Совместное предупреждение трёх стран
Кибербезопасностные агентства США, Великобритании и Нидерландов совместно разоблачили связанную с иранским государством шпионскую операцию под названием CHOSEN BRICK. В рекомендациях, выпущенных ФБР, Национальным центром кибербезопасности Великобритании (NCSC) и нидерландской AIVD, описывается инструмент слежки, созданный для перехвата микрофонов и приложений для обмена сообщениями на устройствах жертв, что фактически превращает личные телефоны и компьютеры в подслушивающие устройства для иранской разведки.
Кампания, по сообщениям, активна с 2023 года, а вредоносное ПО также упоминается под названием HEAVYGRAM в соответствующих технических отчётах. По данным агентств, его цель проста и тревожна: отслеживать и вести слежку за диссидентами, активистами и журналистами, критикующими иранское правительство, независимо от того, где в мире они живут.
Как работает шпионское ПО CHOSEN BRICK
Примечательность CHOSEN BRICK заключается не только в том, кого оно выбирает целью, но и в том, насколько глубоко оно внедряется в повседневные коммуникации жертвы. Вместо простой записи нажатий клавиш или кражи файлов вредоносное ПО разработано для перехвата приложений для обмена сообщениями, таких как WhatsApp и Telegram, — инструментов, на которые многие активисты и журналисты полагаются именно потому, что считают, будто сквозное шифрование сохраняет их переписку приватной.
Компрометируя само устройство, а не пытаясь взломать шифрование при передаче, вредоносное ПО полностью обходит эту защиту. После установки оно также может активировать микрофон устройства, превращая телефон, лежащий на столе или в кармане, в скрытый аудиорекордер. Это схема, которая становится всё более распространённой в спонсируемом государствами шпионском ПО: злоумышленникам больше не нужно преодолевать стойкое шифрование, если они могут просто захватить конечную точку, где сообщения набираются и читаются.
Ранее мы освещали первоначальное совместное раскрытие кампании вредоносного ПО Chosen Brick, в котором описывалось, как три агентства скоординировали свои выводы после выявления пересекающихся индикаторов компрометации в нескольких странах. Последние отчёты развивают эти рекомендации, добавляя больше деталей о целях вредоносного ПО и его техническом поведении.
Кто находится под прицелом и почему это важно за пределами Ирана
Лица, названные целями, — диссиденты, правозащитники и журналисты — это группы, которые регулярно действуют в условиях реального физического риска, когда их личности, источники или коммуникации раскрываются. Для таких пользователей скомпрометированное устройство — это не просто неудобство; оно может привести к преследованию, аресту или худшему для них самих или людей, с которыми они общаются.
Это также напоминание о том, что спонсируемые государствами шпионские кампании редко ограничиваются одной страной или регионом. Рекомендации NCSC, ФБР и AIVD отражают усилия по обмену разведданными именно потому, что жертвы CHOSEN BRICK распределены по разным странам. Любой, кто работает в журналистике, активизме или адвокации, связанной с Ираном, даже из-за рубежа, может попасть в сферу такого рода targeting'а.
Что это значит для вас
Большинство читателей этой статьи вряд ли являются прямыми целями шпионской кампании государственного уровня, такой как CHOSEN BRICK. Но основной урок применим широко: приложения для обмена сообщениями настолько безопасны, насколько безопасно устройство, на котором они работают. Стойкое шифрование защищает данные при передаче, но не телефон или ноутбук, уже скомпрометированный вредоносным ПО с доступом к микрофону и возможностями слежки на уровне приложений.
Для журналистов, активистов и всех, кто общается с чувствительными контактами, эти рекомендации — полезный повод пересмотреть базовую гигиену устройства: поддерживать операционные системы и приложения в актуальном состоянии, с осторожностью относиться к нежелательным ссылкам или вложениям и использовать функции безопасности на уровне устройства, такие как блокировка экрана и полное шифрование диска. Организациям, работающим с людьми из групп риска, включая группы по защите свободы прессы и НКО, также стоит пересмотреть свои тренинги по цифровой безопасности в свете этой конкретной угрозы.
Также стоит помнить, что VPN, будучи полезным для защиты сетевого трафика и маскировки местоположения, не защищает от вредоносного ПО, уже установленного на устройстве. Шпионское ПО вроде CHOSEN BRICK действует после сетевого уровня, непосредственно на конечной точке, — поэтому многоуровневые практики безопасности важнее любого отдельного инструмента.
Ключевые выводы
Разоблачение CHOSEN BRICK со стороны NCSC, ФБР и AIVD подчёркивает, насколько изощрённым стало спонсируемое государствами шпионское ПО и насколько целенаправленно оно атакует шифрованные приложения для обмена сообщениями, которым люди доверяют больше всего. Если вы или кто-то из ваших знакомых работает в журналистике, активизме или адвокации, связанной с Ираном, воспринимайте это как момент для аудита безопасности устройства, а не как повод для паники.
Практические шаги, которые стоит предпринять сейчас, включают своевременное обновление всех приложений и операционных систем, скептическое отношение к неожиданным сообщениям или файлам даже от знакомых контактов, включение двухфакторной аутентификации там, где она доступна, и рассмотрение профессиональной оценки цифровой безопасности, если вы работаете с чувствительными источниками или коммуникациями. Осведомлённость о таких кампаниях, как CHOSEN BRICK, — это первый шаг к тому, чтобы оставаться на шаг впереди них.




