
Wprowadzenie do problemu / definicja
Chosen Brick to rodzina złośliwego oprogramowania dla systemów Windows, wykorzystywana w operacjach nadzorczych i wywiadowczych. Narzędzie przypisywane jest aktywnościom powiązanym z Iranem i zostało zaprojektowane z myślą o pozyskiwaniu danych z urządzeń ofiar, w tym kontaktów, wiadomości, informacji systemowych oraz innych artefaktów wspierających identyfikację i śledzenie wybranych osób.
To zagrożenie wyróżnia się tym, że nie koncentruje się wyłącznie na klasycznych celach korporacyjnych. Głównym obiektem zainteresowania są osoby wysokiego ryzyka, takie jak dysydenci, aktywiści, dziennikarze i przedstawiciele diaspory, wobec których cyberinwigilacja może stanowić element szerszej presji politycznej i psychologicznej.
W skrócie
Chosen Brick to spyware wykorzystywane w ukierunkowanych kampaniach przeciwko osobom postrzeganym jako przeciwnicy irańskiego reżimu. Ataki najczęściej zaczynają się od długotrwałego budowania zaufania za pośrednictwem komunikatorów, po czym ofiara otrzymuje spreparowany plik podszywający się pod legalne oprogramowanie lub ważny dokument.
Po uruchomieniu pliku malware uzyskuje trwałość w systemie, komunikuje się z infrastrukturą sterującą przez Telegram oraz usługi chmurowe, a następnie eksfiltruje dane i może pobierać kolejne ładunki. W praktyce oznacza to połączenie klasycznej infekcji endpointu z długotrwałym nadzorem nad użytkownikiem.
Kontekst / historia
Według opublikowanych analiz Chosen Brick był wykorzystywany co najmniej od 2025 roku przeciwko celom w wielu państwach, w tym w Wielkiej Brytanii, Stanach Zjednoczonych i Niderlandach. Kampania wpisuje się w dobrze znany wzorzec działań przypisywanych podmiotom powiązanym z Iranem, które od lat prowadzą operacje cybernetyczne przeciwko osobom krytycznym wobec władz.
Istotnym elementem tych działań jest połączenie technik cyberinwigilacji z presją psychologiczną. Przejęte dane mogą służyć nie tylko do dalszego rozpoznania, ale również do nękania, szantażu czy publikacji materiałów na serwisach sprzyjających narracji prorządowej. W efekcie incydent bezpieczeństwa przestaje być wyłącznie problemem technicznym i staje się zagrożeniem dla prywatności oraz bezpieczeństwa osobistego ofiary.
Analiza techniczna
Łańcuch infekcji w dużej mierze opiera się na precyzyjnej inżynierii społecznej. Operatorzy kontaktują się z ofiarami za pośrednictwem popularnych komunikatorów, takich jak Telegram lub WhatsApp, często przez dłuższy czas budując wiarygodność. Mogą podszywać się pod znajomych, współpracowników albo personel wsparcia technicznego.
Przynęty przyjmują formę instalatorów znanych aplikacji, narzędzi bezpieczeństwa, plików multimedialnych lub dokumentów wyglądających na istotne z perspektywy ofiary. Zaobserwowano m.in. podszywanie się pod oprogramowanie do edycji multimediów, komunikatory, menedżery haseł czy wyniki badań medycznych. W czasie uruchamiania złośliwy plik może wyświetlać ekran-wabik, aby uwiarygodnić swoje działanie, podczas gdy właściwy komponent instaluje się w tle.
Po infekcji Chosen Brick ustanawia trwałość poprzez wpis w kluczu Run rejestru Windows. Analizy wskazują również na próby osłabienia ochrony poprzez dodawanie wyjątków do Microsoft Defender. Komunikacja z serwerami sterującymi realizowana jest przy użyciu botów Telegrama, a w części wariantów także z wykorzystaniem proxy HTTPS lub SOCKS5, co utrudnia analizę ruchu sieciowego i atrybucję.
Możliwości malware obejmują eksfiltrację danych przez Telegram i magazyny obiektowe w chmurze, a także pobieranie dodatkowych komponentów. Wśród obserwowanych funkcji znajdują się:
- zbieranie informacji o systemie i użytkowniku,
- pozyskiwanie kontaktów oraz wiadomości,
- przechwytywanie zrzutów ekranu,
- rejestrowanie dźwięku z mikrofonu,
- pobieranie i uruchamianie kolejnych payloadów,
- usuwanie plików, a w niektórych scenariuszach nawet całkowite wymazanie systemu.
