米国、英国、オランダの政府サイバーセキュリティ機関が、イランの国家支援による監視マルウェア「Chosen Brick」を共同で公表した。FBIが英国の国家サイバーセキュリティセンター(NCSC)およびオランダの総合情報保安局(AIVD)とともに発行したこの勧告は、このマルウェアがイランに関連する反体制派、ジャーナリスト、活動家の監視に積極的に使用されていると警告している。
この共同公表は、イランの情報活動に対する協調的な公的帰属としては稀な瞬間であり、権威主義政府がいかにして監視を自国の国境をはるかに超えて拡大しているかを垣間見せるものである。
Chosen Brickとは何か、そしてどのように動作するのか
Chosen Brickは、関連研究ではHEAVYGRAMという別名でも言及されており、イラン情報保安省(MOIS)に関連する行為者に帰属されるWindowsベースのマルウェアである。広範な自動化されたフィッシングの一斉攻撃に依存するのではなく、Chosen Brickの背後にあるキャンペーンは、イラン国家が脅威と見なす特定の個人に対する的を絞った個別化的なアプローチを中心に構築されているようである。
勧告によると、このマルウェアはWhatsAppやTelegramを含む人気のメッセージングプラットフォームを通じて配布されており、これらのアプリはディアスポラコミュニティ、活動家、ジャーナリストが安全に通信し、イラン国内の連絡先とつながりを保つために広く使用されている。こうした信頼された通信チャネル内に悪意のあるペイロードやリンクを埋め込むことで、攻撃者は標的が知人の連絡先から来たと信じるファイルを開いたりリンクをクリックしたりする可能性を高める。
Windowsデバイスにインストールされると、この種のマルウェアは通常、データの収集、通信の監視、および攻撃者に継続的な監視のための足がかりを提供する能力を持つ。3つの異なる国家安全保障機関にまたがるこの勧告の協調的な性質は、西側政府がこのキャンペーンがイランの物理的な到達範囲をはるかに超えて居住する個人にもたらす脅威をいかに真剣に受け止めているかを強調している。
誰が標的にされているか:反体制派、ジャーナリスト、ディアスポラコミュニティ
勧告は特に反体制派、活動家、ジャーナリストをChosen Brickキャンペーンの主要な標的として名指ししている。これは権威主義国家の間で広く文書化されたパターンに合致する。監視を国内の批判者に限定するのではなく、情報機関はディアスポラ人口、亡命ジャーナリスト、海外から活動する人権擁護者にまでその reach を拡大している。
これらのコミュニティにとって、侵害されたデバイスのリスクは盗まれたパスワードや金融詐欺をはるかに超える。感染が成功すれば、機密の連絡先が露呈し、情報源が明らかになり、イラン国内にまだ住んでいる家族が報復の危険にさらされる可能性がある。これこそが、Chosen Brickのようなキャンペーンの標的となる個人がそもそもWhatsAppやTelegramのような暗号化メッセージングアプリにこれほど大きく依存している理由であり、攻撃者がその信頼を悪用するよう戦術を適応させてきた理由である。
金融的利益のために広く網を張るのではなく、特定の個人を標的にするために国家資源を使用することは、このキャンペーンをほとんどのサイバー犯罪から区別している。これは情報収集を主要な目標とする地政学的に動機付けられた作戦を反映しており、中東のランサムウェア活動が純粋に日和見的な標的化ではなく政治的緊張とともにますます追跡されている広範な地域全体で見られるパターンである。
VPNだけでは国家支援マルウェアを阻止できない理由
VPNはインターネットトラフィックを暗号化し、IPアドレスを隠蔽する。これは一般的なブラウジングプライバシーの保護やネットワークレベルの監視や検閲の回避に価値がある。しかし、メッセージングアプリ、悪意のあるファイル、または侵害されたリンクを通じてデバイスに直接配信されたマルウェアを阻止するものではない。
Chosen Brickはこの限界を明確に示している。標的がWhatsAppやTelegramを通じて送信された感染ファイルを開いた場合、バックグラウンドで実行されているVPNは悪意のあるペイロードを検出したり、その実行を防いだり、デバイスに既に保存されているデータの収集を止めたりすることはない。このような国家支援の作戦は、暗号化メッセージングやネットワークプライバシーツールだけが安全に等しいという前提を回避するために特別に設計されている。
これはVPNが役に立たないという意味ではない。メタデータと位置情報を保護するための重要な層であり続ける。しかし、国家レベルの脅威に直面する人にとっては、はるかに大きなセキュリティ戦略の一部として扱わなければならない。
リスクの高い個人のための実践的な防御策
国家監視の現実的な標的となり得るジャーナリスト、活動家、ディアスポラコミュニティのメンバーにとって、多層的な防御はいかなる単一のツールよりも重要である。以下を検討されたい:
- オペレーティングシステムとメッセージングアプリを最新の状態に保つ。パッチはChosen Brickのようなマルウェアが悪用する正確な脆弱性をしばしば塞ぐためである。
- 知人の連絡先からであっても、予期しないファイルやリンクを開くことを避け、異常なリクエストは別の通信チャネルを通じて確認する。
- デバイスの分離を使用し、可能な場合は機密性の高い作業を日常の個人使用とは別のデバイスで行う。
- TelegramやWhatsAppなどのプラットフォームで二要素認証や消えるメッセージなどのアプリレベルのセキュリティ機能を有効にする。
- 従来のウイルスだけでなくスパイウェアの動作を検出するように設計された、信頼できるエンドポイントセキュリティまたはモバイル脅威検出ツールを実行する。
これがあなたにとって意味すること
ほとんどの読者は情報機関の直接的な標的になる可能性は低い。しかし、Chosen Brickの公表は、監視マルウェアが明らかに疑わしいチャネルではなく、人々が最も信頼するアプリを通じてますます到達することを思い出させる有用なものである。海外の連絡先と通信する人、ジャーナリズムや活動に従事する人、または機密情報を扱う人は、信頼されたプラットフォームが依然として配信メカニズムとして悪用され得ることを想定すべきである。
より広い教訓はイランに特に限定されない。Chosen Brickのような監視に焦点を当てたキャンペーンであれ、広範な地域にますます影響を与えているランサムウェア作戦であれ、国家に関連するサイバー作戦は機会と同じくらい地政学によって形作られている。その文脈を理解することは、なぜ特定の個人や組織が一般的なサイバー犯罪ではなく持続的で的を絞った脅威に直面するのかを説明するのに役立つ。
実行可能な要点
あなたまたはあなたが知っている人が、ジャーナリズム、活動、またはこの種の国家支援の標的化を経験している地域とのディアスポラのつながりにより、リスクが高い可能性がある場合、VPNを複数の層の一つとして扱い、完全な解決策とはしないこと。デバイスを最新の状態に保ち、信頼された連絡先からであっても予期しないファイルやリンクを精査し、可能な場合は機密性の高い作業を個人使用から分離し、スパイウェアの動作を検出するために構築された専用のエンドポイント保護を検討されたい。Chosen Brick勧告のような公表について情報を得続けること自体が防御の一形態である。これらのキャンペーンがどのように動作するかを知ることで、デバイスが侵害される前に警告サインを認識しやすくなる。




