Un avertisment comun din trei țări
Agențiile de securitate cibernetică din Statele Unite, Regatul Unit și Țările de Jos au dezvăluit în comun o operațiune de spyware linked de statul iranian numită CHOSEN BRICK. Avertismentul, emis de FBI, Centrul Național de Securitate Cibernetică din Regatul Unit (NCSC) și AIVD din Țările de Jos, descrie un instrument de supraveghere creat pentru a deturna microfoanele și aplicațiile de mesagerie de pe dispozitivele victimelor, transformând efectiv telefoanele și calculatoarele personale în dispozitive de ascultare pentru serviciile de informații iraniene.
Campania este raportată ca activă din 2023, malware-ul fiind menționat și sub numele HEAVYGRAM în analize tehnice conexe. Scopul său, potrivit agențiilor, este simplu și îngrijorător: să urmărească și să supravegheze disidenți, activiști și jurnaliști care critică guvernul iranian, indiferent de locul din lume în care trăiesc.
Cum funcționează spyware-ul CHOSEN BRICK
Ceea ce face CHOSEN BRICK notabil nu este doar cine este vizat, ci cât de profund se infiltrează în comunicațiile zilnice ale unei victime. În loc să înregistreze simplu tastele apăsate sau să fure fișiere, malware-ul este conceput să intercepteze aplicații de mesagerie precum WhatsApp și Telegram, instrumente pe care mulți activiști și jurnaliști se bazează tocmai pentru că presupun că criptarea end-to-end le menține conversațiile private.
Compromițând dispozitivul însuși, în loc să încerce să spargă criptarea în tranzit, malware-ul ocolește complet această protecție. Odată instalat, poate activa și microfonul unui dispozitiv, transformând un telefon aflat pe un birou sau într-un buzunar într-un reportofon ascuns. Acesta este un model care a devenit din ce în ce mai comun în spyware-ul sponsorizat de stat: atacatorii nu mai au nevoie să înfrângă criptarea puternică dacă pot pur și simplu prelua controlul asupra endpoint-ului unde mesajele sunt tastate și citite.
Am relatat anterior despre dezvăluirea comună inițială a campaniei de malware Chosen Brick, care a descris modul în care cele trei agenții și-au coordonat constatările după identificarea unor indicatori de compromitere suprapuși în mai multe țări. Raportările recente dezvoltă acel avertisment cu mai multe detalii despre țintirea și comportamentul tehnic al malware-ului.
Cine este vizat și de ce contează dincolo de Iran
Persoanele numite ca ținte, disidenți, activiști pentru drepturile omului și jurnaliști, sunt grupuri care operează în mod obișnuit sub un risc fizic real atunci când identitățile, sursele sau comunicațiile lor sunt expuse. Pentru acești utilizatori, un dispozitiv compromis nu este doar un inconvenient; poate duce la hărțuire, arestare sau mai rău pentru ei înșiși sau pentru persoanele cu care comunică.
Acesta este, de asemenea, un memento că campaniile de spyware sponsorizate de stat sunt rareori limitate la o singură țară sau regiune. Avertismentul NCSC, FBI și AIVD reflectă un efort de partajare a informațiilor tocmai pentru că victimele CHOSEN BRICK sunt răspândite dincolo de granițe. Oricine lucrează în jurnalism, activism sau advocacy legat de Iran, chiar și din străinătate, poate intra în sfera acestui tip de țintire.
Ce înseamnă acest lucru pentru dumneavoastră
Majoritatea cititorilor acestui articol nu sunt probabil ținte directe ale unei campanii de spyware a unui stat-națiune precum CHOSEN BRICK. Dar lecția de fond se aplică pe scară largă: aplicațiile de mesagerie sunt la fel de sigure precum dispozitivul pe care rulează. Criptarea puternică protejează datele în tranzit, nu un telefon sau laptop care a fost deja compromis de malware cu acces la microfon și capacități de supraveghere la nivel de aplicație.
Pentru jurnaliști, activiști și oricine comunică cu contacte sensibile, acest avertisment este un îndemn util de a revizui igiena de bază a dispozitivului: menținerea la zi a sistemelor de operare și aplicațiilor, prudență față de linkuri sau atașamente nesolicitate și utilizarea funcțiilor de securitate la nivel de dispozitiv, cum ar fi blocarea ecranului și criptarea completă a discului. Organizațiile care lucrează cu persoane expuse riscurilor, inclusiv grupuri pentru libertatea presei și ONG-uri, pot dori, de asemenea, să își revizuiască instruirea în domeniul securității digitale în lumina acestei amenințări specifice.
Merită, de asemenea, să ne amintim că un VPN, deși util pentru protejarea traficului de rețea și mascarea locației, nu apără împotriva malware-ului care a fost deja instalat pe un dispozitiv. Spyware-ul precum CHOSEN BRICK operează după nivelul de rețea, direct pe endpoint, motiv pentru care practicile de securitate pe straturi contează mai mult decât orice instrument unic.
Concluzii cheie
Dezvăluirea CHOSEN BRICK de către NCSC, FBI și AIVD subliniază cât de sofisticat a devenit spyware-ul sponsorizat de stat și cât de deliberat vizează aplicațiile de mesagerie criptată în care oamenii au cea mai mare încredere. Dacă dumneavoastră sau cineva pe care îl cunoașteți lucrează în jurnalism, activism sau advocacy legat de Iran, luați acest lucru ca un moment pentru a audita securitatea dispozitivului, nu ca un motiv de panică.
Pașii practici care merită întreprinși acum includ actualizarea promptă a tuturor aplicațiilor și sistemelor de operare, scepticism față de mesajele sau fișierele neașteptate chiar și de la contacte familiare, activarea autentificării cu doi factori acolo unde este disponibilă și luarea în considerare a unei evaluări profesionale de securitate digitală dacă gestionați surse sau comunicații sensibile. Conștientizarea campaniilor precum CHOSEN BRICK este primul pas pentru a rămâne cu un pas înaintea lor.