Na poziomie artefaktów technicznych analitycy zwracają uwagę na niestandardowe ścieżki zapisu oraz charakterystyczne nazwy mutexów. Tego typu wskaźniki mogą być pomocne w threat huntingu, jednak same w sobie nie powinny być jedynym kryterium detekcji, ponieważ operatorzy mogą je relatywnie łatwo modyfikować.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem infekcji jest połączenie utraty prywatności z możliwością realnej identyfikacji i śledzenia ofiary. Dla dziennikarzy, aktywistów i dysydentów przejęcie kontaktów, wiadomości, metadanych i danych systemowych może ujawnić sieć relacji, źródła informacji, lokalizacje oraz plany działań.
Ryzyko ma również wymiar organizacyjny. Nawet jeśli środowisko firmowe jest dobrze chronione, atakujący mogą próbować przenieść infekcję na urządzenia prywatne użytkowników. To oznacza, że standardowy model ochrony korporacyjnej może okazać się niewystarczający w przypadku osób wysokiego ryzyka, których życie zawodowe i prywatne jest silnie powiązane.
Dodatkowym zagrożeniem jest długotrwała obecność przeciwnika w systemie. Chosen Brick może działać jako platforma dostępu, wykorzystywana początkowo do nadzoru, a później do dalszej penetracji, niszczenia danych lub instalacji kolejnych narzędzi operacyjnych.
Rekomendacje
Podstawową linią obrony pozostaje ograniczanie skuteczności inżynierii społecznej. Użytkownicy narażeni na ataki ukierunkowane nie powinni otwierać plików przesyłanych przez komunikatory bez niezależnej weryfikacji tożsamości nadawcy. Szczególną ostrożność należy zachować wobec plików podszywających się pod aktualizacje, instalatory, dokumenty medyczne i komunikaty wsparcia technicznego.
Organizacje powinny rozważyć wdrożenie następujących działań ochronnych:
- monitorowania punktów końcowych pod kątem nietypowych wpisów autostartu i anomalii procesowych,
- application allowlisting ograniczającego uruchamianie nieautoryzowanych plików,
- ochrony AV i EDR z analizą behawioralną,
- uwierzytelniania wieloskładnikowego odpornego na phishing,
- kontroli ruchu do komunikatorów, usług proxy i magazynów obiektowych w chmurze,
- regularnego threat huntingu pod kątem znanych TTP związanych z Telegram-based C2,
- procedur reagowania uwzględniających możliwość kompromitacji urządzeń prywatnych.
W środowiskach szczególnie narażonych warto także przygotować odrębne profile bezpieczeństwa dla użytkowników wysokiego ryzyka, ograniczać ekspozycję danych kontaktowych i zapewniać wsparcie w zakresie bezpiecznej konfiguracji urządzeń osobistych.
Podsumowanie
Chosen Brick pokazuje, że współczesne kampanie cybernetyczne coraz częściej koncentrują się nie tyle na organizacjach, co na konkretnych osobach i ich relacjach. To malware zaprojektowane do nadzoru, które łączy zaawansowaną inżynierię społeczną, popularne platformy komunikacyjne i elastyczne mechanizmy eksfiltracji danych.
Dla zespołów bezpieczeństwa oznacza to konieczność przesunięcia uwagi z samej ochrony infrastruktury na ochronę użytkownika jako celu operacyjnego. Skuteczna obrona wymaga więc jednocześnie kontroli technicznych, świadomości zagrożeń i procedur dostosowanych do ryzyk osobistych, mobilnych oraz transgranicznych.
Źródła
- Security Affairs — Chosen Brick, Iran’s Surveillance Malware
- NCSC UK — Iranian cyber actors targeting individuals with CHOSEN BRICK malware
- CISA — Joint Cybersecurity Advisory: Iranian Cyber Actors Target Individuals with CHOSEN BRICK Malware
- FBI — FLASH: Iranian Cyber Actors’ Use of Telegram for Malware Delivery and C2
- AIVD — advisory on Iranian cyber threats and CHOSEN BRICK