El 16 de septiembre de 2026, organismos de ciberseguridad e inteligencia de Estados Unidos, Reino Unido y Países Bajos publicaron un aviso conjunto sobre Chosen Brick, una familia de malware para Windows desplegada por actores cibernéticos estatales iraníes contra disidentes, activistas y periodistas de todo el mundo.
La actividad, activa al menos desde 2025, permite recopilar contactos, correos electrónicos, mensajes de redes sociales y otros datos que pueden utilizarse para rastrear la ubicación y los patrones de vida de las víctimas. Las agencias señalaron que la operación respalda la represión estatal contra personas consideradas una amenaza para el régimen, y que parte de la información robada se ha publicado ocasionalmente en sitios de filtraciones afines a Irán para acosar a los objetivos.
La cadena de ataque suele comenzar en WhatsApp o Telegram. Los operadores investigan a sus objetivos para generar confianza y pueden hacerse pasar por conocidos o por representantes del soporte técnico de una plataforma antes de enviar archivos manipulados. Si los controles de seguridad bloquean la entrega en un dispositivo corporativo, intentan trasladar la interacción al equipo personal de la víctima.
Los archivos maliciosos se presentan como utilidades legítimas o como documentación médica falsa, incluidos resultados de resonancias magnéticas. Al abrirlos, muestran una pantalla señuelo mientras ejecutan el malware en segundo plano. Chosen Brick mantiene la persistencia mediante claves Run del registro y trata de eludir las herramientas de seguridad locales añadiendo exclusiones en Microsoft Defender.
Para las comunicaciones de mando y control, el malware asigna a cada equipo comprometido un identificador único de bot de Telegram. La extracción de datos se realiza mediante la infraestructura de Telegram y servicios de almacenamiento en la nube. El FBI publicó por separado un documento sobre el uso de Telegram como infraestructura de mando y control por parte de hackers patrocinados por el Estado iraní.
Chosen Brick puede capturar pantallas, grabar audio mediante el micrófono, extraer datos de chats almacenados en navegadores, robar correos electrónicos, descargar cargas maliciosas adicionales y ejecutar comandos para borrar datos. Aunque no incorpora movimiento lateral automatizado, la descarga de cargas secundarias permite a los operadores ampliar manualmente el acceso.
Fuente: SecurityWeek.