Коротко: 15 сентября 2026 года британский Национальный центр кибербезопасности (NCSC), ФБР и нидерландская разведка AIVD выпустили совместный адвизори: иранское Министерство разведки использует шпионское ПО CHOSEN BRICK (в терминологии ФБР — HEAVYGRAM) против журналистов, правозащитников и диссидентов. Программа управляется через Telegram, крадёт почту и переписку, делает скриншоты и включает микрофон. Жертвы зафиксированы в США, Великобритании, Нидерландах и других странах.
Что произошло: предупреждение трёх спецслужб
15 сентября 2026 года три ведомства — NCSC Великобритании, ФБР США и разведка Нидерландов AIVD — одновременно опубликовали детальный технический адвизори о шпионской программе CHOSEN BRICK. ФБР присвоило той же программе название HEAVYGRAM. Публичное предупреждение, скоординированное разведками сразу трёх стран, выходит редко — это говорит о масштабе и серьёзности угрозы. Актуальные предупреждения о цифровых угрозах мы регулярно публикуем в разделе новостей LiMP VPN.
Кампания прослеживается как минимум с осени 2023 года. Согласно адвизори, за ней стоит иранское Министерство разведки и национальной безопасности (MOIS) — основная спецслужба страны. Атаки направлены против людей, чья деятельность расходится с позицией иранского правительства: журналистов, пишущих об Иране, правозащитников, политических эмигрантов, аналитиков и сотрудников исследовательских центров по ближневосточной политике.
AIVD подтвердила: в Нидерландах несколько жертв уже уведомлены, а похищенные данные появились на про-иранских ресурсах с утечками. Это означает, что шпионаж ведётся не только ради сбора информации — данные используются для публичной дискредитации и давления на конкретных людей.
Как работает CHOSEN BRICK: технические возможности
CHOSEN BRICK — шпионское ПО для Windows. После установки программа выживает после перезагрузки и управляется операторами дистанционно через Telegram-бота. Список задокументированных возможностей:
- Кража почты и переписки — программа копирует входящие и исходящие сообщения из почтовых клиентов и мессенджеров
- Скриншоты в реальном времени — операторы могут фиксировать экран жертвы дистанционно в любой момент
- Активация микрофона — CHOSEN BRICK включает микрофон устройства и ведёт скрытую запись аудио
- Сбор данных аккаунтов — контакты, история переписки в соцсетях, адреса электронной почты
- Изменение настроек безопасности — программа может деактивировать защитные механизмы Windows
Всё управление идёт через Telegram — мессенджер, которым жертвы зачастую пользуются сами. Это позволяет операторам маскировать командный трафик под обычную активность и затрудняет обнаружение.
Кто под угрозой
Адвизори определяет основные категории целей. Если вы подпадаете хотя бы под одну — угроза непосредственна:
- Журналисты, пишущие о событиях в Иране или критикующие иранское правительство
- Правозащитники и активисты, связанные с иранской диаспорой
- Политические диссиденты — граждане Ирана, проживающие за рубежом
- Аналитики и сотрудники исследовательских институтов, занимающихся политикой Ближнего Востока
Во многих задокументированных случаях операторы применяли высокоперсонализированные приманки: изучали биографию жертвы и её интересы, а затем придумывали повод для контакта, максимально правдоподобный именно для этого человека. Один из зафиксированных примеров — рассылка поддельных результатов МРТ человеку, связанному с медициной.
Схема атаки: социальная инженерия через мессенджеры
Атаки CHOSEN BRICK начинаются не с эксплуатации уязвимостей в системе, а с живого контакта. Задокументированная последовательность:
- Установление контакта. Операторы создают аккаунт, выдавая себя за знакомого, коллегу или представителя близкой жертве организации. Контакт инициируется в WhatsApp, Telegram или соцсетях.
- Выстраивание доверия. Переписка ведётся некоторое время: оператор предлагает полезную информацию, запрашивает интервью или назначает виртуальный звонок.
- Доставка вредоноса. Жертве предлагают скачать файл под видом легитимного приложения. Среди зафиксированных приманок — модифицированные версии Telegram, KeePass, Adobe Flash Player, инструменты для видео (Pictory, RunwayML), а также поддельные медицинские документы.
- Закрепление и слежка. После запуска CHOSEN BRICK устанавливается и остаётся в системе. Операторы получают постоянный дистанционный доступ к устройству.
Обратите внимание: эта атака работает вне зависимости от наличия VPN. Угроза возникает на уровне операционной системы — когда жертва сама запускает вредоносный файл. LiMP VPN защищает сетевой трафик, но ни один инструмент не заменяет базовых правил работы с незнакомыми файлами.
Рекомендации для журналистов и активистов
Из официального адвизори NCSC/ФБР/AIVD:
- Загружайте ПО только с официальных сайтов. Telegram — с telegram.org или из официальных магазинов приложений. KeePass — с keepass.info. Ни один легитимный контакт не пришлёт вам установочный файл через мессенджер.
- Реагируйте на предупреждения Windows SmartScreen. Если при запуске файла появляется предупреждение о неизвестном издателе — это сигнал тревоги, а не просто формальность.
- Поддерживайте систему и антивирус в актуальном состоянии. CHOSEN BRICK умеет отключать защиту — обновлённое ПО сужает возможности для этого.
- Будьте скептичны к внезапным контактам через мессенджеры. Незнакомый человек с просьбой скачать файл или показать экран — немедленный повод насторожиться.
- При подозрении на заражение — обратитесь в правоохранительные органы или профильную организацию по защите журналистов. Не пытайтесь удалить малварь самостоятельно: можно уничтожить доказательства.
Сетевой уровень защиты
Помимо правил работы с файлами, важен сетевой уровень. При подключении к публичным Wi-Fi-сетям в кафе, гостиницах или на конференциях ваш трафик может быть перехвачен, в том числе данные учётных записей. LiMP VPN шифрует весь исходящий трафик и не ведёт логов посещений. Ознакомьтесь с тарифами — подписка доступна от 69 ₽/месяц.
Важно понимать границы защиты: VPN не препятствует заражению через файл, который вы сами запустили. CHOSEN BRICK требует, чтобы жертва сама выполнила вредоносный код. Задача VPN — другая: шифровать сетевой трафик и защищать аккаунты в публичных сетях. Это разные угрозы, требующие разных инструментов.
