CHOSEN BRICK — новая Windows-вредоноска в арсенале иранских хакеров, нацеленная не на абстрактные корпорации, а на конкретных людей: диссидентов, активистов и журналистов по всему миру. Для русскоязычных IT-команд это важный сигнал: атаки через мессенджеры, фейковые утилиты и личные устройства остаются рабочей схемой даже против хорошо защищенных организаций.
О кампании 16 сентября 2026 года сообщает BleepingComputer со ссылкой на совместное предупреждение государственных киберструктур США, Великобритании и Нидерландов, а также ФБР. По их данным, связанный с Ираном актор в первую очередь атаковал людей в США, Великобритании и Нидерландах, но формулировка про цели по всему миру важна: речь идет о политически мотивированной слежке, а не о локальной криминальной операции ради быстрых денег.
Сценарий атаки выглядит знакомо до неприятного. Жертве пишут в WhatsApp или Telegram, притворяясь доверенным контактом либо сотрудником техподдержки. Дальше предлагают открыть файл, замаскированный под легитимное приложение: Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass и другие узнаваемые продукты. В отдельных случаях использовались даже медицинские приманки, включая документы, похожие на материалы по МРТ. Социальная инженерия здесь без фейерверков: не гениальная магия, а аккуратное давление на доверие, срочность и привычку открывать то, что прислал знакомый человек.
Особенно опасная часть схемы — просьба запускать файл на личном устройстве, если корпоративная защита что-то блокирует. Для атакующего это почти идеальная лазейка: EDR, прокси, почтовые фильтры и политики компании остаются где-то в офисной зоне, а компрометация происходит на ноутбуке или домашнем ПК, где у пользователя могут быть личные чаты, рабочие документы, почта и доступы к облачным сервисам. BYOD в такой модели превращается из удобства в обходной коридор.
После запуска поддельное приложение показывает интерфейс, соответствующий легенде, чтобы не вызвать подозрений. Параллельно в фоне устанавливается CHOSEN BRICK, закрепляется через Run-ключи реестра Windows и добавляет исключения в Microsoft Defender. Для управления используется Telegram-бот, привязанный к идентификатору жертвы: через него вредонос получает команды и передает данные. Это не самый экзотический C2 в истории, зато удобный, дешевый и достаточно шумный, чтобы защитники искали именно такие аномалии.
Функции вредоноса заточены под разведку и давление на человека. Он собирает сведения о системе, перечисляет запущенные процессы, делает скриншоты, записывает звук с микрофона, крадет содержимое электронной почты, вытаскивает данные Telegram и WhatsApp из браузера, загружает дополнительные payload-файлы, удаляет файлы и может полностью стереть систему. Последний пункт важен: это уже не только шпионаж, но и потенциальное уничтожение устройства, если оператору нужно замести следы или наказать цель.
Украденные данные выводятся через Telegram или облачные сервисы вроде VultrObjects и StorjShare. В новых вариантах трафик дополнительно прокладывается через SOCKS5-прокси, чтобы усложнить расследование. В предупреждении также названы сервисы и направления, к которым стоит присмотреться в логах: Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal и LightningProxies. Сам по себе контакт с облачным хранилищем не доказывает взлом, но для устройства журналиста, активиста или сотрудника чувствительной организации такой паттерн уже должен включать красную лампу.
Политический контекст у этой истории жестче, чем у обычной заметки про malware. По оценке государственных агентств, Иран почти наверняка использует киберактивность для подавления людей, которых режим считает угрозой: диссидентов, активистов и журналистов. В некоторых случаях, говорится в предупреждении, иранские спецслужбы планировали похищения или смертоносные операции против таких людей за рубежом. Поэтому публикация украденных данных на проиранских leak-сайтах — не просто репутационный ущерб. Это может увеличить физический риск для человека и его окружения.
Для бизнеса и IT-команд практический вывод довольно приземленный. Нельзя строить модель защиты так, будто угроза заканчивается на корпоративном периметре. Если сотрудник, подрядчик или публичный эксперт регулярно общается с внешними контактами в мессенджерах, получает файлы и работает с личного устройства, его нужно включать в threat model. Минимальный набор действий: проверить Run-разделы реестра на подозрительные записи, искать индикаторы компрометации из официального advisory, анализировать неожиданные соединения с перечисленными сервисами, отдельно обучать людей не запускать обходные файлы на личных машинах.
CHOSEN BRICK показывает неприятный сдвиг: государственным операторам все меньше нужно ломать инфраструктуру компании в лоб, если можно аккуратно подойти к человеку через Telegram, WhatsApp и правдоподобный файл. Следующий рубеж защиты — не еще один баннер про фишинг, а нормальная связка endpoint-контроля, логирования, цифровой гигиены и поддержки людей, которые сами становятся целью, а не просто пользователями корпоративной сети.