دستگاههای امنیتی بریتانیا، آمریکا و هلند در یک هشدار مشترک از یک بدافزار جاسوسی جدید به نام CHOSEN BRICK رونمایی کردهاند که دستگاههای اطلاعاتی جمهوری اسلامی از آن برای جلب اعتماد، نفوذ و جاسوسی گسترده از روزنامهنگاران، فعالان سیاسی و مخالفان حکومت در خارج از کشور استفاده میکنند.
افشای اطلاعات حاصل از این کارزار در وبسایتهای افشاگر حامی حکومت ایران، خطر نفوذ دیجیتال را به تهدیدات جانی و فیزیکی در دنیای واقعی تبدیل کرده است.
ماجرا: نهادهای امنیتی NCSC بریتانیا، افبیآی آمریکا و سرویس اطلاعات و امنیت عمومی هلند این بدافزار تحت سیستمعامل ویندوز را به وزارت اطلاعات جمهوری اسلامی منتسب کردهاند. این کارزار دستکم از پاییز ۲۰۲۳ فعال بوده و هدف اصلی آن ردگیری، ثبت مکالمات و نظارت بر فعالان مدنی در بریتانیا، آمریکا، هلند و سایر کشورها است.
افبیآی این بدافزار را با نام HEAVYGRAM نیز ردگیری میکند.
سازوکار: مهاجمان بهجای ارسال ایمیلهای ناشناس، ابتدا در پلتفرمهای واتساپ و تلگرام با هویت جعلی یا جعل هویت آشنایان قربانی، رابطه و اعتماد ایجاد میکنند.
فایلهای آلوده در قالب برنامههای کاربردی مثل تلگرام، آنتیویروس نورتون یا ابزارهای هوش مصنوعی مانند Pictory و RunwayML ارسال میشوند. در مواردی نادر و هدفمند، فایلهای مخرب در پوشش نتایج آزمایشهای پزشکی و اسکن امآرآی برای قربانی فرستاده شدهاند.
ردپای ایران: اطلاعات ربودهشده از قربانیان این بدافزار متعاقبا در وبسایتهای افشاگر و کانالهای سایبری حامی حکومت انتشار یافته است. نهادهای امنیتی غربی هشدار دادهاند که این دادهرباییها بخشی از زنجیرهای است که در مواردی به طرحهای ربایش یا ترور مخالفان در خارج از کشور متصل میشود.
جاسوسافزار CHOSEN BRICK پس از اجرا، کنترل کاملی از دستگاه به مهاجم میدهد. هکرها پس از کنترل دستگاه به موارد زیر دسترسی پیدا میکنند:
- دسترسی به پیامهای تلگرام و واتساپ، ایمیلها، تصویر صفحه نمایش و ضبط صدای محیط از طریق میکروفون.
- استفاده از باتهای مجزای تلگرام برای هر قربانی بهمنظور پنهانسازی زیرساخت فرماندهی و کنترل.
- دور زدن آنتیویروس مایکروسافت و ایجاد مسیرهای جعلی برای دور زدن قواعد امنیتی ویندوز.
اگر نفوذ به سیستم کاری یا سازمانی قربانی ناموفق باشد، مهاجمان بلافاصله تلاش میکنند کاربر را متقاعد کنند فایل را روی رایانه یا تلفن همراه شخصی خود باز کند. اکثر نهادها تنها از رایانههای سازمانی محافظت میکنند، در حالی که دستگاههای شخصی افراد متصل به شبکه فاقد این لایههای امنیتی هستند.
دیدگاه سرتفا: ارزیابی ما نشان میدهد جاسوسافزار مورد اشاره تکامل خطمشی سنتی مهندسی اجتماعی وزارت اطلاعات است که اینبار با زیرساخت باتهای تلگرام و پوششهای کاملا سفارشیسازیشده ترکیب شده است. خطرات این بدافزار از یک رخنه اطلاعاتی ساده فراتر رفته و مستقیما امنیت جانی روزنامهنگاران و فعالان را هدف میگیرد. توصیه اکید ما به روزنامهنگاران و کنشگران ایرانی این است که از دریافت هرگونه فایل اجرایی یا سند در پیامرسانها (حتی از سوی مخاطبان آشنا) بدون تایید هویت آنها از یک کانال ارتباطی مجزا و مستقل، خودداری کنند.
