threat-actors NCSC (UK) / FBI / AIVD / The Record

Iranske spioner snød dissidenter med falske røntgenbilleder – NCSC og FBI afslører spionprogrammet CHOSEN BRICK

Britiske NCSC og amerikanske FBI advarer om, at iranske statshackere har brugt falske MR-scanningsbilleder til at inficere systemer tilhørende regimekritikere med spywaren CHOSEN BRICK.

Iranske spioner snød dissidenter med falske røntgenbilleder – NCSC og FBI afslører spionprogrammet CHOSEN BRICK

I en samordnad internationell underrättelsevarning har det brittiska cybersäkerhetscentret NCSC, amerikanska FBI og CISA samt den nederländska underrättelsetjänsten AIVD afsløret en sofistikerad og hänsynslös spionkampanj driven av den iranska regimens underrättelsetjänst. Kampanjen har specifikt riktat in sig på individer som regimen i Teheran betraktar som hot – däribland politiska dissidenter i exil, människorättsaktivister, oberoende journalister og akademiker verksamma i Europa og Nordamerika.

Undersökningen visar at de iranska aktörerna använder extremt tidskrävande og personligt anpassad social manipulation (social engineering). Angriparna skapar trovärdiga personas på krypterade meddelandeappar såsom Telegram og WhatsApp og etablerar kontakt med måltavlorna under förevändning at dela vigtige personliga eller medicinska dokument. I ett dokumenterat fall skickade angriparen en länk till en påstådd magnetröntgenundersökning (MRI-scan) som visade ett diskbråck. När offret klickade på länken og laddade ner den komprimerade arkivfilen infekterades datorn med ett tidigare odokumenterat spionprogram som brittisk underrättelsetjänst givit kodnamnet CHOSEN BRICK.

CHOSEN BRICK er ett modulärt skadeprogram för Windows som ger angriparna fullständig insyn i offrets digitala liv. Spionprogrammet samlar in kontaktböcker, exporterar e-postmeddelanden og chattloggar från Telegram og Signal, tar kontinuerliga skärmdumpar og kan i hemlighet slå på datorns mikrofon för at avlyssna samtal i rummet. Den insamlade informationen exfiltreras till dolda ledningsservrar (Command-and-Control, C2).

De västerländska säkerhetsmyndigheterna varnar för at telemetrin og de stulna uppgifterna ikke enbart används för digital övervakning. I flera fall har den iranska underrättelsetjänsten använt platsdata og realtidsavlyssning för at planera fysiska trakasserier, kidnappningsförsök og attentat mot regimkritiker bosatta i väst. Detta understreger hur digitalt spionage från auktoritära regimer utgör ett direkt hot mot mänskliga rättigheter og individers fysiska säkerhet.

Konkreta råd till aktivister, journalister og exilmiljöer

  • Öppna aldrig filer från nya kontakter på meddelandeappar: Även om en avsändare på Telegram eller WhatsApp verkar bekant eller hänvisar till gemensamma vänner, acceptera aldrig filer, arkiv (`.zip`, `.rar`) eller körbara program (`.exe`, `.scr`).
  • Förhandsgranska dokument i säkra sandlådor: Om du måste granska ett dokument från en extern källa, öppna det uteslutande via webbläsarbaserade förhandsgranskningar i Google Drive eller i en isolerad virtuell maskin (sandlåda).
  • Använd hårdvarunycklar för tvåfaktorsautentisering: Skydda dina e-postkonton og chattappar med fysiska säkerhetsnycklar (som YubiKey), vilket förhindrar at stulna lösenord eller SMS-koder kan användas av spionprogrammet.

Rekommendationer för organisationers säkerhetsteam

  • Övervaka avvikande utgående trafik från klienter: Konfigurera EDR-verktyg för at flagga okända processer som försöker initiera anslutningar mot nyligen registrerade domäner eller publika molntjänster som används som C2.
  • Blockera exekvering av skript från användarmappar: Tillämpa applikationsvitlistning (AppLocker / Windows Defender Application Control) som förbjuder körning av osignerade binärer från `%AppData%` og temporära nedladdningsmappar.

Kilder og referencer

← Alle nyheder Værktøjer