Veiligheidsdiensten hebben nieuwe details onthuld over CHOSEN BRICK , een Windows-malwarefamilie die wordt gebruikt door Iraanse staatsgebonden hackers om toegang tot computers te behouden en gevoelige informatie te verzamelen van geselecteerde doelwitten.
De UK’s National Cyber Security Centre , de FBI en de Nederlandse AIVD koppelden de campagne aan Iraanse staatscyberactoren. De FBI beoordeelt dat operators die namens het Iraanse Ministerie van Inlichtingen en Veiligheid werken, verantwoordelijk zijn voor gerelateerde activiteiten.
CHOSEN BRICK is sinds minstens 2025 waargenomen dat mensen wereldwijd als doelwit heeft. De FBI volgt gerelateerde malware als HEAVYGRAM en heeft versies geïdentificeerd die teruggaan tot de herfst van 2023.
De campagne richt zich voornamelijk op Iraanse dissidenten, journalisten die kritisch zijn over de Iraanse regering, activisten en leden van organisaties wier opvattingen in strijd zijn met de narratieven van de Iraanse regering.
Aanvallers vertrouwen niet op willekeurige verspreiding van malware. In plaats daarvan onderzoeken ze individuele doelen en gebruiken ze gepersonaliseerde sociale engineering om de kans te vergroten dat een kwaadaardig bestand wordt geopend.
Het eerste contact kan plaatsvinden via Telegram of WhatsApp. Aanvallers kunnen zich voordoen als iemand die het slachtoffer vertrouwt of doen alsof ze technische ondersteuning bieden. Nadat ze geloofwaardigheid hebben vastgesteld, sturen ze een bestand dat is ontworpen voor het gesprek.
De vermommingen variëren aanzienlijk. Autoriteiten hebben kwaadaardige bestanden geïdentificeerd die worden gepresenteerd als Telegram, KeePass, Norton Antivirus, Pictory, RunwayML en andere legitieme applicaties. Een lokmiddel was zelfs ontworpen om als MRI-scanresultaten te verschijnen.
Wanneer het bestand wordt geopend, kan het overtuigende inhoud tonen die overeenkomt met het verhaal van de aanvaller, terwijl het stiekem op de achtergrond wordt geïnstalleerd CHOSEN BRICK .
De malware vestigt persistentie op Windows zodat deze kan blijven functioneren nadat de computer is herstart. Onderzoekers zagen ook pogingen om Microsoft Defender-uitsluitingen te creëren voor geselecteerde bestanden en mappen, waardoor de kans kleiner wordt dat de malware wordt gedetecteerd.
Zodra actief, CHOSEN BRICK biedt het uitgebreide surveillancemogelijkheden. Aanvallers kunnen screenshots maken, bestanden en e-mails verzamelen, de microfoon van de computer activeren en informatie verkrijgen die verband houdt met Telegram- en WhatsApp-sessies die via webbrowsers worden benaderd.
De malware kan ook extra bestanden downloaden en instructies op afstand ontvangen. Telegram-bots worden gebruikt als onderdeel van de command-and-control-infrastructuur, waardoor geïnfecteerde computers kunnen communiceren met systemen die door de aanvallers worden gecontroleerd. Sommige versies bevatten ook destructieve functionaliteit, waaronder de mogelijkheid om bestanden te verwijderen.
Autoriteiten waarschuwen dat de verzamelde informatie veel meer kan onthullen dan alleen wachtwoorden of documenten. Berichten, contacten, screenshots en andere gegevens kunnen relaties, bewegingen en dagelijkse routines onthullen.
Informatie die van enkele eerdere slachtoffers is gestolen, is later verschenen op pro-Iraanse lekwebsites, volgens de agentschappen.
De operators kunnen zich ook aanpassen wanneer bedrijfsbeveiliging een aanval verstoort. Als het moeilijk blijkt om een werkcomputer te compromitteren, zeggen onderzoekers dat doelwitten kunnen worden aangemoedigd om het gesprek voort te zetten of bestanden op persoonlijke apparaten te openen.
Alle waargenomen CHOSEN BRICK infecties die in het advies worden beschreven, zijn gericht op Windows. De instanties hebben technische indicatoren en richtlijnen voor mitigatie uitgebracht om potentiële doelwitten en beveiligingsteams te helpen infecties te identificeren en het risico op compromittering te verkleinen.