Hackers vinculados a Irán emplean CHOSEN BRICK para espiar a disidentes y periodistas

Organismos gubernamentales alertan de una campaña que utiliza el malware para Windows CHOSEN BRICK contra disidentes, activistas y periodistas. El código roba comunicaciones, captura pantallas y graba audio.

Amenazas
Hackers vinculados a Irán emplean CHOSEN BRICK para espiar a disidentes y periodistas

El 16 de septiembre de 2026, organismos gubernamentales alertaron de que hackers vinculados al Estado iraní utilizan el malware para Windows CHOSEN BRICK contra disidentes, activistas y periodistas de distintos países. Los objetivos se concentran principalmente en Estados Unidos, Reino Unido y Países Bajos, cuyas agencias de ciberseguridad publicaron un aviso conjunto con el FBI.

La campaña comienza con mensajes de ingeniería social enviados por WhatsApp o Telegram, en los que los atacantes suplantan a contactos de confianza o agentes de soporte técnico. Las víctimas reciben archivos maliciosos presentados como aplicaciones legítimas, entre ellas Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass. Los operadores también recurrieron a señuelos médicos, como documentos con imágenes de resonancias magnéticas.

Las aplicaciones muestran una interfaz coherente con el señuelo mientras instalan CHOSEN BRICK en segundo plano. El malware establece persistencia mediante claves Run del Registro de Windows, añade exclusiones en Microsoft Defender y utiliza un bot de Telegram asociado al identificador de la víctima para las comunicaciones de mando y control. Entre sus funciones figuran recopilar información del sistema, enumerar procesos, capturar pantallas, grabar audio, robar contenido de correo electrónico y datos de navegador de Telegram o WhatsApp, descargar cargas adicionales, borrar archivos y eliminar por completo el sistema comprometido.

Los datos sustraídos se exfiltran mediante Telegram y servicios en la nube como VultrObjects y StorjShare. Las variantes más recientes emplean proxies SOCKS5 para ocultar la actividad. El aviso señala que parte de la información termina en sitios de filtraciones favorables a Irán, lo que puede aumentar el riesgo físico y el acoso contra disidentes en el extranjero. Las agencias recomiendan revisar las entradas Run del Registro, analizar los registros en busca de los indicadores de compromiso incluidos en el aviso e investigar conexiones inesperadas con la API de Telegram, Backblaze B2, VultrObjects, StorjShare, IPRoyal y LightningProxies.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email