هشدار مشترک بریتانیا، آمریکا و هلند درباره جاسوس‌افزار جمهوری اسلامی

۳۰ شهریور ۱۴۰۵

دستگاه‌های امنیتی بریتانیا، آمریکا و هلند در یک هشدار مشترک از یک بدافزار جاسوسی جدید به نام CHOSEN BRICK رونمایی کرده‌اند که دستگاه‌های اطلاعاتی جمهوری اسلامی از آن برای جلب اعتماد، نفوذ و جاسوسی گسترده از روزنامه‌نگاران، فعالان سیاسی و مخالفان حکومت در خارج از کشور استفاده می‌کنند.

افشای اطلاعات حاصل از این کارزار در وب‌سایت‌های افشاگر حامی حکومت ایران، خطر نفوذ دیجیتال را به تهدیدات جانی و فیزیکی در دنیای واقعی تبدیل کرده است.

ماجرا: نهادهای امنیتی NCSC بریتانیا، اف‌بی‌آی آمریکا و سرویس اطلاعات و امنیت عمومی هلند این بدافزار تحت سیستم‌عامل ویندوز را به وزارت اطلاعات جمهوری اسلامی منتسب کرده‌اند. این کارزار دست‌کم از پاییز ۲۰۲۳ فعال بوده و هدف اصلی آن ردگیری، ثبت مکالمات و نظارت بر فعالان مدنی در بریتانیا، آمریکا، هلند و سایر کشورها است.

اف‌بی‌آی این بدافزار را با نام HEAVYGRAM نیز ردگیری می‌کند.

سازوکار: مهاجمان به‌جای ارسال ایمیل‌های ناشناس، ابتدا در پلتفرم‌های واتس‌اپ و تلگرام با هویت جعلی یا جعل هویت آشنایان قربانی، رابطه و اعتماد ایجاد می‌کنند.

فایل‌های آلوده در قالب برنامه‌های کاربردی مثل تلگرام، آنتی‌ویروس نورتون یا ابزارهای هوش مصنوعی مانند Pictory و RunwayML ارسال می‌شوند. در مواردی نادر و هدفمند، فایل‌های مخرب در پوشش نتایج آزمایش‌های پزشکی و اسکن ام‌آرآی برای قربانی فرستاده شده‌اند.

ردپای ایران: اطلاعات ربوده‌شده از قربانیان این بدافزار متعاقبا در وب‌سایت‌های افشاگر و کانال‌های سایبری حامی حکومت انتشار یافته است. نهادهای امنیتی غربی هشدار داده‌اند که این داده‌ربایی‌ها بخشی از زنجیره‌ای است که در مواردی به طرح‌های ربایش یا ترور مخالفان در خارج از کشور متصل می‌شود.

جاسوس‌افزار CHOSEN BRICK پس از اجرا، کنترل کاملی از دستگاه به مهاجم می‌دهد. هکرها پس از کنترل دستگاه به موارد زیر دسترسی پیدا می‌کنند:

  • دسترسی به پیام‌های تلگرام و واتس‌اپ، ایمیل‌ها، تصویر صفحه نمایش و ضبط صدای محیط از طریق میکروفون.
  • استفاده از بات‌های مجزای تلگرام برای هر قربانی به‌منظور پنهان‌سازی زیرساخت فرماندهی و کنترل.
  • دور زدن آنتی‌ویروس مایکروسافت و ایجاد مسیرهای جعلی برای دور زدن قواعد امنیتی ویندوز.

اگر نفوذ به سیستم کاری یا سازمانی قربانی ناموفق باشد، مهاجمان بلافاصله تلاش می‌کنند کاربر را متقاعد کنند فایل را روی رایانه یا تلفن همراه شخصی خود باز کند. اکثر نهادها تنها از رایانه‌های سازمانی محافظت می‌کنند، در حالی که دستگاه‌های شخصی افراد متصل به شبکه فاقد این لایه‌های امنیتی هستند.

دیدگاه سرتفا: ارزیابی ما نشان می‌دهد جاسوس‌افزار مورد اشاره تکامل خط‌مشی سنتی مهندسی اجتماعی وزارت اطلاعات است که این‌بار با زیرساخت بات‌های تلگرام و پوشش‌های کاملا سفارشی‌سازی‌شده ترکیب شده است. خطرات این بدافزار از یک رخنه اطلاعاتی ساده فراتر رفته و مستقیما امنیت جانی روزنامه‌نگاران و فعالان را هدف می‌گیرد. توصیه اکید ما به روزنامه‌نگاران و کنشگران ایرانی این است که از دریافت هرگونه فایل اجرایی یا سند در پیام‌رسان‌ها (حتی از سوی مخاطبان آشنا) بدون تایید هویت آنها از یک کانال ارتباطی مجزا و مستقل، خودداری کنند.