Wspólne ostrzeżenie z trzech krajów

Agencje ds. cyberbezpieczeństwa ze Stanów Zjednoczonych, Wielkiej Brytanii i Holandii wspólnie ujawniły powiązaną z irańskim państwem operację szpiegowską o nazwie CHOSEN BRICK. Biuletyn wydany przez FBI, brytyjskie National Cyber Security Centre (NCSC) oraz holenderskie AIVD opisuje narzędzie inwigilacyjne stworzone do przejmowania mikrofonów i aplikacji komunikacyjnych na urządzeniach ofiar, skutecznie zamieniając osobiste telefony i komputery w urządzenia podsłuchowe dla irańskiego wywiadu.

Kampania ma być aktywna od 2023 roku, a złośliwe oprogramowanie pojawia się również pod nazwą HEAVYGRAM w powiązanych opracowaniach technicznych. Jej cel, według agencji, jest prosty i niepokojący: śledzenie i inwigilowanie dysydentów, aktywistów i dziennikarzy krytykujących irański rząd, niezależnie od tego, gdzie na świecie mieszkają.

Jak działa oprogramowanie szpiegujące CHOSEN BRICK

To, co czyni CHOSEN BRICK godnym uwagi, to nie tylko to, kogo atakuje, ale jak głęboko wnika w codzienną komunikację ofiary. Zamiast jedynie rejestrować naciśnięcia klawiszy czy wykradać pliki, złośliwe oprogramowanie jest zaprojektowane do przechwytywania aplikacji komunikacyjnych takich jak WhatsApp i Telegram — narzędzi, z których wielu aktywistów i dziennikarzy korzysta właśnie dlatego, że zakładają, iż szyfrowanie end-to-end zapewnia prywatność ich rozmów.

Kompromitując samo urządzenie, zamiast próbować złamać szyfrowanie w tranzycie, złośliwe oprogramowanie całkowicie omija tę ochronę. Po zainstalowaniu może również aktywować mikrofon urządzenia, zamieniając telefon leżący na biurku lub w kieszeni w ukryty dyktafon. Jest to wzorzec, który staje się coraz bardziej powszechny w szpiegostwie sponsorowanym przez państwa: atakujący nie muszą już pokonywać silnego szyfrowania, jeśli mogą po prostu przejąć urządzenie końcowe, na którym wiadomości są wpisywane i odczytywane.

Wcześniej omawialiśmy wstępne wspólne ujawnienie kampanii złośliwego oprogramowania Chosen Brick, w którym opisano, jak trzy agencje skoordynowały swoje ustalenia po zidentyfikowaniu nakładających się wskaźników kompromitacji w wielu krajach. Najnowsze doniesienia rozwijają ten biuletyn o więcej szczegółów dotyczących celów ataków i zachowania technicznego złośliwego oprogramowania.

Kto jest celem ataków i dlaczego ma to znaczenie poza Iranem

Osoby wskazane jako cele — dysydenci, obrońcy praw człowieka i dziennikarze — to grupy, które na co dzień działają z realnym ryzykiem fizycznym, gdy ich tożsamość, źródła lub komunikacja zostaną ujawnione. Dla tych użytkowników skompromitowane urządzenie to nie tylko niedogodność; może prowadzić do nękania, aresztowania lub czegoś gorszego dla nich samych lub osób, z którymi się komunikują.

To także przypomnienie, że kampanie szpiegostwa sponsorowanego przez państwa rzadko ograniczają się do jednego kraju czy regionu. Biuletyn NCSC, FBI i AIVD odzwierciedla wysiłek dzielenia się informacjami wywiadowczymi właśnie dlatego, że ofiary CHOSEN BRICK są rozproszone po różnych krajach. Każdy, kto pracuje w dziennikarstwie, aktywizmie lub rzecznictwie związanym z Iranem, nawet z zagranicy, może znaleźć się w zasięgu tego rodzaju ataków.

Co to oznacza dla Ciebie

Większość czytelników tego artykułu prawdopodobnie nie będzie bezpośrednim celem kampanii szpiegostwa prowadzonej przez państwo, takiej jak CHOSEN BRICK. Ale leżąca u jej podstaw lekcja ma szerokie zastosowanie: aplikacje komunikacyjne są tak bezpieczne, jak urządzenie, na którym działają. Silne szyfrowanie chroni dane w tranzycie, a nie telefon czy laptop, który został już skompromitowany przez złośliwe oprogramowanie z dostępem do mikrofonu i możliwościami inwigilacji na poziomie aplikacji.

Dla dziennikarzy, aktywistów i wszystkich komunikujących się z wrażliwymi kontaktami ten biuletyn jest użyteczną zachętą do ponownego przeanalizowania podstawowej higieny urządzeń: regularnego aktualizowania systemów operacyjnych i aplikacji, ostrożności wobec nieoczekiwanych linków lub załączników oraz korzystania z funkcji bezpieczeństwa na poziomie urządzenia, takich jak blokady ekranu i szyfrowanie całego dysku. Organizacje pracujące z osobami zagrożonymi, w tym grupy na rzecz wolności prasy i organizacje pozarządowe, mogą również chcieć zweryfikować swoje szkolenia z zakresu bezpieczeństwa cyfrowego w świetle tego konkretnego zagrożenia.

Warto też pamiętać, że VPN, choć przydatny do ochrony ruchu sieciowego i maskowania lokalizacji, nie chroni przed złośliwym oprogramowaniem, które zostało już zainstalowane na urządzeniu. Oprogramowanie szpiegujące takie jak CHOSEN BRICK działa poza warstwą sieciową, bezpośrednio na urządzeniu końcowym — dlatego warstwowe praktyki bezpieczeństwa mają większe znaczenie niż jakiekolwiek pojedyncze narzędzie.

Najważniejsze wnioski

Ujawnienie CHOSEN BRICK przez NCSC, FBI i AIVD podkreśla, jak zaawansowane stało się sponsorowane przez państwa oprogramowanie szpiegujące i jak celowo wymierzone jest w szyfrowane aplikacje komunikacyjne, którym ludzie ufają najbardziej. Jeśli Ty lub ktoś, kogo znasz, pracuje w dziennikarstwie, aktywizmie lub rzecznictwie dotyczącym Iranu, potraktuj to jako moment na audyt bezpieczeństwa urządzeń, a nie powód do paniki.

Praktyczne kroki warte podjęcia już teraz obejmują niezwłoczne aktualizowanie wszystkich aplikacji i systemów operacyjnych, sceptycyzm wobec nieoczekiwanych wiadomości lub plików, nawet od znanych kontaktów, włączanie uwierzytelniania dwuskładnikowego tam, gdzie jest dostępne, oraz rozważenie profesjonalnej oceny bezpieczeństwa cyfrowego, jeśli obsługujesz wrażliwe źródła lub komunikację. Świadomość kampanii takich jak CHOSEN BRICK to pierwszy krok do wyprzedzania ich o krok.