En felles advarsel fra tre land
Cybersikkerhetsbyråer i USA, Storbritannia og Nederland har i fellesskap avslørt en iransk statsstøttet spionvareoperasjon kalt CHOSEN BRICK. Rådgivningen, utstedt av FBI, Storbritannias National Cyber Security Centre (NCSC) og det nederlandske AIVD, beskriver et overvåkingsverktøy bygget for å kapre mikrofoner og meldingsapper på ofrenes enheter, og dermed gjøre personlige telefoner og datamaskiner om til avlyttingsenheter for iransk etterretning.
Kampanjen har angivelig vært aktiv siden 2023, og skadeprogrammet omtales også under navnet HEAVYGRAM i relaterte tekniske rapporter. Formålet, ifølge byråene, er enkelt og bekymringsfullt: å spore og overvåke dissidenter, aktivister og journalister som kritiserer den iranske regjeringen, uavhengig av hvor i verden de bor.
Hvordan CHOSEN BRICK-spionvaren opererer
Det som gjør CHOSEN BRICK bemerkelsesverdig, er ikke bare hvem den retter seg mot, men hvor dypt den graver seg inn i offerets daglige kommunikasjon. I stedet for bare å logge tastetrykk eller stjele filer, er skadeprogrammet utformet for å avlytte meldingsapper som WhatsApp og Telegram – verktøy som mange aktivister og journalister er avhengige av nettopp fordi de antar at ende-til-ende-kryptering holder samtalene deres private.
Ved å kompromittere selve enheten i stedet for å prøve å bryte krypteringen under overføring, omgår skadeprogrammet denne beskyttelsen fullstendig. Når det først er installert, kan det også aktivere enhetens mikrofon og gjøre en telefon som ligger på et skrivebord eller i en lomme om til en skjult lydopptaker. Dette er et mønster som har blitt stadig vanligere i statssponset spionvare: angripere trenger ikke lenger å beseire sterk kryptering hvis de ganske enkelt kan overta endepunktet der meldinger skrives og leses.
Vi har tidligere dekket den første felles avsløringen av Chosen Brick-skadeprogramkampanjen, som beskrev hvordan de tre byråene koordinerte funnene sine etter å ha identifisert overlappende kompromitteringsindikatorer på tvers av flere land. Den nyeste rapporteringen bygger på den rådgivningen med mer detaljer om skadeprogrammets målretting og tekniske atferd.
Hvem blir målrettet, og hvorfor det betyr noe utover Iran
Enkeltpersonene som er navngitt som mål – dissidenter, menneskerettighetsaktivister og journalister – er grupper som rutinemessig opererer under reell fysisk risiko når identiteten, kildene eller kommunikasjonen deres avsløres. For disse brukerne er en kompromittert enhet ikke bare en ulempe; det kan føre til trakassering, arrestasjon eller verre for dem selv eller personene de kommuniserer med.
Dette er også en påminnelse om at statssponsede spionvarekampanjer sjelden er begrenset til ett enkelt land eller én region. Rådgivningen fra NCSC, FBI og AIVD gjenspeiler en innsats for etterretningsdeling nettopp fordi ofrene for CHOSEN BRICK er spredt på tvers av landegrenser. Alle som arbeider innen journalistikk, aktivisme eller påvirkningsarbeid knyttet til Iran, selv fra utlandet, kan falle innenfor omfanget av denne typen målretting.
Hva dette betyr for deg
De fleste leserne av denne artikkelen er sannsynligvis ikke direkte mål for en nasjonal spionvarekampanje som CHOSEN BRICK. Men den underliggende lærdommen gjelder bredt: meldingsapper er bare så sikre som enheten de kjører på. Sterk kryptering beskytter data under overføring, ikke en telefon eller bærbar datamaskin som allerede er kompromittert av skadeprogramvare med mikrofontilgang og overvåkingskapasitet på appnivå.
For journalister, aktivister og alle som kommuniserer med sensitive kontakter, er denne rådgivningen en nyttig påminnelse om å gjennomgå grunnleggende enhetshygiene: holde operativsystemer og apper oppdatert, være forsiktig med uoppfordrede lenker eller vedlegg, og bruke sikkerhetsfunksjoner på enhetsnivå som skjermlås og full diskkryptering. Organisasjoner som arbeider med personer i risikosonen, inkludert pressefrihetsgrupper og NGO-er, kan også ønske å gjennomgå opplæringen sin i digital sikkerhet i lys av denne spesifikke trusselen.
Det er også verdt å huske at en VPN, selv om den er nyttig for å beskytte nettverkstrafikk og skjule posisjon, ikke forsvarer mot skadeprogramvare som allerede er installert på en enhet. Spionvare som CHOSEN BRICK opererer etter nettverkslaget, direkte på endepunktet, og derfor betyr sikkerhetspraksis i flere lag mer enn noe enkeltverktøy.
Viktige punkter
Avsløringen av CHOSEN BRICK fra NCSC, FBI og AIVD understreker hvor sofistikert statssponset spionvare har blitt, og hvor bevisst den retter seg mot de krypterte meldingsappene folk stoler mest på. Hvis du eller noen du kjenner arbeider innen journalistikk, aktivisme eller påvirkningsarbeid som berører Iran, bør du ta dette som et øyeblikk for å revidere enhetssikkerheten, ikke som en grunn til panikk.
Praktiske tiltak som er verdt å gjøre nå, inkluderer å oppdatere alle apper og operativsystemer raskt, være skeptisk til uventede meldinger eller filer selv fra kjente kontakter, aktivere tofaktorautentisering der det er tilgjengelig, og vurdere en profesjonell vurdering av digital sikkerhet hvis du håndterer sensitive kilder eller kommunikasjon. Bevissthet om kampanjer som CHOSEN BRICK er det første skrittet mot å holde seg et skritt foran dem.




