Agencias del Reino Unido, Estados Unidos y Países Bajos advierten sobre malware iraní dirigido a disidentes y periodistas

Las agencias de ciberseguridad del Reino Unido, Estados Unidos y Países Bajos han emitido un aviso sobre CHOSEN BRICK, una familia de malware vinculada a operadores respaldados por el Estado iraní y u...

Las agencias de ciberseguridad del Reino Unido, Estados Unidos y Países Bajos han emitido un aviso sobre CHOSEN BRICK, una familia de malware vinculada a operadores respaldados por el Estado iraní y utilizada contra disidentes, activistas y periodistas a nivel internacional.

El Centro Nacional de Ciberseguridad (NCSC) del Reino Unido afirmó que la campaña ha atacado a personas en países como el Reino Unido, Estados Unidos y Países Bajos desde al menos 2025. Las autoridades consideran que las autoridades iraníes utilizan operaciones cibernéticas para ayudar a vigilar y reprimir a personas consideradas opositoras al régimen. El robo de contactos y comunicaciones por correo electrónico y redes sociales también puede permitir a los operadores crear perfiles detallados de las víctimas y, potencialmente, rastrear sus movimientos.

Según el aviso, algunas personas afectadas previamente por el malware vieron posteriormente sus datos personales publicados en sitios de filtraciones proiraníes, lo que genera preocupación por posibles riesgos para su seguridad física. Los servicios de inteligencia iraníes ya han sido acusados de planear secuestros y operaciones letales contra presuntos opositores en el extranjero.

Ingeniería social adaptada a los objetivos

Según se informa, los operadores comienzan por establecer confianza mediante servicios de mensajería como WhatsApp y Telegram. Pueden hacerse pasar por un contacto conocido o por personal de soporte de una plataforma, utilizando información recopilada sobre la víctima prevista para hacer su acercamiento más convincente.

Luego se persuade a las víctimas para que abran archivos o instalen software diseñado para parecer legítimo. Los señuelos observados se han presentado como aplicaciones como Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass, así como supuestos resultados de resonancias magnéticas. Los programas engañosos muestran pantallas acordes con su finalidad anunciada mientras instalan la carga útil de CHOSEN BRICK en segundo plano.

Capacidad de vigilancia centrada en Windows

El malware ha sido observado atacando dispositivos Windows. Puede mantener el acceso después de un reinicio mediante la creación de entradas de inicio basadas en el registro y puede intentar debilitar las protecciones de Microsoft Defender añadiendo exclusiones de antivirus. Se comunica con los operadores mediante bots de Telegram, utilizando identificadores de bot separados para cada víctima.

CHOSEN BRICK puede recopilar datos y ejecutar comandos utilizando herramientas integradas de Windows. Aunque los analistas no lo han visto desplazarse automáticamente entre sistemas, puede descargar malware adicional, lo que podría ampliar el impacto de una intrusión.

  • Tenga cuidado con archivos inesperados y solicitudes de instalación de software enviadas a través de aplicaciones de mensajería.
  • Verifique las identidades mediante un canal independiente antes de abrir archivos adjuntos o seguir instrucciones de soporte técnico.
  • Mantenga activadas las protecciones de los endpoints e investigue exclusiones de antivirus inexplicables o nuevas entradas de inicio en el registro.
  • Las organizaciones que apoyan a personas en situación de riesgo deben asegurarse de que los dispositivos personales reciban orientación y soporte de seguridad adecuados.