来自美国、英国和荷兰的政府网络安全机构联合曝光了一款由伊朗国家支持的监控恶意软件,名为“选砖”(Chosen Brick)。该公告由FBI联合英国国家网络安全中心(NCSC)和荷兰情报与安全总局(AIVD)发布,警告称该恶意软件正被积极用于监视与伊朗有关联的异见人士、记者和活动人士。
此次联合披露是各方协调一致、公开指认伊朗情报行动的罕见时刻,也为外界提供了一个窗口,了解威权政府如何将监控延伸至本国边界之外。
什么是“选砖”,它如何运作
“选砖”在相关研究中也被称为HEAVYGRAM,是一种基于Windows的恶意软件菌株,被归因于与伊朗情报与安全部(MOIS)有关联的行为体。该行动背后的“选砖”并非依赖大范围、自动化的钓鱼扫描,而似乎是围绕针对伊朗政府视为威胁的特定个人展开的有针对性、个性化的攻击方式。
根据相关公告,该恶意软件通过包括WhatsApp和Telegram在内的热门消息平台传播,这些应用被侨民社区、活动人士和记者广泛用于安全通信以及与伊朗境内联系人保持联系。通过在这些受信任的通信渠道中嵌入恶意载荷或链接,操作者提高了目标打开文件或点击链接的可能性,因为目标会认为这些内容来自已知联系人。
一旦安装到Windows设备上,这类恶意软件通常能够收集数据、监控通信,并为攻击者提供持续监控的立足点。这份公告由三个不同的国家安全机构联合发布,其协调性质凸显了西方政府对这场行动给远在伊朗实际触及范围之外的个人所构成威胁的重视程度。
目标是谁:异见人士、记者和侨民社区
公告特别指出,异见人士、活动人士和记者是“选砖”行动的主要目标。这符合威权国家一种有充分记录的惯常模式:情报机构并非将监控仅限于国内批评者,而是将触角延伸至侨民群体、流亡记者和从海外开展活动的人权捍卫者。
对这些社区而言,设备被攻陷的代价远不止密码被盗或金融欺诈。一次成功的感染可能暴露敏感联系人、泄露消息来源,并使仍生活在伊朗境内的家人面临报复风险。正因如此,像“选砖”这类行动所针对的个人,往往首先高度依赖WhatsApp和Telegram等加密消息应用;也正因如此,攻击者调整了战术来利用这种信任。
动用国家资源针对特定个人,而非为经济利益广泛撒网,使这场行动区别于大多数网络犯罪。它反映的是一场以情报收集为主要目标、具有地缘政治动机的行动。在更广泛地区也能看到这种模式,那里的中东勒索软件活动也日益与政治紧张局势相伴出现,而非纯粹的机会主义目标选择。
为什么仅靠VPN无法阻止国家支持的恶意软件
VPN会加密你的互联网流量并隐藏你的IP地址,这对于保护一般浏览隐私以及规避网络层面的监控或审查很有价值。但一旦恶意软件通过消息应用、恶意文件或被入侵的链接直接投递到设备上,VPN就无法阻止它。
“选砖”清楚地说明了这一局限性。如果目标打开了通过WhatsApp或Telegram发送的受感染文件,后台运行的VPN不会检测到恶意载荷、阻止其执行,或阻止其收集设备上已存储的数据。像这样的国家支持行动,正是为了绕过“加密消息或网络隐私工具本身就等于安全”这一假设而专门设计的。
这并不意味着VPN毫无用处。它仍是保护元数据和位置信息的重要一层。但对于任何面临民族国家级别威胁的人来说,它必须被视为更大安全策略中的一部分。
高风险个人的实用防御步骤
对于记者、活动人士以及可能成为国家监控现实目标的侨民社区成员而言,分层防御比任何单一工具都更重要。可考虑以下措施:
- 保持操作系统和消息应用更新,因为补丁通常会封堵“选砖”这类恶意软件所利用的精确漏洞。
- 避免打开意外收到的文件或链接,即使来自已知联系人也是如此,并通过另一条通信渠道核实异常请求。
- 使用设备隔离,尽可能将敏感工作与日常个人使用分开在不同设备上进行。
- 在Telegram和WhatsApp等平台上启用应用级安全功能,如双因素认证和 disappearing messages(阅后即焚消息)。
- 运行信誉良好的终端安全或移动威胁检测工具,这类工具旨在捕捉间谍软件行为,而不仅仅是传统病毒。
这对你意味着什么
大多数读者不太可能成为情报机构的直接目标。但“选砖”的披露是一个有用的提醒:监控恶意软件越来越多地通过人们最信任的应用抵达,而不是通过明显可疑的渠道。任何与海外联系人通信、从事新闻或活动工作,或处理敏感信息的人都应假设,受信任的平台仍可能被利用作为投递机制。
更广泛的教训并不限于伊朗。与国家有关的网络行动,无论是像“选砖”这样以监控为重点的行动,还是日益影响更广泛地区的勒索软件行动,都既受地缘政治塑造,也受机会驱动。理解这一背景有助于解释为什么某些个人和组织面临持续、有针对性的威胁,而不是一般性的网络犯罪。
可操作要点
如果你或你认识的人可能因新闻工作、活动参与,或因与正在经历这类国家支持针对性攻击的地区有侨民联系而面临更高风险,请将你的VPN视为多层防护中的一层,而不是完整解决方案。保持设备更新,仔细审查意外收到的文件和链接,即使来自可信联系人也不例外;在可行的情况下将敏感工作与个人使用分开;并考虑部署专门用于检测间谍软件行为的端点保护。持续了解像“选砖”公告这样的披露本身就是一种防御:了解这些行动如何运作,有助于在设备被攻陷之前更容易识别警告信号。




