione fidati, gli operatori aumentano le probabilità che un obiettivo apra un file o clicchi un link che ritiene provenire da un contatto conosciuto.

Una volta installato su un dispositivo Windows, questo tipo di malware è tipicamente in grado di raccogliere dati, monitorare le comunicazioni e fornire agli attaccanti un punto d'appoggio per una sorveglianza continua. La natura coordinata di questo avviso, che coinvolge tre diverse agenzie di sicurezza nazionale, sottolinea quanto seriamente i governi occidentali stiano trattando la minaccia che questa campagna rappresenta per individui che vivono ben al di fuori della portata fisica dell'Iran.

Chi viene preso di mira: dissidenti, giornalisti e comunità della diaspora

L'avviso nomina specificamente dissidenti, attivisti e giornalisti come obiettivi primari della campagna Chosen Brick. Questo si inserisce in un modello ben documentato tra gli Stati autoritari: anziché limitare la sorveglianza ai critici interni, i servizi di intelligence estendono la loro portata a popolazioni della diaspora, giornalisti in esilio e difensori dei diritti umani che operano dall'estero.

Per queste comunità, la posta in gioco di un dispositivo compromesso va ben oltre le password rubate o le frodi finanziarie. Un'infezione riuscita può esporre contatti sensibili, rivelare fonti e mettere a rischio di ritorsioni i familiari che vivono ancora all'interno dell'Iran. Questo è precisamente il motivo per cui gli individui presi di mira da campagne come Chosen Brick si affidano così tanto alle app di messaggistica crittografata come WhatsApp e Telegram, ed è anche il motivo per cui gli attaccanti hanno adattato le loro tattiche per sfruttare quella fiducia.

L'uso di risorse statali per prendere di mira individui specifici, anziché gettare una rete ampia per guadagni finanziari, distingue questa campagna dalla maggior parte della criminalità informatica. Riflette un'operazione motivata geopoliticamente con la raccolta di informazioni come obiettivo primario, un modello osservato in tutta la regione più ampia dove anche l'attività ransomware in Medio Oriente ha sempre più seguito le tensioni politiche anziché un targeting puramente opportunistico.

Perché un VPN da solo non fermerà il malware sponsorizzato dallo Stato

Un VPN crittografa il tuo traffico internet e maschera il tuo indirizzo IP, il che è prezioso per proteggere la privacy generale della navigazione e eludere la sorveglianza o la censura a livello di rete. Ma non fa nulla per fermare il malware una volta che è stato consegnato direttamente a un dispositivo attraverso un'app di messaggistica, un file malevolo o un link compromesso.

Chosen Brick illustra chiaramente questo limite. Se un obiettivo apre un file infetto inviato tramite WhatsApp o Telegram, un VPN in esecuzione in background non rileverà il payload malevolo, non impedirà la sua esecuzione né impedirà la raccolta di dati già memorizzati sul dispositivo. Operazioni sponsorizzate dallo Stato come questa sono specificamente progettate per aggirare l'assunto che la messaggistica crittografata o gli strumenti di privacy di rete da soli equivalgano alla sicurezza.

Ciò non significa che un VPN sia inutile. Rimane uno strato importante per proteggere i metadati e le informazioni sulla posizione. Ma per chiunque affronti una minaccia a livello di Stato-nazione, deve essere trattato come un tassello di una strategia di sicurezza molto più ampia.

Passi di difesa pratici per individui a rischio

Per giornalisti, attivisti e membri delle comunità della diaspora che potrebbero essere obiettivi realistici di sorveglianza statale, le difese a strati contano più di qualsiasi singolo strumento. Considera quanto segue:

  • Mantieni aggiornati sistemi operativi e app di messaggistica, poiché le patch spesso chiudono esattamente le vulnerabilità che malware come Chosen Brick sfrutta.
  • Evita di aprire file o link inaspettati, anche da contatti conosciuti, e verifica le richieste insolite attraverso un canale di comunicazione separato.
  • Usa la compartimentazione dei dispositivi, mantenendo il lavoro sensibile su un dispositivo separato dall'uso personale quotidiano ove possibile.
  • Abilita le funzionalità di sicurezza a livello di app come l'autenticazione a due fattori e i messaggi che scompaiono su piattaforme come Telegram e WhatsApp.
  • Esegui strumenti affidabili di sicurezza endpoint o di rilevamento delle minacce mobili progettati per catturare il comportamento dello spyware, non solo i virus tradizionali.

Cosa significa questo per te

La maggior parte dei lettori non è probabilmente un obiettivo diretto di un servizio di intelligence. Ma la divulgazione di Chosen Brick è un promemoria utile che il malware di sorveglianza arriva sempre più spesso attraverso le app di cui le persone si fidano di più, non attraverso canali ovviamente sospetti. Chiunque comunichi con contatti all'estero, lavori nel giornalismo o nell'attivismo, o gestisca informazioni sensibili dovrebbe presumere che le piattaforme fidate possano comunque essere sfruttate come meccanismi di consegna.

La lezione più ampia si estende oltre l'Iran specificamente. Le operazioni informatiche legate allo Stato, che si tratti di campagne focalizzate sulla sorveglianza come Chosen Brick o delle operazioni ransomware che colpiscono sempre più la regione più ampia, sono plasmate dalla geopolitica tanto quanto dall'opportunità. Comprendere quel contesto aiuta a spiegare perché certi individui e organizzazioni affrontano minacce persistenti e mirate anziché la criminalità informatica generica.

Punti chiave actionable

Se tu o qualcuno che conosci potreste essere a rischio elevato a causa del giornalismo, dell'attivismo o di legami con la diaspora verso una regione che sperimenta questo tipo di targeting sponsorizzato dallo Stato, tratta il tuo VPN come uno strato tra diversi, non come una soluzione completa. Mantieni i dispositivi aggiornati, esamina con attenzione file e link inaspettati anche da contatti fidati, separa il lavoro sensibile dall'uso personale ove fattibile e considera una protezione endpoint dedicata costruita per rilevare il comportamento dello spyware. Restare informati su divulgazioni come l'avviso Chosen Brick è di per sé una forma di difesa: sapere come operano queste campagne rende più facile riconoscere i segnali d'allarme prima che un dispositivo venga compromesso.