Иранские хакеры используют вредоносное ПО, управляемое через Telegram, для слежки за диссидентами и журналистами

кибербезопасность иран шпионаж вредоносное по Telegram фбр thehackernews.com

Иранская разведка шпионит за диссидентами через Telegram! Узнайте, как вредоносное ПО HEAVYGRAM/CHOSEN BRICK крадет данные и записывает разговоры. Защитите себя от киберугроз!

Агентства кибербезопасности США, Великобритании и Нидерландов подробно описали вредоносное ПО для Windows, которое, по их словам, иранская разведка использует для слежки за диссидентами, журналистами и активистами по всему миру. Вредоносное ПО управляется через мессенджер Telegram и может копировать электронные письма и сообщения в чатах, делать снимки экрана и активировать микрофон для записи звука. ФБР называет его HEAVYGRAM, а Национальный центр кибербезопасности Великобритании (NCSC) — CHOSEN BRICK. Совместное уведомление было опубликовано 15 сентября NCSC, ФБР и нидерландской разведкой AIVD. ФБР также выпустило обновленный анализ вредоносного ПО, расширяющий информацию из предупреждения от марта 2026 года, которое впервые описало кампанию, с более подробными техническими данными и новыми индикаторами компрометации. ФБР относит вредоносное ПО к Министерству разведки и безопасности Ирана (MOIS), главному разведывательному агентству страны, и датирует более широкую кампанию осенью 2023 года. В уведомлении говорится, что CHOSEN BRICK используется против граждан Великобритании, США и Нидерландов, а также по всему миру, по крайней мере, с 2025 года. По данным агентств, основными целями являются иранские диссиденты, журналисты, выступающие против Ирана, активисты и члены групп, чьи взгляды противоречат правительству. Однако ФБР предупреждает, что любой, кого Иран считает представляющим интерес, может стать мишенью. Агентства заявляют, что опасность выходит за рамки кражи данных. Снимки экрана и другая собранная информация могут раскрыть контакты, местоположение и повседневную рутину жертвы. Личные данные некоторых жертв появлялись на проиранских сайтах утечек, что, согласно уведомлению, может увеличить риск для их безопасности. В марте Министерство юстиции США конфисковало четыре таких иранских сайта утечек, которые, по их словам, использовались для публикации украденных данных и призывов к убийству диссидентов, журналистов и других лиц. Агентства полагают, что Иран почти наверняка использует подобные кибердействия для подавления тех, кого он считает угрозой. В некоторых случаях, добавляют они, его спецслужбы планировали похищение или убийство таких лиц за рубежом. Атака начинается с сообщения. Злоумышленники выдают себя за знакомого жертвы или за службу технической поддержки мессенджера, завоевывая доверие, прежде чем отправить файл, который выглядит как легитимная программа. Агентства сообщают, что злоумышленники часто начинают с рабочего компьютера жертвы. Если это не удается, они пытаются перейти на личное устройство, которое не защищено корпоративной безопасностью. Среди замаскированных файлов — приложение для видео ИИ Pictory, менеджер паролей KeePass, сам Telegram, RunwayML, Norton Antivirus и Adobe Flash Player. В некоторых случаях файл выглядел как результаты МРТ. Когда жертва открывает файл, появляется убедительный поддельный экран, в то время как настоящее вредоносное ПО устанавливается в фоновом режиме. Первый этап маскируется под приложение, а второй этап подключает компьютер к боту Telegram, который злоумышленники используют для управления им и сбора украденных данных. Все виденные до сих пор версии работают только под Windows. Чтобы пережить перезагрузку, вредоносное ПО добавляет себя в ключ реестра Windows “Run”, чтобы оно запускалось каждый раз при входе пользователя в систему. Оно также указывает Microsoft Defender, встроенному антивирусу, пропускать определенные папки, чтобы его файлы не сканировались. Каждому зараженному компьютеру присваивается собственный бот Telegram, что, по мнению агентств, предотвращает смешивание активности одной жертвы с активностью другой. После запуска вредоносное ПО может выполнять множество действий: перечислять запущенные программы, делать снимки экрана, включать микрофон, копировать данные Telegram и *WhatsApp из браузера, красть сохраненные пароли и адреса электронной почты, загружать дополнительное вредоносное ПО и удалять файлы. По крайней мере, одна версия также может стереть данные с компьютера, согласно совместному уведомлению. Агентства сообщают, что вредоносное ПО не было замечено в самостоятельном распространении по сети, хотя оно может загружать дополнительные инструменты. Украденные файлы покидают компьютер через бот Telegram и через облачные хранилища, такие как Vultr и Storj. Новые версии направляют трафик Telegram через прокси-серверы, чтобы скрыть его, говорится в уведомлении. В уведомлениях перечислены признаки, которые могут проверить защитники и пользователи, находящиеся в группе риска, включая: Анализ ФБР и совместное уведомление содержат полный список, включая хэши файлов. Агентства предупреждают, что имена файлов и папок вредоносного ПО могут меняться, поэтому эти признаки не следует рассматривать как единственные. Чтобы снизить риск, агентства рекомендуют частным лицам: Они советуют сетевым администраторам: Любой, кто подозревает заражение, должен проверить вышеупомянутый ключ “Run”, сообщить своему ИТ-отделу и уведомить свое национальное агентство по кибербезопасности. В уведомлениях не говорится, устраняет ли удаление вредоносного ПО само по себе компрометацию. Когда ФБР впервые предупредило о кампании в марте, Telegram сообщил TechCrunch, что его модераторы “регулярно удаляют любые учетные записи, замеченные в участии в распространении вредоносного ПО”. Агентства представляют свои выводы как оценки, а не как установленные в суде факты.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: