Le Centre national britannique de cybersécurité (NCSC), en collaboration avec le FBI et le Service général de renseignement et de sécurité des Pays-Bas (AIVD), a publié une alerte conjointe concernant une campagne de logiciels espions attribuée à des acteurs liés à l’État iranien.
Selon l’avis, la campagne a ciblé des personnes considérées par l’Iran comme des critiques ou des opposants au gouvernement, notamment des dissidents, des militants et des journalistes. Parmi les cibles figureraient des personnes vivant hors d’Iran, y compris au Royaume-Uni.
Les agences indiquent que les opérateurs utilisent des méthodes d’hameçonnage ciblé et d’ingénierie sociale afin de convaincre les victimes d’installer un logiciel malveillant connu sous le nom de CHOSEN BRICK. Les attaquants auraient usurpé l’identité de contacts de confiance par l’intermédiaire de services tels que WhatsApp et Telegram, établissant parfois une relation avec leurs cibles avant d’envoyer des fichiers ou des liens malveillants. Les leurres ont été adaptés aux centres d’intérêt des victimes et, dans au moins certains cas, comprenaient de faux documents médicaux.
Fonctionnalités du logiciel malveillant
L’avis précise que CHOSEN BRICK est conçu pour les systèmes Windows et peut rester actif après le redémarrage d’un appareil. Une fois installé, il peut collecter des données telles que les contacts, le contenu des e-mails et les messages provenant de plateformes de médias sociaux. Le logiciel malveillant peut également capturer l’activité à l’écran et accéder au microphone d’un appareil, selon les agences.
Les autorités ont averti que les informations extraites d’appareils compromis sont, dans certains cas, apparues sur des sites de fuite pro-iraniens. De telles divulgations peuvent accroître les risques pour la sécurité et la vie privée des personnes concernées.
Précautions recommandées
Le NCSC a encouragé les personnes susceptibles d’être exposées à des risques élevés de surveillance à consulter l’avis technique et à utiliser les dispositifs d’assistance à la sécurité disponibles. Les mesures recommandées comprennent :
- Faire preuve de prudence face aux messages, pièces jointes et liens inattendus, y compris lorsqu’ils sont envoyés par des connaissances apparentes.
- Confirmer les demandes sensibles ou inhabituelles via un canal de communication distinct et fiable.
- Maintenir les systèmes d’exploitation, navigateurs et logiciels de sécurité à jour.
- Utiliser des mots de passe forts et uniques, et activer l’authentification multifacteur lorsqu’elle est disponible.
- Solliciter l’aide de spécialistes si une activité suspecte est détectée sur un appareil ou un compte.
Le NCSC estime que l’Iran utilise des opérations cybernétiques pour soutenir la répression de personnes considérées comme des menaces pour le régime. La publication conjointe fournit des indicateurs et des recommandations de réduction des risques destinés à aider les organisations et les particuliers à détecter une compromission potentielle et à réduire leur exposition à cette campagne.
