Służby ostrzegają przed kampanią przypisywaną Iranowi
Służby cyberbezpieczeństwa Stanów Zjednoczonych, Wielkiej Brytanii i Holandii opisały złośliwe oprogramowanie dla systemu Windows, które ma być wykorzystywane przez irańską służbę wywiadowczą do szpiegowania dysydentów, dziennikarzy i aktywistów. FBI nadało programowi nazwę HEAVYGRAM, natomiast brytyjskie National Cyber Security Centre używa oznaczenia CHOSEN BRICK. Wspólne ostrzeżenie opublikowały 15 września NCSC, FBI oraz holenderska służba AIVD.
FBI przypisuje kampanię irańskiemu Ministerstwu Wywiadu i Bezpieczeństwa, czyli głównej służbie wywiadowczej tego kraju. Szersza operacja ma trwać od jesieni 2023 roku, a CHOSEN BRICK był używany przeciwko osobom w Wielkiej Brytanii, USA, Holandii i innych państwach co najmniej od 2025 roku. Służby podkreślają, że głównymi celami są irańscy dysydenci, dziennikarze krytyczni wobec władz, aktywiści oraz członkowie organizacji o poglądach sprzecznych z irańskim rządem. Potencjalnym celem może być jednak każda osoba uznana przez Iran za interesującą.
Telegram służy do sterowania zainfekowanym komputerem
Atak rozpoczyna się od wiadomości, która ma zbudować zaufanie. Napastnicy mogą podszywać się pod osobę znaną ofierze albo pracownika pomocy technicznej popularnej aplikacji do komunikacji. Następnie wysyłają plik wyglądający jak legalny program lub dokument. Wśród opisywanych przebrań znalazły się między innymi aplikacje Pictory, KeePass, Telegram, RunwayML i Norton Antivirus, a także pliki udające wyniki rezonansu magnetycznego. Po otwarciu pliku użytkownik widzi wiarygodny ekran programu, podczas gdy właściwe złośliwe oprogramowanie instaluje się w tle.
- Pierwszy etap infekcji udaje legalną aplikację, a kolejny łączy komputer z botem w Telegramie.