Урядові агенції з кібербезпеки США, Великої Британії та Нідерландів спільно викрили зразок іранського шпигунського шкідливого програмного забезпечення, спонсорованого державою, відомого як Chosen Brick. Попередження, видане ФБР разом із Національним центром кібербезпеки Великої Британії (NCSC) та Головним управлінням розвідки та безпеки Нідерландів (AIVD), застерігає, що це шкідливе програмне забезпечення активно використовується для стеження за дисидентами, журналістами та активістами, пов'язаними з Іраном.
Це спільне розкриття є рідкісним моментом скоординованого публічного атрибутування проти іранської розвідувальної операції і відкриває вікно в те, як авторитарні уряди поширюють стеження далеко за межі власних кордонів.
Що таке Chosen Brick і як він працює
Chosen Brick, також згадуваний під псевдонімом HEAVYGRAM у пов'язаних дослідженнях, є зразком шкідливого програмного забезпечення для Windows, який приписують суб'єктам, пов'язаним з Міністерством розвідки та безпеки Ірану (MOIS). Замість того щоб покладатися на широкі автоматизовані фішингові атаки, кампанія за Chosen Brick, схоже, побудована навколо цілеспрямованих, персоналізованих підходів до конкретних осіб, яких іранська держава вважає загрозою.
Згідно з попередженнями, шкідливе програмне забезпечення поширювалося через популярні платформи обміну повідомленнями, зокрема WhatsApp і Telegram, застосунки, які широко використовуються діаспорними спільнотами, активістами та журналістами для безпечного спілкування та підтримання зв'язку з контактами всередині Ірану. Вбудовуючи шкідливі корисні навантаження або посилання в ці довірені канали зв'язку, оператори підвищують імовірність того, що ціль відкриє файл або натисне на посилання, яке, на її думку, надійшло від відомого контакту.
Після встановлення на пристрій Windows шкідливе програмне забезпечення цього типу зазвичай здатне збирати дані, відстежувати комунікації та надавати зловмисникам опору для подальшого стеження. Скоординований характер цього попередження, яке охоплює три окремі національні агенції безпеки, підкреслює, наскільки серйозно західні уряди ставляться до загрози, яку ця кампанія становить для осіб, що перебувають далеко за межами фізичної досяжності Ірану.
На кого спрямовані атаки: дисиденти, журналісти та діаспорні спільноти
У попередженні конкретно названо дисидентів, активістів і журналістів як основних цілей кампанії Chosen Brick. Це відповідає добре задокументованій моделі поведінки авторитарних держав: замість обмеження стеження внутрішніми критиками, розвідувальні служби поширюють свій вплив на діаспорні спільноти, журналістів у вигнанні та правозахисників, які діють з-за кордону.
Для цих спільнот наслідки скомпрометованого пристрою виходять далеко за межі викрадених паролів чи фінансового шахрайства. Успішне зараження може розкрити чутливі контакти, викрити джерела та наразити членів родини, які досі живуть в Ірані, на ризик репресій. Саме тому особи, на яких спрямовані кампанії, подібні до Chosen Brick, часто так сильно покладаються на зашифровані застосунки обміну повідомленнями, такі як WhatsApp і Telegram, і саме тому зловмисники адаптували свою тактику, щоб використати цю довіру.
Використання державних ресурсів для націлювання на конкретних осіб, а не широке полювання заради фінансової вигоди, відрізняє цю кампанію від більшості кіберзлочинності. Вона відображає геополітично мотивовану операцію зі збором розвідувальних даних як основною метою — модель, яка спостерігається в усьому регіоні, де активність програм-вимагачів на Близькому Сході також дедалі більше збігається з політичною напруженістю, а не з суто опортуністичним націлюванням.
