Cybersécurité

Alerte concernant le logiciel CHOSEN BRICK ciblant des dissidents et des journalistes dans le monde entier

Des agences gouvernementales mettent en garde contre une campagne d’espionnage liée à des acteurs iraniens, qui utilise un logiciel Windows nommé CHOSEN BRICK pour voler des courriels et des données de Telegram et WhatsApp, prendre des photos et enregistrer du son. La campagne repose sur des messages d’usurpation d’identité et des fichiers malveillants se faisant passer pour des applications connues, avec l’utilisation de Telegram et de services de stockage en nuage pour les communications et l’exfiltration des données.

2026-09-16
4 min de lecture
3 vues
فريق تحرير certi.news
Alerte concernant le logiciel CHOSEN BRICK ciblant des dissidents et des journalistes dans le monde entier

Des agences gouvernementales ont averti que des acteurs liés à l’Iran utilisaient un logiciel Windows malveillant nommé CHOSEN BRICK pour cibler des dissidents, des militants et des journalistes dans le monde entier. Les cibles identifiées par les agences se trouvaient principalement aux États-Unis, au Royaume-Uni et aux Pays-Bas, ce qui a conduit les services de cybersécurité des trois pays, en coopération avec le Federal Bureau of Investigation américain, à publier une alerte conjointe.

Ingénierie sociale dissimulée derrière des applications familières

Les attaques commencent généralement par des messages envoyés via WhatsApp ou Telegram, usurpant l’identité d’un contact de confiance ou d’un technicien du support. Les attaquants tentent de convaincre la victime d’ouvrir des fichiers malveillants qui semblent être des applications légitimes, notamment Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player et KeePass. Dans certains cas, la campagne a utilisé des prétextes liés aux services médicaux.

Les messages demandent parfois d’exécuter les fichiers sur un appareil personnel, afin de tenter de contourner les restrictions de sécurité imposées aux appareils des organisations. Après l’ouverture du fichier, le processus affiche une interface semblant correspondre à l’application ou au service utilisé comme leurre, tandis que CHOSEN BRICK est installé en arrière-plan. Le logiciel utilise des clés Run dans le registre Windows afin d’assurer sa persistance après le redémarrage de l’appareil.

Vastes capacités de collecte de données et de contrôle de l’appareil

CHOSEN BRICK peut recueillir des informations sur le système et répertorier les processus en cours d’exécution, ainsi que prendre des captures d’écran et enregistrer le son au moyen du microphone. Il peut également voler le contenu des courriels et les données de Telegram et WhatsApp stockées dans le navigateur, et télécharger des charges utiles supplémentaires vers le chemin C:\Windows\SysWOW64.

Ses fonctions ne se limitent pas à l’espionnage : les commandes permettent de supprimer des fichiers, voire d’effacer entièrement le système hôte. Le logiciel se connecte à un bot Telegram unique associé à l’identifiant de la victime, qui sert de canal de commande et de contrôle. Des échantillons plus récents ont également montré l’utilisation de relais SOCKS5 pour dissimuler le chemin des communications.

Canaux d’exfiltration des données et indicateurs à examiner

Les données volées sont envoyées via Telegram ou des services de stockage en nuage, notamment VultrObjects et StorjShare. Les agences ont indiqué qu’il était nécessaire d’enquêter sur les communications inattendues avec l’API de Telegram, Backblaze B2, VultrObjects et StorjShare, ainsi qu’avec IPRoyal et LightningProxies.

Les recommandations préconisent d’examiner les entrées Registry Run à la recherche d’éléments inhabituels et de vérifier les journaux à l’aide des indicateurs de compromission figurant dans l’alerte conjointe.

Pourquoi cette information est-elle importante ?

La gravité de la campagne ne réside pas uniquement dans le vol de données : les informations dérobées peuvent parfois se retrouver sur des sites de divulgation favorables à l’Iran, transformant ainsi la compromission en un outil de harcèlement susceptible d’accroître les risques physiques pour les dissidents se trouvant hors d’Iran. Les agences affirment que l’activité cybernétique sert probablement à soutenir la répression de personnes considérées par les autorités iraniennes comme une menace, en indiquant que les services de renseignement iraniens ont, dans certains cas, planifié l’enlèvement ou l’exécution d’opérations meurtrières contre des personnes à l’étranger.

Concrètement, l’alerte montre que le nom ou l’apparence d’une application ne suffit pas à déterminer la sécurité d’un fichier, en particulier lorsque l’invitation à l’exécuter provient d’un canal de messagerie personnel. Quant aux détails de l’infrastructure et aux indicateurs de compromission, ils restent liés aux éléments figurant dans les recommandations gouvernementales, ce qui rend indispensable la consultation de la version originale pour les équipes enquêtant sur un incident réel.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités