NCSC, FBI a AIVD varujú pred spyvérom CHOSEN BRICK cieliacim na disidentov a novinárov

Britské, americké a holandské bezpečnostné orgány zverejnili technické údaje o windowsovom spyvéri CHOSEN BRICK, ktorý podľa nich používali aktéri konajúci v mene iránskeho MOIS.

Spyvér CHOSEN BRICK je predmetom spoločného varovania britského Národného centra kybernetickej bezpečnosti (NCSC), amerického FBI a holandskej spravodajskej služby AIVD. Úrady 15. septembra 2026 uviedli, že kampaň cielila na disidentov, aktivistov a novinárov vrátane ľudí v Spojenom kráľovstve, USA a Holandsku.

NCSC malvér označuje ako CHOSEN BRICK, zatiaľ čo FBI používa názov HEAVYGRAM. FBI pripisuje jeho nasadenie aktérom konajúcim v mene iránskeho ministerstva spravodajstva MOIS. Ide však o hodnotenie bezpečnostných a spravodajských orgánov, nie o nezávisle verejne overené súdne zistenie.

Spyvér CHOSEN BRICK sa šíri cez správy a prílohy

Podľa zverejnených poradenských materiálov útočníci používajú sociálne inžinierstvo cez Telegram, WhatsApp a ďalšie sociálne platformy. Obete presviedčajú, aby spustili súbor vydávaný za legitímnu aplikáciu alebo dokument. FBI uvádza, že tento postup už viedol k úspešnému doručeniu malvéru a infikovaniu obetí.

Verejne opísané vzorky boli pozorované výhradne v systéme Windows. Po spustení môže malvér zabezpečiť perzistenciu po reštarte zariadenia, pridávať výnimky do ochrany Microsoft Defender a na riadenie či komunikáciu využívať Telegram boty.

Zverejnené technické podklady pripisujú malvéru rozsiahle schopnosti zberu dát:

  • snímanie obrazovky,
  • záznam zvuku cez mikrofón,
  • krádež e-mailov a dát z prehliadača,
  • získavanie údajov z Telegramu a WhatsAppu.

NCSC upozorňuje, že dáta niektorých skorších obetí sa objavili na proiránskych únikových weboch. Pri kompromitovanom zariadení tak nejde len o obsah samotného počítača, ale aj o komunikáciu a kontakty používateľa.

FBI zverejnil indikátory kompromitácie

Významnou časťou spoločného upozornenia sú technické údaje určené pre obrancov sietí. FBI zverejnil indikátory kompromitácie aj detekčné signatúry, NCSC popisuje infekčný reťazec, perzistenciu a komunikačné mechanizmy. Organizácie tak môžu podľa dostupných materiálov prehľadať logy a koncové zariadenia, či sa na nich nenachádzajú stopy kampane.

Oznámenie nehovorí o bezpečnostnej oprave pre konkrétnu zraniteľnosť. Opísaný spôsob útoku je založený najmä na presviedčaní používateľov, aby sami otvorili alebo spustili škodlivý súbor. NCSC preto odporúča neinštalovať softvér z odkazov a príloh doručených v správach, udržiavať zariadenia aktualizované a neprehliadať varovania funkcie SmartScreen.

Odlišné časové údaje pri označeniach CHOSEN BRICK a HEAVYGRAM

V materiáloch zostáva istá nejasnosť v časovom zaradení a pomenovaní rodiny malvéru. NCSC uvádza používanie CHOSEN BRICK najmenej od roku 2025. FBI naopak píše, že príbuzné vzorky HEAVYGRAM boli používané od jesene 2023. Verejné dokumenty úplne nevysvetľujú, či tieto údaje opisujú rozdielne fázy tej istej malvérovej rodiny.

Ďalší vývoj bude závisieť aj od toho, či tri úrady doplnia nové indikátory kompromitácie, vzorky alebo informácie o rozsahu zasiahnutých osôb. AIVD uviedla, že holandské obete boli informované. Zatiaľ nebola oznámená verejná reakcia iránskych orgánov ani ďalšie nezávislé potvrdenie pripísania aktivity MOIS.

Zdroje

  • UK National Cyber Security Centre – Spoločné technické upozornenie opisuje infekčný reťazec, schopnosti CHOSEN BRICK, Windows perzistenciu, Telegram C2, indikátory a odporúčané mitigácie.
  • FBI Internet Crime Complaint Center – Technická analýza FBI označuje malvér ako HEAVYGRAM, uvádza posúdenie väzby na MOIS, úspešné infekcie obetí, vzorky a dodatočné IoC.
  • Algemene Inlichtingen- en Veiligheidsdienst – Holandská AIVD potvrdzuje spoločné varovanie, uvádza, že holandské obete boli informované, a opisuje zacielenie na kritikov iránskeho režimu.
  • SecurityWeek – Sekundárne spravodajstvo, ktoré upozornilo na zverejnenie spoločného varovania a technickej analýzy FBI.

Overené a aktualizované: 16. 09. 2026 15:26

Zdieľanie