Een gezamenlijke waarschuwing uit drie landen
Cybersecurityagentschappen in de Verenigde Staten, het Verenigd Koninkrijk en Nederland hebben gezamenlijk een Iraanse, aan de staat gelieerde spywareoperatie genaamd CHOSEN BRICK onthuld. De waarschuwing, uitgegeven door de FBI, het Britse National Cyber Security Centre (NCSC) en de Nederlandse AIVD, beschrijft een bewakingstool die is gebouwd om microfoons en berichtenapps op de apparaten van slachtoffers over te nemen, waardoor persoonlijke telefoons en computers effectief worden omgevormd tot afluisterapparaten voor de Iraanse inlichtingendiensten.
De campagne is naar verluidt actief sinds 2023, waarbij de malware in gerelateerde technische rapporten ook wordt aangeduid onder de naam HEAVYGRAM. Het doel, volgens de agentschappen, is duidelijk en verontrustend: het volgen en bespioneren van dissidenten, activisten en journalisten die kritiek hebben op de Iraanse regering, ongeacht waar ter wereld zij wonen.
Hoe CHOSEN BRICK-spyware te werk gaat
Wat CHOSEN BRICK opmerkelijk maakt, is niet alleen wie het als doelwit kiest, maar hoe diep het zich nestelt in de dagelijkse communicatie van een slachtoffer. In plaats van simpelweg toetsaanslagen te loggen of bestanden te stelen, is de malware ontworpen om berichtenapps zoals WhatsApp en Telegram te onderscheppen — tools waarop veel activisten en journalisten juist vertrouwen omdat ze aannemen dat end-to-end-encryptie hun gesprekken privé houdt.
Door het apparaat zelf te compromitteren in plaats van te proberen de encryptie tijdens transport te doorbreken, omzeilt de malware die bescherming volledig. Eenmaal geïnstalleerd kan het ook de microfoon van een apparaat activeren, waardoor een telefoon die op een bureau of in een zak ligt, verandert in een heimelijke audiorecorder. Dit is een patroon dat steeds gebruikelijker is geworden bij door de staat gesponsorde spyware: aanvallers hoeven sterke encryptie niet meer te verslaan als ze eenvoudigweg het eindpunt kunnen overnemen waarop berichten worden getypt en gelezen.
We hebben eerder de initiële gezamenlijke onthulling van de Chosen Brick-malwarecampagne behandeld, waarin werd uiteengezet hoe de drie agentschappen hun bevindingen coördineerden nadat zij overlappende indicatoren van compromittering in meerdere landen hadden geïdentificeerd. De nieuwste berichtgeving bouwt voort op die waarschuwing met meer details over de doelwitselectie en het technische gedrag van de malware.
Wie wordt geviseerd, en waarom dit verder reikt dan Iran
De personen die als doelwit worden genoemd — dissidenten, mensenrechtenactivisten en journalisten — zijn groepen die doorgaans onder reëel fysiek risico opereren wanneer hun identiteit, bronnen of communicatie worden blootgesteld. Voor deze gebruikers is een gecompromitteerd apparaat niet zomaar een ongemak; het kan leiden tot intimidatie, arrestatie of erger voor henzelf of de mensen met wie zij communiceren.
Dit is ook een herinnering dat door de staat gesponsorde spywarecampagnes zelden beperkt blijven tot één land of regio. De waarschuwing van het NCSC, de FBI en de AIVD weerspiegelt juist een inspanning om inlichtingen te delen omdat de slachtoffers van CHOSEN BRICK over grenzen heen verspreid zijn. Iedereen die werkt in de journalistiek, het activisme of de belangenbehartiging met betrekking tot Iran, zelfs vanuit het buitenland, kan binnen het bereik van dit soort doelwitselectie vallen.
Wat dit voor u betekent
De meeste lezers van dit artikel zullen waarschijnlijk geen direct doelwit zijn van een door een natiestaat gesponsorde spywarecampagne zoals CHOSEN BRICK. Maar de onderliggende les is breed van toepassing: berichtenapps zijn alleen zo veilig als het apparaat waarop ze draaien. Sterke encryptie beschermt gegevens tijdens transport, niet een telefoon of laptop die al is gecompromitteerd door malware met microfoontoegang en surveillancemogelijkheden op app-niveau.
Voor journalisten, activisten en iedereen die met gevoelige contacten communiceert, is deze waarschuwing een nuttige aanleiding om de basisapparaathygiëne opnieuw onder de loep te nemen: besturingssystemen en apps up-to-date houden, voorzichtig zijn met ongevraagde links of bijlagen, en apparaatbeveiligingsfuncties zoals schermvergrendeling en volledige schijfversleuteling gebruiken. Organisaties die met risicovolle personen werken, waaronder persvrijheidsgroepen en NGO's, willen mogelijk ook hun trainingen op het gebied van digitale beveiliging herzien in het licht van deze specifieke dreiging.
Het is ook de moeite waard om te onthouden dat een VPN, hoewel nuttig voor het beschermen van netwerkverkeer en het verbergen van locatie, geen verdediging biedt tegen malware die al op een apparaat is geïnstalleerd. Spyware zoals CHOSEN BRICK opereert na de netwerklaag, rechtstreeks op het eindpunt, en daarom wegen gelaagde beveiligingspraktijken zwaarder dan welke afzonderlijke tool dan ook.
Belangrijkste punten
De onthulling van CHOSEN BRICK door het NCSC, de FBI en de AIVD onderstreept hoe geavanceerd door de staat gesponsorde spyware is geworden, en hoe doelbewust deze de versleutelde berichtenapps viseert waarop mensen het meest vertrouwen. Als u of iemand die u kent werkt in de journalistiek, het activisme of de belangenbehartiging met betrekking tot Iran, beschouw dit dan als een moment om de apparaatbeveiliging te controleren, niet als een reden tot paniek.
Praktische stappen die nu de moeite waard zijn, zijn onder meer het onmiddellijk bijwerken van alle apps en besturingssystemen, sceptisch zijn tegenover onverwachte berichten of bestanden, zelfs van bekende contacten, het inschakelen van tweefactorauthenticatie waar beschikbaar, en het overwegen van een professionele beoordeling van digitale beveiliging als u met gevoelige bronnen of communicatie omgaat. Bewustzijn van campagnes zoals CHOSEN BRICK is de eerste stap om hen een stap voor te blijven.




