Правительственные агентства по кибербезопасности США, Великобритании и Нидерландов совместно раскрыли образец иранского вредоносного ПО для слежки, спонсируемого государством, известный как Chosen Brick. В рекомендации, выпущенной ФБР совместно с Национальным центром кибербезопасности Великобритании (NCSC) и Главным управлением разведки и безопасности Нидерландов (AIVD), предупреждается, что это вредоносное ПО активно используется для слежки за диссидентами, журналистами и активистами, связанными с Ираном.

Совместное раскрытие знаменует редкий момент скоординированной публичной атрибуции против иранской разведывательной операции и даёт представление о том, как авторитарные правительства распространяют слежку далеко за пределы своих границ.

Что такое Chosen Brick и как он работает

Chosen Brick, также упоминаемый под псевдонимом HEAVYGRAM в связанных исследованиях, представляет собой вредоносное ПО для Windows, приписываемое субъектам, связанным с Министерством разведки и безопасности Ирана (MOIS). Вместо того чтобы полагаться на широкомасштабные автоматизированные фишинговые рассылки, кампания, стоящая за Chosen Brick, по-видимому, построена вокруг целенаправленных, персонализированных подходов к конкретным лицам, которых иранское государство считает угрозой.

Согласно рекомендациям, вредоносное ПО распространялось через популярные платформы обмена сообщениями, включая WhatsApp и Telegram — приложения, широко используемые диаспорными сообществами, активистами и журналистами для безопасной связи и поддержания контактов внутри Ирана. Встраивая вредоносные полезные нагрузки или ссылки в эти доверенные каналы связи, операторы повышают вероятность того, что цель откроет файл или нажмёт на ссылку, которую, как она считает, прислал известный контакт.

После установки на устройство Windows вредоносное ПО этого типа обычно способно собирать данные, отслеживать коммуникации и предоставлять злоумышленникам плацдарм для постоянной слежки. Скоординированный характер этой рекомендации, охватывающей три отдельных агентства национальной безопасности, подчёркивает, насколько серьёзно западные правительства относятся к угрозе, которую эта кампания представляет для людей, находящихся далеко за пределами физической досягаемости Ирана.

Кто является целью: диссиденты, журналисты и диаспорные сообщества

В рекомендации конкретно названы диссиденты, активисты и журналисты в качестве основных целей кампании Chosen Brick. Это соответствует хорошо задокументированной модели поведения авторитарных государств: вместо того чтобы ограничивать слежку внутренними критиками, разведывательные службы распространяют своё влияние на диаспорные populations, журналистов в изгнании и правозащитников, действующих из-за рубежа.

Для этих сообществ ставки в случае компрометации устройства выходят далеко за пределы украденных паролей или финансового мошенничества. Успешное заражение может раскрыть конфиденциальные контакты, выявить источники и подвергнуть членов семьи, всё ещё живущих в Иране, риску репрессий. Именно поэтому лица, являющиеся целями таких кампаний, как Chosen Brick, часто так сильно полагаются на зашифрованные приложения для обмена сообщениями, такие как WhatsApp и Telegram, и именно поэтому злоумышленники адаптировали свою тактику для эксплуатации этого доверия.

Использование государственных ресурсов для нацеливания на конкретных лиц, а не широкий заброс ради финансовой выгоды, отличает эту кампанию от большинства киберпреступлений. Это отражает геополитически мотивированную операцию с сбором разведданных в качестве основной цели — модель, наблюдаемую по всему региону, где активность ransomware на Ближнем Востоке также всё чаще отслеживается наряду с политической напряжённостью, а не чисто оппортунистическим нацеливанием.

Почему одного VPN недостаточно для остановки вредоносного ПО, спонсируемого государством

VPN шифрует ваш интернет-трафик и маскирует ваш IP-адрес, что ценно для защиты общей приватности просмотра и обхода сетевой слежки или цензуры. Но он ничего не делает для остановки вредоносного ПО после того, как оно было доставлено непосредственно на устройство через приложение для обмена сообщениями, вредоносный файл или скомпрометированную ссылку.

Chosen Brick наглядно иллюстрирует это ограничение. Если цель откроет заражённый файл, отправленный через WhatsApp или Telegram, VPN, работающий в фоновом режиме, не обнаружит вредоносную полезную нагрузку, не предотвратит её выполнение и не остановит сбор данных, уже хранящихся на устройстве. Операции, спонсируемые государством, подобные этой, специально разработаны для обхода предположения, что зашифрованный обмен сообщениями или инструменты сетевой приватности сами по себе равны безопасности.

Это не означает, что VPN бесполезен. Он остаётся важным слоем для защиты метаданных и информации о местоположении. Но для тех, кто сталкивается с угрозой уровня национального государства, его необходимо рассматривать как одну часть гораздо более широкой стратегии безопасности.

Практические шаги защиты для лиц из группы риска

Для журналистов, активистов и членов диаспорных сообществ, которые могут быть реалистичными целями государственной слежки, многоуровневая защита важнее любого отдельного инструмента. Рассмотрите следующее:

  • Поддерживайте операционные системы и приложения для обмена сообщениями в актуальном состоянии, поскольку патчи часто закрывают именно те уязвимости, которые эксплуатирует такое вредоносное ПО, как Chosen Brick.
  • Избегайте открытия неожиданных файлов или ссылок, даже от известных контактов, и проверяйте необычные запросы через отдельный канал связи.
  • Используйте сегментацию устройств, по возможности держа чувствительную работу на отдельном устройстве от повседневного личного использования.
  • Включите функции безопасности на уровне приложений, такие как двухфакторная аутентификация и исчезающие сообщения на таких платформах, как Telegram и WhatsApp.
  • Используйте надёжные инструменты защиты конечных точек или обнаружения мобильных угроз, предназначенные для выявления поведения шпионского ПО, а не только традиционных вирусов.

Что это значит для вас

Большинство читателей вряд ли станут прямыми целями разведывательной службы. Но раскрытие Chosen Brick — полезное напоминание о том, что вредоносное ПО для слежки всё чаще приходит через приложения, которым люди доверяют больше всего, а не через очевидно подозрительные каналы. Всем, кто общается с контактами за рубежом, работает в журналистике или активизме, или обрабатывает конфиденциальную информацию, следует исходить из того, что доверенные платформы всё ещё могут быть использованы в качестве механизмов доставки.

Более широкий урок выходит за рамки Ирана. Кибероперации, связанные с государством, будь то кампании, ориентированные на слежку, подобные Chosen Brick, или операции с программами-вымогателями, всё чаще затрагивающие более широкий регион, формируются геополитикой в той же степени, что и возможностями. Понимание этого контекста помогает объяснить, почему определённые лица и организации сталкиваются с постоянными, целенаправленными угрозами, а не с обычной киберпреступностью.

Практические выводы

Если вы или кто-то из ваших знакомых может подвергаться повышенному риску из-за журналистики, активизма или связей с диаспорой в регионе, испытывающем подобное государственное нацеливание, рассматривайте свой VPN как один из нескольких слоёв, а не как полное решение. Поддерживайте устройства в актуальном состоянии, тщательно проверяйте неожиданные файлы и ссылки даже от доверенных контактов, по возможности отделяйте чувствительную работу от личного использования и рассмотрите специализированную защиту конечных точек, созданную для обнаружения поведения шпионского ПО. Осведомлённость о таких раскрытиях, как рекомендация Chosen Brick, сама по себе является формой защиты: знание того, как работают эти кампании, облегчает распознавание предупреждающих знаков до того, как устройство будет скомпрометировано.