Британская разведка сообщила, что иранские шпионы обманывали оппозиционеров, активистов и журналистов в приложениях для обмена сообщениями, выдавая себя за знакомых им людей, чтобы заставить их скачать шпионское ПО Chosen Brick.
NCSC при GCHQ сообщил, что в рамках работы, проведённой совместно с США и Нидерландами, неизвестно, сколько человек пострадало; FBI считает, что это ПО используется с осени 2023 года.
Вредоносное ПО получало доступ к контактам, электронной почте, сообщениям в социальных сетях, микрофону и содержимому экрана; на устройствах с Windows оно продолжало работать и после перезагрузки. Использовались методы социальной инженерии, такие как поддельные результаты MR. Некоторые украденные данные были опубликованы на проиранских сайтах утечек.
FBI предположило, что Министерство разведки и безопасности Ирана (VAJA) использовало этот инструмент для сбора разведданных, утечки данных и дискредитации целей.
NCSC опубликовал технические рекомендации и меры защиты. Председатель Richard Horne заявил, что Россия, Китай и Иран нацелены на критически важные системы BK, а три из 4 атак за последний год могли быть связаны с враждебными государствами.
Почему это важно
Отличительной особенностью этой кампании является то, что наряду с использованием технической уязвимости она нацелена на доверительные отношения в приложениях для обмена сообщениями; аккаунты, выдающие себя за знакомых, затрудняют проверку подлинности входящих сообщений, особенно для диссидентов, активистов и журналистов. Возможность программного обеспечения получать доступ к контактам, электронной почте, микрофону и содержимому экрана показывает, что под угрозой находятся не только коммуникации целей, но и хранящаяся на их устройствах информация и их репутация. Публикация украденных данных на проиранских сайтах утечек подтверждает оценку, согласно которой операция преследовала не только цель сбора разведданных, но и оказания давления и дискредитации. Неизвестное число пострадавших оставляет открытыми вопросы о масштабах кампании и о том, какие группы подверглись риску, тогда как опубликованные технические рекомендации непосредственно обозначают меры защиты для пользователей Windows и организаций.