Перейти к основному контенту
LiMP VPN
Все новости

CHOSEN BRICK: как Иран следит за журналистами через Telegram

CHOSEN BRICK: как Иран следит за журналистами через Telegram

Коротко: 15 сентября 2026 года британский Национальный центр кибербезопасности (NCSC), ФБР и нидерландская разведка AIVD выпустили совместный адвизори: иранское Министерство разведки использует шпионское ПО CHOSEN BRICK (в терминологии ФБР — HEAVYGRAM) против журналистов, правозащитников и диссидентов. Программа управляется через Telegram, крадёт почту и переписку, делает скриншоты и включает микрофон. Жертвы зафиксированы в США, Великобритании, Нидерландах и других странах.

Что произошло: предупреждение трёх спецслужб

15 сентября 2026 года три ведомства — NCSC Великобритании, ФБР США и разведка Нидерландов AIVD — одновременно опубликовали детальный технический адвизори о шпионской программе CHOSEN BRICK. ФБР присвоило той же программе название HEAVYGRAM. Публичное предупреждение, скоординированное разведками сразу трёх стран, выходит редко — это говорит о масштабе и серьёзности угрозы. Актуальные предупреждения о цифровых угрозах мы регулярно публикуем в разделе новостей LiMP VPN.

Кампания прослеживается как минимум с осени 2023 года. Согласно адвизори, за ней стоит иранское Министерство разведки и национальной безопасности (MOIS) — основная спецслужба страны. Атаки направлены против людей, чья деятельность расходится с позицией иранского правительства: журналистов, пишущих об Иране, правозащитников, политических эмигрантов, аналитиков и сотрудников исследовательских центров по ближневосточной политике.

AIVD подтвердила: в Нидерландах несколько жертв уже уведомлены, а похищенные данные появились на про-иранских ресурсах с утечками. Это означает, что шпионаж ведётся не только ради сбора информации — данные используются для публичной дискредитации и давления на конкретных людей.

Как работает CHOSEN BRICK: технические возможности

CHOSEN BRICK — шпионское ПО для Windows. После установки программа выживает после перезагрузки и управляется операторами дистанционно через Telegram-бота. Список задокументированных возможностей:

  • Кража почты и переписки — программа копирует входящие и исходящие сообщения из почтовых клиентов и мессенджеров
  • Скриншоты в реальном времени — операторы могут фиксировать экран жертвы дистанционно в любой момент
  • Активация микрофона — CHOSEN BRICK включает микрофон устройства и ведёт скрытую запись аудио
  • Сбор данных аккаунтов — контакты, история переписки в соцсетях, адреса электронной почты
  • Изменение настроек безопасности — программа может деактивировать защитные механизмы Windows

Всё управление идёт через Telegram — мессенджер, которым жертвы зачастую пользуются сами. Это позволяет операторам маскировать командный трафик под обычную активность и затрудняет обнаружение.

Кто под угрозой

Адвизори определяет основные категории целей. Если вы подпадаете хотя бы под одну — угроза непосредственна:

  • Журналисты, пишущие о событиях в Иране или критикующие иранское правительство
  • Правозащитники и активисты, связанные с иранской диаспорой
  • Политические диссиденты — граждане Ирана, проживающие за рубежом
  • Аналитики и сотрудники исследовательских институтов, занимающихся политикой Ближнего Востока

Во многих задокументированных случаях операторы применяли высокоперсонализированные приманки: изучали биографию жертвы и её интересы, а затем придумывали повод для контакта, максимально правдоподобный именно для этого человека. Один из зафиксированных примеров — рассылка поддельных результатов МРТ человеку, связанному с медициной.

Схема атаки: социальная инженерия через мессенджеры

Атаки CHOSEN BRICK начинаются не с эксплуатации уязвимостей в системе, а с живого контакта. Задокументированная последовательность:

  1. Установление контакта. Операторы создают аккаунт, выдавая себя за знакомого, коллегу или представителя близкой жертве организации. Контакт инициируется в WhatsApp, Telegram или соцсетях.
  2. Выстраивание доверия. Переписка ведётся некоторое время: оператор предлагает полезную информацию, запрашивает интервью или назначает виртуальный звонок.
  3. Доставка вредоноса. Жертве предлагают скачать файл под видом легитимного приложения. Среди зафиксированных приманок — модифицированные версии Telegram, KeePass, Adobe Flash Player, инструменты для видео (Pictory, RunwayML), а также поддельные медицинские документы.
  4. Закрепление и слежка. После запуска CHOSEN BRICK устанавливается и остаётся в системе. Операторы получают постоянный дистанционный доступ к устройству.

Обратите внимание: эта атака работает вне зависимости от наличия VPN. Угроза возникает на уровне операционной системы — когда жертва сама запускает вредоносный файл. LiMP VPN защищает сетевой трафик, но ни один инструмент не заменяет базовых правил работы с незнакомыми файлами.

Рекомендации для журналистов и активистов

Из официального адвизори NCSC/ФБР/AIVD:

  • Загружайте ПО только с официальных сайтов. Telegram — с telegram.org или из официальных магазинов приложений. KeePass — с keepass.info. Ни один легитимный контакт не пришлёт вам установочный файл через мессенджер.
  • Реагируйте на предупреждения Windows SmartScreen. Если при запуске файла появляется предупреждение о неизвестном издателе — это сигнал тревоги, а не просто формальность.
  • Поддерживайте систему и антивирус в актуальном состоянии. CHOSEN BRICK умеет отключать защиту — обновлённое ПО сужает возможности для этого.
  • Будьте скептичны к внезапным контактам через мессенджеры. Незнакомый человек с просьбой скачать файл или показать экран — немедленный повод насторожиться.
  • При подозрении на заражение — обратитесь в правоохранительные органы или профильную организацию по защите журналистов. Не пытайтесь удалить малварь самостоятельно: можно уничтожить доказательства.

Сетевой уровень защиты

Помимо правил работы с файлами, важен сетевой уровень. При подключении к публичным Wi-Fi-сетям в кафе, гостиницах или на конференциях ваш трафик может быть перехвачен, в том числе данные учётных записей. LiMP VPN шифрует весь исходящий трафик и не ведёт логов посещений. Ознакомьтесь с тарифами — подписка доступна от 69 ₽/месяц.

Важно понимать границы защиты: VPN не препятствует заражению через файл, который вы сами запустили. CHOSEN BRICK требует, чтобы жертва сама выполнила вредоносный код. Задача VPN — другая: шифровать сетевой трафик и защищать аккаунты в публичных сетях. Это разные угрозы, требующие разных инструментов.

Источники

CHOSEN BRICK: как Иран следит за журналистами через Telegram