El malware, que apunta a disidentes, activistas y periodistas, se distribuye simulando ser soporte técnico en WhatsApp o Telegram y usa la infraestructura de Telegram para robar datos sin ser detectado. (Fuente: SecurityWeek)
Agencias de ciberseguridad e inteligencia de Estados Unidos, Reino Unido y Países Bajos emitieron un aviso conjunto advirtiendo sobre una familia de malware para Windows bautizada Chosen Brick, desplegada por actores cibernéticos estatales iraníes para apuntar a disidentes, activistas y periodistas en todo el mundo.
Activo desde al menos 2025, Chosen Brick es usado por operadores iraníes para recolectar contactos, correos, mensajes de redes sociales y otros tipos de datos que pueden usarse para rastrear la ubicación y los patrones de vida de una persona. Las agencias señalaron que esta actividad apoya directamente la represión respaldada por el estado contra individuos percibidos como amenazas para el régimen, con información personal robada que ocasionalmente se publica en sitios de filtraciones proiraníes para hostigar a los objetivos.
La cadena de ataque suele comenzar en plataformas de mensajería como WhatsApp y Telegram. Los operadores investigan a sus objetivos para generar confianza, a menudo haciéndose pasar por conocidos o representantes de soporte técnico de la plataforma, antes de entregar archivos maliciosos. Los atacantes suelen iniciar el contacto a través del dispositivo corporativo de un objetivo, pero si los controles de seguridad bloquean la entrega, intentan trasladar la interacción al dispositivo personal de la persona para sortear las protecciones empresariales.
Para engañar a las víctimas, los actores de amenaza disfrazan los instaladores maliciosos como software de utilidad legítimo o como documentación médica falsa, como resultados de resonancias magnéticas. Al abrirse, el archivo muestra una pantalla señuelo mientras ejecuta el malware sigilosamente en segundo plano.
Todas las infecciones observadas apuntaron a Windows. Al ejecutarse, Chosen Brick establece persistencia a través de reinicios usando claves de registro Run, e intenta evadir herramientas de seguridad locales agregando exclusiones en Microsoft Defender. Para las operaciones de comando y control, el malware le asigna a cada endpoint infectado un ID único de bot de Telegram para mantener la seguridad operativa y evitar la contaminación cruzada entre víctimas. La exfiltración ocurre a través de la infraestructura de Telegram y servicios de almacenamiento en la nube.
Por separado, el FBI publicó un documento describiendo cómo hackers estatales iraníes usaron Telegram como infraestructura de comando y control en ataques de malware dirigidos a opositores del régimen.
Chosen Brick contiene amplias capacidades de vigilancia y destructivas. Los operadores pueden capturar capturas de pantalla, grabar audio del equipo a través del micrófono, extraer datos de chat almacenados en el navegador, robar correos, desplegar cargas de malware secundarias, y ejecutar comandos para borrar datos. Aunque el malware carece de capacidades automatizadas de movimiento lateral, su capacidad de descargar cargas secundarias les permite a los operadores expandir el acceso manualmente.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

