Agencias gubernamentales advirtieron sobre el uso, por parte de actores vinculados a Irán, de un malware para Windows llamado CHOSEN BRICK para atacar a disidentes, activistas y periodistas de todo el mundo. Los objetivos identificados por las agencias se concentraron en personas dentro de Estados Unidos, Reino Unido y Países Bajos, lo que llevó a los organismos de ciberseguridad de los tres países, en colaboración con la Oficina Federal de Investigación estadounidense, a emitir una advertencia conjunta.
Ingeniería social disfrazada de aplicaciones conocidas
Los ataques suelen comenzar con mensajes a través de WhatsApp o Telegram que suplantan a un contacto de confianza o a un empleado de soporte técnico. Los atacantes intentan convencer a la víctima de abrir archivos maliciosos que parecen aplicaciones legítimas, entre ellas Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass. En algunos casos, la campaña utilizó pretextos relacionados con servicios médicos.
En ocasiones, los mensajes solicitan ejecutar los archivos en un dispositivo personal, en un intento de eludir las restricciones de seguridad impuestas en los dispositivos de las organizaciones. Después de abrir el archivo, el proceso muestra una interfaz que parece compatible con la aplicación o el servicio utilizado como señuelo, mientras CHOSEN BRICK se instala en segundo plano. El malware utiliza claves Run del Registro de Windows para garantizar que continúe ejecutándose después de reiniciar el dispositivo.
Amplias capacidades para recopilar datos y controlar el dispositivo
CHOSEN BRICK puede recopilar información del sistema y enumerar los procesos en ejecución, además de realizar capturas de pantalla y grabar audio mediante el micrófono. También puede robar el contenido del correo electrónico y los datos de Telegram y WhatsApp almacenados en el navegador, así como descargar cargas adicionales en la ruta C:\Windows\SysWOW64.
Sus funciones no se limitan al espionaje; los comandos permiten eliminar archivos e incluso borrar por completo el sistema anfitrión. El malware se conecta a un bot único de Telegram asociado con el identificador de la víctima, que funciona como canal de mando y control. Asimismo, muestras más recientes mostraron el uso de proxies SOCKS5 para ocultar la ruta de las comunicaciones.
Canales de extracción de datos e indicadores para la detección
Los datos robados se envían a través de Telegram o de servicios de almacenamiento en la nube, entre ellos VultrObjects y StorjShare. Las agencias señalaron la necesidad de investigar las comunicaciones inesperadas con Telegram API, Backblaze B2, VultrObjects y StorjShare, además de IPRoyal y LightningProxies.
Las directrices recomiendan examinar las entradas Registry Run en busca de elementos inusuales y revisar los registros utilizando los indicadores de compromiso incluidos en la advertencia conjunta.
¿Por qué importa esta noticia?
La peligrosidad de la campaña no reside únicamente en el robo de datos, sino también en que la información sustraída puede terminar en ocasiones en sitios de filtraciones favorables a Irán, convirtiendo la intrusión en una herramienta de acoso que podría aumentar los riesgos físicos para los disidentes que se encuentran fuera de Irán. Las agencias afirman que la actividad cibernética probablemente se utiliza para apoyar la represión de personas consideradas una amenaza por las autoridades iraníes, y señalan que los servicios de inteligencia iraníes planearon en algunos casos secuestrar o llevar a cabo operaciones letales contra personas fuera del país.
En la práctica, la advertencia muestra que confiar en el nombre o la apariencia de una aplicación no basta para juzgar la seguridad de un archivo, especialmente cuando la invitación a ejecutarlo llega a través de un canal de mensajería personal. En cuanto a los detalles de la infraestructura y los indicadores de compromiso, siguen estando vinculados a lo incluido en la guía gubernamental, por lo que resulta necesario consultar la versión original para los equipos que investiguen un incidente real.