الأمن السيبراني

تحذير من برمجية CHOSEN BRICK تستهدف معارضين وصحفيين حول العالم

تحذر وكالات حكومية من حملة تجسس مرتبطة بجهات إيرانية تستخدم برمجية Windows باسم CHOSEN BRICK لسرقة البريد وبيانات Telegram وWhatsApp والتقاط الصور وتسجيل الصوت. تعتمد الحملة على رسائل انتحال وملفات خبيثة تتخفى في صورة تطبيقات معروفة، مع استخدام Telegram وخدمات تخزين سحابية للاتصال واستخراج البيانات.

16 سبتمبر 2026
3 دقائق قراءة
3 قراءة
فريق تحرير certi.news
تحذير من برمجية CHOSEN BRICK تستهدف معارضين وصحفيين حول العالم

حذرت وكالات حكومية من استخدام جهات مرتبطة بإيران لبرمجية Windows خبيثة تحمل اسم CHOSEN BRICK في استهداف معارضين وناشطين وصحفيين حول العالم. وتركزت الأهداف التي رصدتها الوكالات في أفراد داخل الولايات المتحدة والمملكة المتحدة وهولندا، ما دفع أجهزة الأمن السيبراني في الدول الثلاث، بالتعاون مع مكتب التحقيقات الفيدرالي الأميركي، إلى إصدار تحذير مشترك.

هندسة اجتماعية تتخفى خلف تطبيقات مألوفة

تبدأ الهجمات عادة برسائل عبر WhatsApp أو Telegram تنتحل صفة جهة اتصال موثوقة أو موظف دعم فني. ويحاول المهاجمون إقناع الضحية بفتح ملفات خبيثة تبدو كأنها تطبيقات شرعية، من بينها Pictory وRunwayML وNorton Antivirus وTelegram وAdobe Flash Player وKeePass. وفي بعض الحالات استخدمت الحملة ذرائع مرتبطة بالخدمات الطبية.

تطلب الرسائل أحياناً تشغيل الملفات على جهاز شخصي، في محاولة لتجاوز القيود الأمنية المفروضة على أجهزة المؤسسات. وبعد فتح الملف، تعرض العملية واجهة تبدو متوافقة مع التطبيق أو الخدمة المستخدمة في الطُعم، بينما تُثبت CHOSEN BRICK في الخلفية. وتستخدم البرمجية مفاتيح Run في سجل Windows لضمان استمرار تشغيلها بعد إعادة تشغيل الجهاز.

قدرات واسعة لجمع البيانات والسيطرة على الجهاز

تستطيع CHOSEN BRICK جمع معلومات النظام وحصر العمليات قيد التشغيل، إضافة إلى التقاط لقطات الشاشة وتسجيل الصوت عبر الميكروفون. كما يمكنها سرقة محتوى البريد الإلكتروني وبيانات Telegram وWhatsApp المخزنة في المتصفح، وتنزيل حمولات إضافية إلى المسار C:\Windows\SysWOW64.

ولا تقتصر وظائفها على التجسس؛ إذ تسمح الأوامر بحذف الملفات، بل ومسح النظام المضيف بالكامل. وتتصل البرمجية ببرنامج Telegram bot فريد مرتبط بمعرّف الضحية، ليعمل كقناة للقيادة والتحكم. كما أظهرت عينات أحدث استخدام وكلاء SOCKS5 لإخفاء مسار الاتصالات.

قنوات استخراج البيانات ومؤشرات الفحص

تُرسل البيانات المسروقة عبر Telegram أو خدمات تخزين سحابية، من بينها VultrObjects وStorjShare. وأشارت الوكالات إلى ضرورة التحقيق في الاتصالات غير المتوقعة مع Telegram API وBackblaze B2 وVultrObjects وStorjShare، إضافة إلى IPRoyal وLightningProxies.

وتوصي الإرشادات بفحص إدخالات Registry Run بحثاً عن عناصر غير مألوفة، ومراجعة السجلات باستخدام مؤشرات الاختراق الواردة في التحذير المشترك.

لماذا يهم هذا الخبر؟

لا تكمن خطورة الحملة في سرقة البيانات وحدها، بل في أن المعلومات المسروقة قد تنتهي أحياناً على مواقع تسريب مؤيدة لإيران، بما يحول الاختراق إلى أداة مضايقة قد تزيد المخاطر المادية على المعارضين الموجودين خارج إيران. وتقول الوكالات إن النشاط السيبراني يُستخدم على الأرجح لدعم قمع أفراد تعتبرهم السلطات الإيرانية تهديداً، مع الإشارة إلى أن أجهزة الاستخبارات الإيرانية خططت في بعض الحالات لاختطاف أو تنفيذ عمليات قاتلة ضد أشخاص خارج البلاد.

عملياً، يوضح التحذير أن الاعتماد على اسم التطبيق أو مظهره لا يكفي للحكم على سلامة الملف، خصوصاً عندما تأتي الدعوة إلى تشغيله من قناة مراسلة شخصية. أما تفاصيل البنية التحتية ومؤشرات الاختراق، فتظل مرتبطة بما ورد في الإرشاد الحكومي، ما يجعل مراجعة النسخة الأصلية ضرورية للفرق التي تحقق في حادث فعلي.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار