Спільне попередження від трьох країн

Кібербезпекові агенції Сполучених Штатів, Великої Британії та Нідерландів спільно викрили пов'язану з іранською державою шпигунську операцію під назвою CHOSEN BRICK. Попередження, видане ФБР, Національним центром кібербезпеки Великої Британії (NCSC) та нідерландською AIVD, описує інструмент стеження, створений для перехоплення мікрофонів і месенджерів на пристроях жертв, що фактично перетворює особисті телефони та комп'ютери на підслуховувальні пристрої для іранської розвідки.

За повідомленнями, кампанія активна з 2023 року, а шкідливе програмне забезпечення також згадується під назвою HEAVYGRAM у відповідних технічних звітах. Його мета, за словами агенцій, є прямою і тривожною: відстежувати та стежити за дисидентами, активістами та журналістами, які критикують іранський уряд, незалежно від того, де у світі вони живуть.

Як працює шпигунське ПЗ CHOSEN BRICK

CHOSEN BRICK вирізняється не лише тим, на кого воно націлене, а й тим, наскільки глибоко воно вбудовується в щоденне спілкування жертви. Замість простого запису натискань клавіш або викрадення файлів, шкідливе ПЗ розроблене для перехоплення месенджерів, таких як WhatsApp і Telegram, — інструментів, на які багато активістів і журналістів покладаються саме тому, що припускають, ніби наскрізне шифрування зберігає їхні розмови приватними.

Компрометуючи сам пристрій, а не намагаючись зламати шифрування під час передачі, шкідливе ПЗ повністю обходить цей захист. Після встановлення воно також може активувати мікрофон пристрою, перетворюючи телефон, що лежить на столі чи в кишені, на прихований аудіорекордер. Це модель, яка стає дедалі поширенішою у шпигунському ПЗ, спонсорованому державами: атакувальникам більше не потрібно долати сильне шифрування, якщо вони можуть просто захопити кінцеву точку, де повідомлення набираються та читаються.

Раніше ми висвітлювали початкове спільне розкриття кампанії шкідливого ПЗ Chosen Brick, де було описано, як три агенції координували свої висновки після виявлення збіжних індикаторів компрометації в кількох країнах. Останні звіти розширюють це попередження, додаючи більше деталей про цілі шкідливого ПЗ та його технічну поведінку.

Проти кого спрямована атака і чому це важливо за межами Ірану

Особи, названі цілями, — дисиденти, правозахисники та журналісти — це групи, які зазвичай працюють під реальним фізичним ризиком, коли їхні особи, джерела або комунікації розкриваються. Для цих користувачів скомпрометований пристрій — це не просто незручність; це може призвести до переслідувань, арешту або гіршого для них самих чи людей, з якими вони спілкуються.

Це також нагадування, що спонсоровані державами кампанії шпигунського ПЗ рідко обмежуються однією країною чи регіоном. Попередження NCSC, ФБР та AIVD відображає саме зусилля з обміну розвідувальною інформацією, оскільки жертви CHOSEN BRICK розкидані по різних країнах. Будь-хто, хто працює в журналістиці, активізмі чи адвокації, пов'язаній з Іраном, навіть з-за кордону, може потрапити в сферу такого типу цілеспрямування.

Що це означає для вас

Більшість читачів цієї статті навряд чи є прямими цілями кампанії шпигунського ПЗ рівня держави, як-от CHOSEN BRICK. Але основний урок застосовний широко: месенджери настільки безпечні, наскільки безпечний пристрій, на якому вони працюють. Сильне шифрування захищає дані під час передачі, а не телефон чи ноутбук, який уже скомпрометовано шкідливим ПЗ з доступом до мікрофона та можливостями стеження на рівні додатків.

Для журналістів, активістів і всіх, хто спілкується з чутливими контактами, це попередження є корисним приводом переглянути базову гігієну пристроїв: підтримувати операційні системи та додатки оновленими, обережно ставитися до небажаних посилань чи вкладень і використовувати функції безпеки на рівні пристрою, як-от блокування екрана та повне шифрування диска. Організації, які працюють з особами з групи ризику, включно з групами свободи преси та НУО, також можуть захотіти переглянути своє навчання з цифрової безпеки з огляду на цю конкретну загрозу.

Також варто пам'ятати, що VPN, хоч і корисний для захисту мережевого трафіку та приховування місцезнаходження, не захищає від шкідливого ПЗ, яке вже встановлено на пристрої. Шпигунське ПЗ, як-от CHOSEN BRICK, діє після мережевого рівня, безпосередньо на кінцевій точці, саме тому багаторівневі практики безпеки важливіші за будь-який окремий інструмент.

Ключові висновки

Викриття CHOSEN BRICK з боку NCSC, ФБР та AIVD підкреслює, наскільки складним стало спонсороване державами шпигунське ПЗ і наскільки навмисно воно націлене на зашифровані месенджери, яким люди довіряють найбільше. Якщо ви або хтось із ваших знайомих працює в журналістиці, активізмі чи адвокації, пов'язаній з Іраном, сприйміть це як момент для аудиту безпеки пристроїв, а не як привід для паніки.

Практичні кроки, які варто зробити вже зараз, включають своєчасне оновлення всіх додатків та операційних систем, скептичне ставлення до несподіваних повідомлень чи файлів навіть від знайомих контактів, увімкнення двофакторної автентифікації, де це доступно, і розгляд професійної оцінки цифрової безпеки, якщо ви працюєте з чутливими джерелами чи комунікаціями. Обізнаність про кампанії, як-от CHOSEN BRICK, — це перший крок до того, щоб випереджати їх.