El malware iraní CHOSEN BRICK espía a disidentes a través de WhatsApp y Telegram

Las agencias de ciberseguridad de Estados Unidos, Reino Unido y Países Bajos, junto con el FBI, han emitido una advertencia conjunta sobre una campaña de espionaje dirigida por hackers vinculados al estado iraní.

El malware bautizado como CHOSEN BRICK, tiene como objetivo a disidentes, activistas y periodistas de todo el mundo, con un enfoque particular en quienes residen en esos tres países.

Sus capacidades incluyen el robo de comunicaciones de correo electrónico, Telegram y WhatsApp, la captura de pantallas y la grabación de audio a través del micrófono del dispositivo infectado.

La campaña no es un ataque masivo ni indiscriminado. Es una operación quirúrgica, diseñada para infiltrarse en los dispositivos de personas concretas, aquellas que el régimen iraní percibe como una amenaza.

Y el vector de entrada no es un exploit sofisticado ni una vulnerabilidad de día cero, sino algo mucho más difícil de defender: la confianza humana.

La trampa de la ingeniería social: mensajes que parecen de confianza

El ataque comienza con un mensaje enviado a través de WhatsApp o Telegram. El remitente se hace pasar por un contacto de confianza o por un agente de soporte técnico.

El objetivo es convencer a la víctima de que abra un archivo malicioso disfrazado de aplicación legítima. Los señuelos documentados por las agencias incluyen nombres tan variados como Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass.

En algunos casos, los atacantes han utilizado incluso documentos relacionados con resonancias magnéticas como cebo, aprovechando la curiosidad o la preocupación de la víctima para que abra el archivo sin sospechar.

Una vez que la víctima ejecuta el archivo, la aplicación muestra una interfaz convincente que coincide con el señuelo, mientras instala CHOSEN BRICK silenciosamente en segundo plano.

El malware asegura su persistencia modificando las claves de registro de Windows, lo que garantiza que se ejecute automáticamente cada vez que el sistema se reinicie. Además, añade exclusiones a Microsoft Defender para evadir la detección y se conecta a un bot de Telegram único que coincide con el ID de la víctima, proporcionando un canal de comando y control personalizado.

Los atacantes a menudo sugieren a las víctimas que ejecuten los archivos en sus dispositivos personales, argumentando que los sistemas corporativos los bloquean. Es una táctica que aprovecha la buena fe del usuario y que, en muchos casos, funciona.

Las capacidades del malware: espionaje integral

Una vez activo, CHOSEN BRICK despliega un arsenal de capacidades diseñadas para extraer la máxima información posible del dispositivo infectado. El malware puede:

  • Recopilar información del sistema
  • Enumerar los procesos en ejecución
  • Capturar pantallas
  • Grabar audio a través del micrófono
  • Robar contenido de correo electrónico
  • Robar datos del navegador de Telegram o WhatsApp
  • Descargar cargas útiles adicionales en C:\Windows \SysWOW64
  • Eliminar archivos
  • Borrar por completo el sistema host

Los datos robados se exfiltran a través de Telegram o servicios en la nube como VultrObjects y StorjShare. Las variantes más recientes de CHOSEN BRICK enrutan el tráfico a través de proxies SOCKS5 para ocultar la actividad y dificultar el rastreo.

La capacidad de borrar el sistema host es especialmente alarmante. No se trata solo de espionaje; es una herramienta de sabotaje que puede destruir la información y la infraestructura digital de la víctima en cuestión de segundos.

El objetivo de la represión más allá de las fronteras

El aviso de las agencias gubernamentales es explícito sobre las motivaciones detrás de esta campaña. “Irán casi con certeza utiliza la actividad cibernética para apoyar la represión de individuos que son vistos como una amenaza para el régimen, como disidentes, activistas y periodistas”, señalan.

En algunos casos, los servicios de inteligencia iraníes han planeado secuestrar o llevar a cabo operaciones letales contra individuos en el extranjero, a quienes perciben como enemigos del régimen”.

La referencia a operaciones letales no es retórica. En los últimos años, Irán ha sido acusado de intentos de secuestro y asesinato de disidentes en Europa y América del Norte.

El ciberespionaje es una herramienta más en una estrategia más amplia de represión transnacional que busca silenciar a quienes critican al régimen desde el exilio.

Los datos robados a veces terminan en sitios de filtraciones proiraníes, lo que sirve como una forma de acoso adicional y aumenta el riesgo físico para los disidentes en el extranjero. La exposición de su identidad, ubicación o comunicaciones privadas puede poner en peligro no solo su libertad, sino también su vida.

¿Cómo protegerse? Vigilancia y verificación

El aviso incluye una serie de recomendaciones para potenciales víctimas y organizaciones..

La primera es inspeccionar las entradas de ejecución del Registro de Windows en busca de entradas sospechosas, especialmente aquellas que no correspondan a aplicaciones conocidas.

La segunda es buscar en los registros del sistema los indicadores de compromiso compartidos en el aviso.

También se deben investigar como sospechosas las conexiones inesperadas a la API de Telegram, Backblaze B2, VultrObjects, StorjShare, IPRoyal y LightningProxies. Estos servicios, aunque legítimos en sí mismos, están siendo utilizados por los atacantes para exfiltrar datos y ocultar su infraestructura.

Para los periodistas, activistas y disidentes que son los objetivos principales de esta campaña, las precauciones deben ser aún más estrictas. Desconfiar de los mensajes no solicitados en WhatsApp o Telegram, incluso si parecen provenir de contactos conocidos.

Verificar la identidad del remitente a través de un canal alternativo antes de abrir cualquier archivo. Evitar ejecutar aplicaciones fuera de las tiendas oficiales o de fuentes verificadas.

Y sobre todo, asumir que cualquier dispositivo que haya sido comprometido debe ser tratado como una amenaza activa, no como una simple infección que se resuelve con un antivirus.

La respuesta internacional: cooperación y advertencia

La publicación de este aviso conjunto por parte de las agencias de Estados Unidos, Reino Unido, Países Bajos y el FBI es un ejemplo de cómo la cooperación internacional se está convirtiendo en una herramienta esencial para contrarrestar las amenazas patrocinadas por estados.

Compartir inteligencia, coordinar respuestas y alertar a los ciudadanos son pasos necesarios para proteger a quienes están en riesgo.

Pero la advertencia también revela una realidad incómoda: las herramientas de espionaje están al alcance de cualquiera con recursos y motivación.

El malware CHOSEN BRICK no es un exploit de día cero ni una obra maestra de la ingeniería. Es un conjunto de técnicas conocidas, aplicadas con paciencia y dirigidas a objetivos específicos. La defensa no puede depender únicamente de la tecnología.

Debe incluir la educación, la concienciación y la construcción de una cultura de seguridad que asuma que el enemigo no siempre está al otro lado de una pantalla, sino en un mensaje que parece inofensivo.

Vistas: 3

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio