2 Remove Virus

CHOSEN BRICK el malware da a los hackers vinculados a Irán acceso persistente a los ordenadores con Windows

Las agencias de seguridad han revelado nuevos detalles sobre CHOSEN BRICK , una familia de malware de Windows utilizada por hackers vinculados al Estado iraní para mantener el acceso a ordenadores y recopilar información sensible de objetivos seleccionados.

 

 

El UK’s National Cyber Security Centre , el FBI y el AIVD de los Países Bajos vincularon la campaña con actores cibernéticos estatales iraníes. El FBI evalúa que los operadores que trabajan en nombre del Ministerio de Inteligencia y Seguridad de Irán son responsables de actividades relacionadas.

CHOSEN BRICK se ha observado que ataca personas en todo el mundo al menos desde 2025. El FBI rastrea malware relacionado como HEAVYGRAM e ha identificado versiones utilizadas en operaciones desde el otoño de 2023.

La campaña se ha centrado principalmente en disidentes iraníes, periodistas críticos con el gobierno iraní, activistas y miembros de organizaciones cuyas opiniones chocan con las narrativas del gobierno iraní.

Los atacantes no dependen de la distribución indiscriminada de malware. En su lugar, investigan objetivos individuales y utilizan ingeniería social personalizada para aumentar la probabilidad de que se abra un archivo malicioso.

El contacto inicial puede realizarse a través de Telegram o WhatsApp. Los atacantes pueden hacerse pasar por alguien en quien la víctima confía o fingir proporcionar soporte técnico. Tras establecer su credibilidad, envían un archivo diseñado para encajar en la conversación.

Los disfraces varían considerablemente. Las autoridades han identificado archivos maliciosos presentados como Telegram, KeePass, Norton Antivirus, Pictory, RunwayML y otras aplicaciones legítimas. Incluso se diseñó un señuelo para aparecer como resultado de una resonancia magnética.

Al abrirse, el archivo malicioso puede mostrar contenido convincente que coincide con la historia del atacante mientras se instala CHOSEN BRICK en secreto en segundo plano.

El malware establece persistencia en Windows para poder seguir funcionando después de reiniciar el ordenador. Los investigadores también observaron intentos de crear exclusiones de Microsoft Defender para archivos y carpetas seleccionados, reduciendo la probabilidad de que el malware sea detectado.

Una vez activo, CHOSEN BRICK proporciona amplias capacidades de vigilancia. Los atacantes pueden capturar capturas de pantalla, recopilar archivos y correos electrónicos, activar el micrófono del ordenador y obtener información asociada a sesiones de Telegram y WhatsApp accedidas a través de navegadores web.

El malware también puede descargar archivos adicionales y recibir instrucciones de forma remota. Los bots de Telegram se utilizan como parte de su infraestructura de mando y control, permitiendo que los ordenadores infectados se comuniquen con sistemas controlados por los atacantes. Algunas versiones también contienen funcionalidades destructivas, incluyendo la capacidad de eliminar archivos.

Las autoridades advierten que la información recopilada puede revelar mucho más que contraseñas o documentos. Mensajes, contactos, capturas de pantalla y otros datos pueden revelar relaciones, movimientos y rutinas cotidianas.

Información robada a algunas víctimas anteriores ha aparecido posteriormente en sitios web de filtraciones proiraníes, según las agencias.

Los operadores también pueden adaptarse cuando la seguridad corporativa interfiere con un ataque. Si comprometer un ordenador de trabajo resulta difícil, los investigadores dicen que se puede animar a los objetivos a continuar la conversación o abrir archivos en dispositivos personales.

Todas las infecciones observadas CHOSEN BRICK descritas en el aviso han tenido como objetivo Windows. Las agencias han publicado indicadores técnicos y directrices de mitigación para ayudar a posibles objetivos y equipos de seguridad a identificar infecciones y reducir el riesgo de compromiso.