Британский NCSC, ФБР США и нидерландская AIVD раскрыли скоординированную кампанию. Иранские операторы выдают себя за знакомых и сотрудников поддержки в Telegram и WhatsApp, чтобы заразить компьютеры журналистов, активистов и диссидентов шпионским ПО CHOSEN BRICK.
Атаки начинаются с подробного сбора информации о жертве. Злоумышленник устанавливает контакт и несколько дней ведёт обычный разговор, завоёвывая доверие. Лишь потом предлагает скачать файл — якобы Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass или результаты МРТ. Такая подготовка позволяет точно подстроить приманку под работу, интересы и обстоятельства конкретного человека.
После запуска пользователь видит окно, соответствующее легенде. Одновременно в фоне устанавливается CHOSEN BRICK. Вредонос работает только на Windows, закрепляется через автозагрузку реестра, добавляет исключения в Microsoft Defender и сохраняется после перезагрузки.
Каждому заражённому устройству назначается отдельный Telegram-бот для управления. CHOSEN BRICK умеет снимать экраны, включать микрофон, красть письма, перехватывать данные Telegram и WhatsApp из браузеров, загружать дополнительные файлы. Вывод украденной информации идёт через Telegram, VultrObjects и StorjShare. Новые варианты скрывают часть трафика через HTTPS- и SOCKS5-прокси.
Снимки экрана и переписка позволяют восстановить круг общения, местонахождение и распорядок дня человека. Данные некоторых жертв позже публиковались на проиранских сайтах. Особенно интенсивно давят на журналистов — в августе аналогичные попытки фиксировали против израильских СМИ.
NCSC, ФБР и AIVD в совместном предупреждении от 15 сентября связывают кампанию с иранскими государственными кибероператорами. NCSC с высокой уверенностью оценивает, что киберактивность направлена на давление людей, которых Тегеран считает угрозой.
Для защиты ведомства рекомендуют не устанавливать программы из присланных файлов и ссылок, загружать ПО только с официальных сайтов, регулярно обновлять систему, не игнорировать предупреждения SmartScreen и использовать многофакторную аутентификацию.
Аналитики связывают подобные операции с более широкой деятельностью. Весной обнаружили общую инфраструктуру, объединяющую атаки под брендами Homeland Justice, KarmaBelow80 и Handala, где кража данных сочеталась с разрушительными операциями и последующей публикацией похищенной информации.
