Иранские хакеры использовали поддельные приложения для слежки за активистами и журналистами
Национальный центр кибербезопасности Великобритании, ФБР США и Генеральная служба разведки и безопасности Нидерландов раскрыли кампанию, которую связывают с иранскими государственными хакерами. Её целями были диссиденты, активисты и журналисты в Великобритании, США, Нидерландах и других странах. Вредоносная программа, получившая у британского центра название CHOSEN BRICK, позволяет получать доступ к сообщениям и электронной почте, включать микрофон и делать снимки экрана устройства.
По данным совместного технического предупреждения, кампания действует как минимум с 2025 года.
Злоумышленники связываются с потенциальной жертвой через WhatsApp или Telegram, представляясь знакомым человеком или сотрудником технической поддержки, после чего пытаются убедить её открыть присланный файл. Вредоносные файлы маскировались под популярные программы и сервисы — инструменты для работы с видео и ИИ, антивирус Norton, Telegram, Adobe Flash Player и менеджер паролей KeePass. В отдельных случаях жертвам направляли поддельные результаты МРТ, рассчитывая на то, что документ будет открыт из-за его предполагаемой личной значимости.
После установки программа закрепляется в реестре Windows и автоматически запускается при входе пользователя в систему. Кроме того, она добавляет себя в список исключений Microsoft Defender, что позволяет обходить встроенную антивирусную защиту. Управление заражёнными устройствами осуществляется через ботов в Telegram, причём для каждого устройства используется отдельный бот.
ФБР отслеживает эту же вредоносную программу под названием HEAVYGRAM и связывает операцию с Министерством разведки и безопасности Ирана.
Согласно американскому ведомству, цели кампании включают сбор разведывательной информации, кражу данных и нанесение репутационного ущерба людям, которых иранские власти рассматривают как противников. Ранее личная информация, полученная от некоторых жертв CHOSEN BRICK, появлялась на сайтах, связанных с утечками данных иранской тематики.
Кампания направлена исключительно на устройства под управлением Windows. Британский Национальный центр кибербезопасности рекомендует потенциальным целям не открывать программы и файлы, полученные по ссылкам или в сообщениях, даже если отправитель знаком, устанавливать программное обеспечение только из официальных источников, своевременно обновлять систему и приложения и не игнорировать предупреждения Windows SmartScreen.
Для журналистов, активистов и других лиц, которые могут представлять интерес для иностранных спецслужб, британские власти также предлагают специальные программы защиты от киберугроз.
#Иран
😎 Лаборатория
Post #1728
2.55K