Chosen Brick: іранське шпигунське ПЗ маскується під МРТ для стеження за дисидентами

Великий Брат стежить за тобою. У вівторок три розвідувальні агенції виступили як один. Британський Національний центр кібербезпеки (NCSC), американське ФБР та нідерландська AIVD опублікували спільне попередження. Воно стосується шпигунського програмного забезпечення, яке використовується хакерами, пов’язаними з іранською державою. Його ціль – дисиденти, активісти та журналісти, яких вважають загрозою для режиму в Тегерані. Програма під назвою Chosen Brick вирізняється терплячістю своїх операторів. Вони будують довірчі стосунки зі своєю жертвою, часом протягом місяців, перш ніж запустити пастку.

Chosen Brick: фальшивий знімок МРТ як точка входу

Схема дій завжди однакова. Зловмисники зв’язуються зі своєю жертвою через WhatsApp або Telegram. Вони видають себе за знайомих або, часом, за службу технічної підтримки самої програми. Довіра наростає поступово. Потім настає пастка: файл для відкриття, замаскований відповідно до профілю жертви.

Слідчі зафіксували фальшиві результати МРТ для грижі міжхребцевого диска, а також підроблені програми, що імітують Pictory, RunwayML, Norton Antivirus або KeePass. Шкідливе програмне забезпечення націлене лише на Windows. Після запуску воно змінює системний реєстр, щоб залишатися активним після кожного перезавантаження, і при цьому вимикає частину Microsoft Defender.

Дискретний шпигун із широкими амбіціями

Після встановлення Chosen Brick викрадає практично все: контакти, електронні листи, повідомлення WhatsApp та Telegram, вміст екрану і навіть мікрофон пристрою. Це дозволяє, за словами NCSC, відтворити справжній «pattern of life»: звички, пересування, оточення жертви. Кожна жертва спілкується з власним Telegram-ботом, що є запобіжним заходом, який обмежує шкоду, якщо буде виявлено лише один пристрій.

Деякі викрадені дані були опубліковані на проіранських сайтах витоків з метою цькування. Агентства не назвали конкретний підрозділ. Однак методи збігаються з тими, які ФБР вже приписувало Міністерству розвідки Ірану (MOIS) у березні минулого року. Приблизно в той же час Вашингтон розслідував злам особистого месенджера директора ФБР. Зі свого боку, MI5 ще в жовтні 2025 року повідомляв про понад двадцять іранських змов із потенційно смертельними наслідками проти опонентів режиму, зокрема за межами Ірану.

Перед такою загрозою рекомендації залишаються простими: ніколи не встановлюйте програмне забезпечення, отримане через повідомлення, завжди користуйтеся офіційним сайтом розробника та оновлюйте свої пристрої. Організаціям, які наймають вразливих осіб, насамперед журналістів або активістів, рекомендується широко поширювати попередження, зокрема щодо особистих пристроїв.

Ця справа розгортається в контексті дедалі більш задокументованого державного кіберстеження. А самі криптовалюти іноді слугують нервом війни між підсанкціонною нафтою та прихованими транзакціями. Залишається простий висновок: найкращий захист від подібних операцій — це не технічний чи програмний. Це недовіра, яку слід плекати щодня, перед обличчям надто дружнього повідомлення від незнайомця, який видає себе за знайомого.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *