2 Remove Virus

Campaña de spyware vinculada a Irán utiliza contactos de confianza para infiltrarse en ordenadores con Windows

Las agencias de seguridad de Estados Unidos, Reino Unido y los Países Bajos han destapado una campaña de ciberespionaje iraní que utiliza ataques de ingeniería social cuidadosamente preparados para espiar disidentes, activistas y periodistas.

 

 

La operación se basa en malware de Windows conocido como CHOSEN BRICK. El FBI rastrea malware de la misma familia que HEAVYGRAM y ha vinculado su uso al Ministerio de Inteligencia y Seguridad de Irán.

En lugar de enviar inmediatamente archivos adjuntos sospechosos a posibles víctimas, los atacantes investigan a sus objetivos e intentan ganarse su confianza. Contactan a la gente a través de servicios de mensajería como Telegram y WhatsApp mientras fingen ser contactos conocidos o representantes de soporte técnico.

Las conversaciones pueden continuar mientras los atacantes construyen credibilidad antes de introducir un archivo malicioso. El archivo está diseñado para coincidir con la historia que se está usando en la conversación, haciendo que la solicitud parezca más convincente.

A algunas víctimas se les han ofrecido aplicaciones disfrazadas de software legítimo, incluyendo Telegram, KeePass, Norton Antivirus, Pictory y RunwayML. En un caso particularmente inusual, los atacantes presentaron un archivo malicioso como resultado de un escaneo de resonancia magnética.

Abrir el archivo muestra contenido destinado a mantener el engaño mientras se instala malware en segundo plano.

Los investigadores solo han observado CHOSEN BRICK dirigiéndose a sistemas Windows. Una vez instalado, puede establecer persistencia para que siga funcionando después de reiniciar el ordenador.

Telegram también desempeña otro papel tras la infección. El malware puede comunicarse con bots de Telegram controlados por los atacantes, permitiendo que comandos e información robada circulen por el servicio. Los investigadores descubrieron que a las víctimas individuales se les podían asignar IDs de bots de Telegram separados.

CHOSEN BRICK ofrece amplias capacidades de vigilancia. Puede capturar capturas de pantalla, activar el micrófono de un ordenador, recopilar correos electrónicos y archivos, y obtener datos de Telegram y WhatsApp almacenados en navegadores web. Los atacantes también pueden recopilar información sobre procesos en ejecución y el sistema infectado.

El malware es capaz de descargar archivos maliciosos adicionales y borrar información. Al menos una versión analizada también contenía funcionalidades que podían borrar datos del ordenador.

Las autoridades advirtieron que la información recopilada puede revelar mucho más que las credenciales de la cuenta. Las capturas de pantalla, comunicaciones y otros datos robados pueden exponer los contactos, movimientos y rutinas diarias de una persona.

Parte de la información obtenida de víctimas anteriores ha aparecido posteriormente en sitios web de filtraciones proiraníes, según el aviso conjunto.

Los atacantes también han mostrado interés en eludir la seguridad en el lugar de trabajo. Cuando los intentos de comprometer un ordenador corporativo fracasan o parecen susceptibles de activar controles de seguridad, pueden animar al objetivo a continuar la interacción en un dispositivo personal.

Las autoridades británicas evalúan que Irán “casi con toda seguridad” utiliza operaciones cibernéticas para apoyar esfuerzos contra individuos que considera amenazas. El FBI afirma de manera similar que actores que trabajan en nombre del ministerio de inteligencia iraní probablemente están utilizando el malware para la recopilación de inteligencia, filtraciones de datos y daño reputacional.

El aviso recién publicado tiene como objetivo ayudar a posibles objetivos y equipos de seguridad a reconocer la campaña. CHOSEN BRICK sigue siendo una preocupación activa, con las autoridades advirtiendo que su combinación de ingeniería social personalizada y vigilancia persistente de dispositivos puede poner en riesgo tanto a individuos objetivo como a quienes están conectados a ellos.