En gemensam varning från tre länder

Cybersäkerhetsmyndigheter i USA, Storbritannien och Nederländerna har gemensamt avslöjat en iransk statligt kopplad spionprogramsoperation som kallas CHOSEN BRICK. Rådet, som utfärdats av FBI, Storbritanniens National Cyber Security Centre (NCSC) och den nederländska AIVD, beskriver ett övervakningsverktyg byggt för att kapa mikrofoner och meddelandeappar på offrens enheter, vilket i praktiken förvandlar personliga telefoner och datorer till avlyssningsenheter för iransk underrättelsetjänst.

Kampanjen uppges ha varit aktiv sedan 2023, och skadeprogrammet nämns även under namnet HEAVYGRAM i relaterade tekniska rapporter. Dess syfte, enligt myndigheterna, är enkelt och oroande: att spåra och övervaka dissidenter, aktivister och journalister som kritiserar den iranska regeringen, oavsett var i världen de bor.

Hur CHOSEN BRICK-spionprogrammet fungerar

Det som gör CHOSEN BRICK anmärkningsvärt är inte bara vem det riktar sig mot, utan hur djupt det bäddar in sig i offrets dagliga kommunikation. Istället för att bara logga tangenttryckningar eller stjäla filer är skadeprogrammet utformat för att avlyssna meddelandeappar som WhatsApp och Telegram, verktyg som många aktivister och journalister förlitar sig på just för att de antar att end-to-end-kryptering håller deras konversationer privata.

Genom att kompromettera enheten själv istället för att försöka bryta krypteringen under överföring kringgår skadeprogrammet det skyddet helt. När det väl är installerat kan det också aktivera enhetens mikrofon och förvandla en telefon som ligger på ett skrivbord eller i en ficka till en hemlig ljudinspelare. Detta är ett mönster som blivit allt vanligare inom statligt sponsrade spionprogram: angripare behöver inte längre besegra stark kryptering om de helt enkelt kan ta över ändpunkten där meddelanden skrivs och läses.

Vi har tidigare rapporterat om det initiala gemensamma avslöjandet av spionprogramskampanjen Chosen Brick, som beskrev hur de tre myndigheterna samordnade sina fynd efter att ha identifierat överlappande komprometteringsindikatorer i flera länder. Den senaste rapporteringen bygger vidare på det rådet med mer detaljer om skadeprogrammets inriktning och tekniska beteende.

Vilka utsätts, och varför det spelar roll bortom Iran

De individer som namnges som mål – dissidenter, människorättsaktivister och journalister – är grupper som rutinmässigt verkar under verklig fysisk risk när deras identiteter, källor eller kommunikation avslöjas. För dessa användare är en komprometterad enhet inte bara en olägenhet; det kan leda till trakasserier, arrestering eller värre för dem själva eller de människor de kommunicerar med.

Detta är också en påminnelse om att statligt sponsrade spionprogramskampanjer sällan är begränsade till ett enda land eller region. Rådet från NCSC, FBI och AIVD speglar en insats för underrättelsedelning just för att offren för CHOSEN BRICK är utspridda över gränser. Den som arbetar inom journalistik, aktivism eller opinionsbildning med koppling till Iran, även från utlandet, kan falla inom ramen för den här typen av riktad övervakning.

Vad detta innebär för dig

De flesta läsare av den här artikeln är sannolikt inte direkta mål för en nationssponsrad spionprogramskampanj som CHOSEN BRICK. Men den underliggande lärdomen är allmänt tillämplig: meddelandeappar är bara så säkra som enheten de körs på. Stark kryptering skyddar data under överföring, inte en telefon eller laptop som redan komprometterats av skadeprogram med mikrofonåtkomst och övervakningskapacitet på appnivå.

För journalister, aktivister och alla som kommunicerar med känsliga kontakter är detta råd en användbar påminnelse om att se över grundläggande enhetshygien: hålla operativsystem och appar uppdaterade, vara försiktig med oönskade länkar eller bilagor, och använda enhetsnivåskydd som skärmlås och fulldiskskryptering. Organisationer som arbetar med riskutsatta individer, inklusive pressfrihetsgrupper och NGO:er, kan också vilja se över sin digitala säkerhetsutbildning mot bakgrund av detta specifika hot.

Det är också värt att komma ihåg att en VPN, även om den är användbar för att skydda nätverkstrafik och dölja plats, inte skyddar mot skadeprogram som redan installerats på en enhet. Spionprogram som CHOSEN BRICK verkar efter nätverkslagret, direkt på ändpunkten, vilket är anledningen till att skiktade säkerhetsrutiner spelar större roll än något enskilt verktyg.

Viktiga slutsatser

Avslöjandet av CHOSEN BRICK av NCSC, FBI och AIVD understryker hur sofistikerade statligt sponsrade spionprogram har blivit, och hur medvetet de riktar in sig på de krypterade meddelandeappar som människor litar mest på. Om du eller någon du känner arbetar inom journalistik, aktivism eller opinionsbildning med koppling till Iran, se detta som ett tillfälle att granska enhetssäkerheten snarare än en anledning till panik.

Praktiska steg värda att ta nu inkluderar att uppdatera alla appar och operativsystem snabbt, vara skeptisk till oväntade meddelanden eller filer även från bekanta kontakter, aktivera tvåfaktorsautentisering där det är möjligt, och överväga en professionell bedömning av digital säkerhet om du hanterar känsliga källor eller kommunikation. Medvetenhet om kampanjer som CHOSEN BRICK är det första steget mot att ligga steget före dem.