Чому одного VPN недостатньо, щоб зупинити шкідливе програмне забезпечення, спонсороване державою
VPN шифрує ваш інтернет-трафік і маскує вашу IP-адресу, що є цінним для захисту загальної приватності перегляду та уникнення мережевого стеження чи цензури. Але він нічого не робить, щоб зупинити шкідливе програмне забезпечення, якщо воно вже доставлене безпосередньо на пристрій через застосунок обміну повідомленнями, шкідливий файл або скомпрометоване посилання.
Chosen Brick чітко ілюструє це обмеження. Якщо ціль відкриває інфікований файл, надісланий через WhatsApp або Telegram, VPN, що працює у фоновому режимі, не виявить шкідливе корисне навантаження, не запобіжить його виконанню і не зупинить збір даних, уже збережених на пристрої. Операції, спонсоровані державою, подібні до цієї, спеціально розроблені, щоб обійти припущення, ніби зашифрований обмін повідомленнями або інструменти мережевої приватності самі по собі гарантують безпеку.
Це не означає, що VPN марний. Він залишається важливим рівнем захисту метаданих та інформації про місцезнаходження. Але для будь-кого, хто стикається із загрозою рівня національної держави, його потрібно розглядати як одну частину значно більшої стратегії безпеки.
Практичні кроки захисту для осіб із підвищеним ризиком
Для журналістів, активістів і членів діаспорних спільнот, які можуть бути реальними цілями державного стеження, багаторівневий захист важливіший за будь-який окремий інструмент. Розгляньте наступне:
- Тримайте операційні системи та застосунки обміну повідомленнями оновленими, оскільки патчі часто закривають саме ті вразливості, які використовує шкідливе програмне забезпечення, подібне до Chosen Brick.
- Уникайте відкриття неочікуваних файлів чи посилань, навіть від відомих контактів, і перевіряйте незвичні запити через окремий канал зв'язку.
- Використовуйте розмежування пристроїв, тримаючи чутливу роботу на окремому пристрої від повсякденного особистого використання, де це можливо.
- Увімкніть функції безпеки на рівні застосунків, такі як двофакторна автентифікація та зникаючі повідомлення на платформах, як-от Telegram і WhatsApp.
- Використовуйте надійні інструменти захисту кінцевих точок або виявлення мобільних загроз, розроблені для виявлення поведінки шпигунського програмного забезпечення, а не лише традиційних вірусів.
Що це означає для вас
Більшість читачів навряд чи є прямими цілями розвідувальної служби. Але розкриття Chosen Brick — корисне нагадування про те, що шкідливе програмне забезпечення для стеження дедалі частіше надходить через застосунки, яким люди довіряють найбільше, а не через явно підозрілі канали. Будь-хто, хто спілкується з контактами за кордоном, працює в журналістиці чи активізмі або має справу з чутливою інформацією, повинен припускати, що довірені платформи все ще можуть бути використані як механізми доставки.
Ширший урок виходить за межі конкретно Ірану. Кібероперації, пов'язані з державами, чи то кампанії, зосереджені на стеженні, як-от Chosen Brick, чи то операції з програм-вимагачів, які дедалі більше впливають на ширший регіон, формуються геополітикою так само, як і можливостями. Розуміння цього контексту допомагає пояснити, чому певні особи та організації стикаються з постійними, цілеспрямованими загрозами, а не з загальною кіберзлочинністю.
Практичні висновки
Якщо ви або хтось із ваших знайомих може мати підвищений ризик через журналістику, активізм або зв'язки з діаспорою в регіоні, який зазнає такого державно-спонсорованого націлювання, ставтеся до свого VPN як до одного з кількох рівнів, а не як до повного рішення. Тримайте пристрої оновленими, ретельно перевіряйте неочікувані файли та посилання навіть від довірених контактів, відокремлюйте чутливу роботу від особистого використання, де це можливо, і розгляньте спеціалізований захист кінцевих точок, створений для виявлення поведінки шпигунського програмного забезпечення. Знання про такі розкриття, як попередження про Chosen Brick, самі по собі є формою захисту: розуміння того, як діють ці кампанії, полегшує розпізнавання попереджувальних знаків до того, як пристрій буде скомпрометовано.




