Un avvertimento congiunto da tre Paesi
Le agenzie di cybersecurity di Stati Uniti, Regno Unito e Paesi Bassi hanno congiuntamente smascherato un'operazione di spyware legata allo Stato iraniano chiamata CHOSEN BRICK. L'avviso, diffuso dall'FBI, dal National Cyber Security Centre (NCSC) britannico e dall'AIVD olandese, descrive uno strumento di sorveglianza progettato per dirottare microfoni e app di messaggistica sui dispositivi delle vittime, trasformando di fatto telefoni e computer personali in dispositivi di ascolto per l'intelligence iraniana.
Secondo quanto riportato, la campagna è attiva dal 2023, e il malware è citato anche con il nome HEAVYGRAM in alcuni writeup tecnici correlati. Il suo scopo, secondo le agenzie, è tanto semplice quanto preoccupante: tracciare e sorvegliare dissidenti, attivisti e giornalisti che criticano il governo iraniano, indipendentemente da dove vivano nel mondo.
Come opera lo spyware CHOSEN BRICK
Ciò che rende CHOSEN BRICK degno di nota non è solo chi prende di mira, ma quanto profondamente si radichi nelle comunicazioni quotidiane della vittima. Anziché limitarsi a registrare i tasti premuti o rubare file, il malware è progettato per intercettare app di messaggistica come WhatsApp e Telegram, strumenti su cui molti attivisti e giornalisti fanno affidamento proprio perché presumono che la crittografia end-to-end mantenga private le loro conversazioni.
Compromettendo il dispositivo stesso invece di tentare di violare la crittografia in transito, il malware aggira del tutto quella protezione. Una volta installato, può anche attivare il microfono di un dispositivo, trasformando un telefono lasciato su una scrivania o in una tasca in un registratore audio occulto. Si tratta di un modello diventato sempre più comune nello spyware sponsorizzato dagli Stati: gli attaccanti non hanno più bisogno di sconfiggere una crittografia robusta se possono semplicemente prendere il controllo dell'endpoint su cui i messaggi vengono digitati e letti.
In precedenza abbiamo trattato la divulgazione congiunta iniziale della campagna malware Chosen Brick, che illustrava come le tre agenzie abbiano coordinato le loro scoperte dopo aver identificato indicatori di compromissione sovrapposti in più Paesi. Le ultime notizie ampliano quell'avviso con maggiori dettagli sul targeting e sul comportamento tecnico del malware.
Chi viene preso di mira, e perché conta al di là dell'Iran
Le persone indicate come obiettivi, dissidenti, attivisti per i diritti umani e giornalisti, sono gruppi che operano abitualmente sotto un reale rischio fisico quando la loro identità, le loro fonti o le loro comunicazioni vengono esposte. Per questi utenti, un dispositivo compromesso non è solo un inconveniente; può portare a molestie, arresto o peggio per loro stessi o per le persone con cui comunicano.
Questo è anche un promemoria del fatto che le campagne di spyware sponsorizzate dagli Stati raramente si limitano a un singolo Paese o regione. L'avviso di NCSC, FBI e AIVD riflette uno sforzo di condivisione di intelligence proprio perché le vittime di CHOSEN BRICK sono distribuite oltre i confini. Chiunque lavori nel giornalismo, nell'attivismo o nell'advocacy legati all'Iran, anche dall'estero, può rientrare nell'ambito di questo tipo di targeting.
Cosa significa per te
La maggior parte dei lettori di questo articolo non è probabilmente un obiettivo diretto di una campagna di spyware di uno Stato-nazione come CHOSEN BRICK. Ma la lezione di fondo si applica ampiamente: le app di messaggistica sono sicure solo quanto il dispositivo su cui girano. Una crittografia robusta protegge i dati in transito, non un telefono o un laptop già compromesso da malware con accesso al microfono e capacità di sorveglianza a livello di app.
Per giornalisti, attivisti e chiunque comunichi con contatti sensibili, questo avviso è uno spunto utile per rivedere l'igiene di base dei dispositivi: mantenere aggiornati sistemi operativi e app, essere cauti con link o allegati non richiesti e usare funzionalità di sicurezza a livello di dispositivo come blocchi schermo e cifratura completa del disco. Le organizzazioni che lavorano con individui a rischio, inclusi gruppi per la libertà di stampa e ONG, potrebbero inoltre voler rivedere la loro formazione sulla sicurezza digitale alla luce di questa specifica minaccia.
Vale anche la pena ricordare che una VPN, per quanto utile a proteggere il traffico di rete e mascherare la posizione, non difende da malware già installato su un dispositivo. Spyware come CHOSEN BRICK opera dopo il livello di rete, direttamente sull'endpoint, ed è per questo che le pratiche di sicurezza a più livelli contano più di qualsiasi singolo strumento.
Punti chiave
La divulgazione di CHOSEN BRICK da parte di NCSC, FBI e AIVD evidenzia quanto sia diventato sofisticato lo spyware sponsorizzato dagli Stati e quanto deliberatamente prenda di mira le app di messaggistica cifrata di cui le persone si fidano di più. Se tu o qualcuno che conosci lavorate nel giornalismo, nell'attivismo o nell'advocacy che riguardano l'Iran, prendetelo come un momento per verificare la sicurezza dei dispositivi, non come un motivo di panico.
Passi pratici che vale la pena adottare subito includono aggiornare prontamente tutte le app e i sistemi operativi, essere scettici verso messaggi o file inaspettati anche da contatti familiari, abilitare l'autenticazione a due fattori dove disponibile e considerare una valutazione professionale di sicurezza digitale se gestisci fonti o comunicazioni sensibili. La consapevolezza di campagne come CHOSEN BRICK è il primo passo per restare un passo avanti rispetto a esse.




