Agenzie britanniche, statunitensi e olandesi avvertono di malware iraniano mirato a dissidenti e giornalisti

Le agenzie di cybersicurezza del Regno Unito, degli Stati Uniti e dei Paesi Bassi hanno pubblicato un avviso su CHOSEN BRICK, una famiglia di malware collegata a operatori sostenuti dallo Stato irania...

Le agenzie di cybersicurezza del Regno Unito, degli Stati Uniti e dei Paesi Bassi hanno pubblicato un avviso su CHOSEN BRICK, una famiglia di malware collegata a operatori sostenuti dallo Stato iraniano e utilizzata a livello internazionale contro dissidenti, attivisti e giornalisti.

Il National Cyber Security Centre (NCSC) del Regno Unito ha dichiarato che la campagna ha preso di mira persone in Paesi tra cui Regno Unito, Stati Uniti e Paesi Bassi almeno dal 2025. I funzionari ritengono che le autorità iraniane utilizzino operazioni informatiche per contribuire a monitorare e reprimere le persone considerate oppositrici del regime. Il furto di contatti e comunicazioni email e sui social media può inoltre consentire agli operatori di creare profili dettagliati delle vittime e potenzialmente tracciarne gli spostamenti.

Secondo l'avviso, alcune persone precedentemente colpite dal malware hanno in seguito visto i propri dati personali pubblicati su siti di leak filoiraniani, sollevando timori per possibili rischi alla loro incolumità fisica. I servizi di intelligence iraniani sono stati in precedenza accusati di pianificare rapimenti e operazioni letali contro presunti oppositori all'estero.

Social engineering su misura per i bersagli

Secondo quanto riferito, gli operatori iniziano instaurando un rapporto di fiducia attraverso servizi di messaggistica quali WhatsApp e Telegram. Possono impersonare un contatto noto o il personale di supporto di una piattaforma, utilizzando informazioni raccolte sulla vittima designata per rendere il loro approccio più convincente.

Le vittime vengono quindi persuase ad aprire file o installare software progettati per apparire legittimi. Le esche osservate si sono presentate come applicazioni quali Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player e KeePass, nonché come presunti risultati di risonanze magnetiche. I programmi ingannevoli mostrano schermate coerenti con lo scopo dichiarato, mentre installano in background il payload CHOSEN BRICK.

Capacità di sorveglianza focalizzata su Windows

Il malware è stato osservato mentre prendeva di mira dispositivi Windows. Può mantenere l'accesso dopo un riavvio creando voci di avvio basate sul registro di sistema e può tentare di indebolire le protezioni di Microsoft Defender aggiungendo esclusioni antivirus. Comunica con gli operatori tramite bot Telegram, utilizzando identificatori di bot separati per le singole vittime.

CHOSEN BRICK può raccogliere dati ed eseguire comandi usando strumenti Windows integrati. Sebbene gli analisti non lo abbiano osservato spostarsi automaticamente tra sistemi, può recuperare ulteriore malware, il che potrebbe ampliare l'impatto di una compromissione.

  • Prestate attenzione a file imprevisti e richieste di installazione software inviate tramite app di messaggistica.
  • Verificate le identità attraverso un canale indipendente prima di aprire allegati o seguire istruzioni del supporto tecnico.
  • Mantenete attive le protezioni degli endpoint e indagate su esclusioni antivirus non spiegate o nuove voci di avvio nel registro di sistema.
  • Le organizzazioni che supportano persone a rischio dovrebbero assicurarsi che i dispositivi personali ricevano indicazioni e supporto di sicurezza adeguati.