Британия, США и Нидерланды сегодня опубликовали совместное предупреждение о шпионской программе. По их информации, ее разработали хакеры, связанные с иранским режимом. Их цель - устройства противников режима, правозащитников и журналистов.
Британский Национальный центр кибербезопасности (NCSC) пишет, что семейство вредоносных программ получило название CHOSEN BRICK, а распространяют его через так называемый целевой фишинг: хакеры не рассылают заразу наугад, а выбирают конкретного человека и пишут ему в личку в мессенджере, чаще всего в WhatsApp или Telegram.
Схема простая. Хакеры пишут жертве от имени знакомого человека или службы поддержки мессенджера, заранее изучив слабые места, и подсовывают файл под видом чего-то безобидного.
The FBI, UK and Dutch intelligence agencies say Iran is hacking dissidents, activists and journalists around the world, stealing their private messages, contacts and other information that can be used to track their movements.
— Yehuda Teitelbaum (@chalavyishmael) September 15, 2026
The malware, called CHOSEN BRICK, can steal emails… pic.twitter.com/2oSsbwVsFw
В одном случае человеку прислали поддельные результаты МРТ, чтобы он открыл заражённый документ. После установки программа вытаскивает с устройства почту, переписку в мессенджерах, список контактов и данные из соцсетей, делает снимки экрана и включает микрофон без ведома владельца.
Британские специалисты говорят, что видели эту похищенную информацию на сайтах, связанных с Иранскими властями, где обычно и выкладывают личные данные так называемых “предателей”.
«Детали этой кибер-кампании показывают, как безжалостно Иран использует цифровую слежку, добиваясь своей цели подавить критиков режима, похищая электронные письма и сообщения и получая доступ к устройствам», - заявил директор по операциям NCSC Пол Чичестер.
ФБР уточняет, что программой пользуется иранское Министерство разведки и безопасности, чтобы «собирать разведданные, организовывать утечки данных и наносить репутационный ущерб намеченным целям».
Сколько человек пострадало и где они живут, в бюро на запрос агентства Reuters не ответили. Посольство Ирана в Лондоне тоже промолчало.
NCSC, ФБР и голландская спецслужба AIVD считают крайне вероятным, что хакеры напрямую работают на структуры иранского режима. ИРИ, по их информации, использует кибероперации как часть большой кампании по подавлению критики и давлению на оппонентов за пределами страны и тех, кто недоволен внутри ее.
Предыстория. ФБР предупреждало об этой опасности ещё в марте. Тогда бюро описало вредоносную программу, которая заражает компьютеры на Windows как минимум с осени 2023 года, маскируясь под установщики KeePass, Telegram или WhatsApp, а управляют ей с помощью ботов в Telegram.
Украденное потом публиковала группировка «Хандала», которую в ФБР считают прикрытием для иранского министерства разведки. Та же «Хандала» в марте атаковала американского производителя медицинского оборудования Stryker и выкладывала личные фотографии и документы директора ФБР Каша Пателя, а в апреле хвасталась взломом телефона бывшего начальника Генштаба ЦАХАЛа Герци Халеви.
Роман Перл
