BookinglyTech News
Ciberseguridad

Irán despliega el troyano Chosen Brick contra disidentes en Windows

El FBI, el NCSC británico y el AIVD neerlandés atribuyen a Irán una campaña que usa WhatsApp y Telegram para infectar equipos Windows y espiar a disidentes y periodistas.

3 min de lecturaThe Register0 vistas

El FBI, el Centro Nacional de Ciberseguridad británico (NCSC) y el servicio de inteligencia y seguridad neerlandés (AIVD) han publicado un aviso conjunto en el que atribuyen a actores estatales iraníes una campaña de espionaje que instala el troyano Chosen Brick en equipos Windows. Los objetivos son disidentes, activistas y periodistas, y el vector de entrada son mensajes de WhatsApp y Telegram. En todos los casos observados, el malware ha infectado sistemas Windows de forma exclusiva, y se le atribuye actividad desde al menos 2025.

El texto completo del aviso está en la web de CISA y en un PDF del IC3. Las tres agencias sostienen que Irán usa estas operaciones para reprimir a quien considera una amenaza para el régimen, y recuerdan que en algunos casos sus servicios de inteligencia han planeado secuestros u operaciones letales contra esas personas fuera del país.

Ingeniería social antes que exploits

No hay vulnerabilidad de por medio. Los atacantes investigan primero y escriben después: cuando envían el primer mensaje, ya manejan información amplia sobre la víctima, sus contactos y las organizaciones de su sector, lo que hace creíble el anzuelo. La conversación viene de cuentas que aparentan ser de alguien de confianza. Una vez ganada la confianza, convencen al objetivo de descargar y abrir un archivo que se hace pasar por una aplicación legítima. Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass están entre las aplicaciones suplantadas.

Al abrirlo, el ejecutable corre sin que la víctima lo note y sobrevive a los reinicios. Chosen Brick se apropia de la clave de registro HKCU\Software\Microsoft\Windows\CurrentVersion\Run para persistir, añade exclusiones en Microsoft Defender para no ser detectado y se conecta a Telegram para el canal de mando y control mediante un bot específico de cada víctima. Desde ahí descarga más malware y deja preparada la persistencia de las nuevas cargas usando esa misma clave.

Sus capacidades incluyen enumerar procesos en ejecución y recopilar información del sistema, capturar pantalla y audio, robar correo electrónico y los datos de Telegram y WhatsApp almacenados en el navegador, y borrar el sistema. El aviso señala que no se ha observado movimiento lateral automatizado por la red, aunque lo considera técnicamente posible.

También el portátil de casa

Las agencias piden a las organizaciones que circulen el aviso entre el personal que pueda ser objetivo y que le ayuden a revisar sus dispositivos personales, no solo los corporativos. Cualquier equipo donde se sospeche que Chosen Brick se ha ejecutado debería pasar por una investigación de los responsables de TI.

La alerta llega en plena serie de ciberataques contra infraestructura de agua y energía que investigadores y medios vinculan con Irán, aunque Washington y Londres no han atribuido formalmente ninguno. En julio, CISA reveló que los ataques que interrumpieron servicios de agua en 12 estados afectaron a más de 100 sistemas expuestos a internet, sin señalar autor. Por esas fechas, un presunto ciberataque iraní dejó fuera de servicio una pequeña planta eléctrica en Reino Unido. En agosto, cinco agencias estadounidenses avisaron además del uso de scripts de explotación generados con IA contra PLC Siemens S7 en instalaciones de agua, manufactura y energía.