Cybersecurity

CHOSEN BRICK, l'allarme internazionale sullo spyware attribuito all'Iran

Illustrazione di un allegato malevolo inviato tramite messaggistica verso un computer sottoposto a sorveglianza digitale

Le autorità di sicurezza informatica di Regno Unito, Stati Uniti e Paesi Bassi hanno diffuso un avviso congiunto su CHOSEN BRICK, una famiglia di spyware Windows attribuita ad attori legati allo Stato iraniano. Le campagne descritte hanno preso di mira dissidenti, attivisti, giornalisti e altre persone considerate una minaccia dal governo di Teheran.

L'allerta è stata pubblicata dal National Cyber Security Centre britannico insieme all'FBI e al servizio di intelligence olandese AIVD. Secondo le agenzie, l'attività sostiene operazioni di sorveglianza e repressione transnazionale; in alcuni casi, informazioni sottratte alle vittime sarebbero state pubblicate su siti filoiraniani, aumentando anche i rischi per la loro sicurezza personale.

Un attacco costruito sulla fiducia

La compromissione inizia con una preparazione accurata dell'obiettivo. Gli operatori contattano le vittime su piattaforme come WhatsApp, Telegram e Instagram, impersonando persone conosciute oppure offrendo assistenza tecnica. Il dialogo può proseguire a lungo, fino a quando la vittima viene convinta a installare un programma o ad accettare una sessione di accesso remoto.

Le esche vengono adattate agli interessi della persona presa di mira. L'NCSC cita anche documenti contraffatti, compresi falsi risultati di esami medici. Altri campioni analizzati dall'FBI si presentavano come installer di software legittimo, applicazioni di autenticazione o strumenti di intelligenza artificiale.

Le capacità dello spyware

CHOSEN BRICK opera su sistemi Windows e può mantenere la persistenza dopo il riavvio. Le funzionalità riportate comprendono la raccolta di contatti, email e messaggi, l'acquisizione dello schermo, l'accesso al microfono, il furto di credenziali e la ricognizione sul dispositivo compromesso.

L'analisi tecnica dell'FBI usa anche il nome HEAVYGRAM per i campioni esaminati e descrive una catena composta da applicazioni camuffate e impianti persistenti. Alcune varianti utilizzano Telegram per il comando e controllo, mentre altre trasferiscono dati verso servizi di archiviazione esterni. Le indagini statunitensi indicano che versioni del malware sono state impiegate almeno dall'autunno 2023.

Le indicazioni per le persone a rischio

Le agenzie raccomandano particolare cautela davanti a comunicazioni inattese, anche quando sembrano provenire da contatti conosciuti. Software e aggiornamenti devono essere scaricati esclusivamente da store ufficiali o dai siti dei produttori; sistemi operativi e strumenti di protezione devono essere mantenuti aggiornati.

È inoltre opportuno usare password uniche e autenticazione multifattore, evitare l'installazione di programmi suggeriti durante conversazioni non verificate e controllare con un canale separato l'identità di chi offre assistenza. Organizzazioni che supportano giornalisti, attivisti o comunità della diaspora dovrebbero applicare procedure specifiche per i profili ad alto rischio e verificare gli indicatori tecnici pubblicati nell'avviso.

L'attribuzione formulata dalle autorità resta una valutazione di intelligence. L'avviso, tuttavia, fornisce dettagli operativi e indicatori utili per individuare le infezioni e ridurre l'efficacia di campagne che combinano sorveglianza tecnica e manipolazione personale.