En falsk antivirus-installationsfil forvoldte skaden

Det britiske National Cyber Security Centre, det amerikanske FBI og den nederlandske efterretningstjeneste AIVD offentliggjorde den 15. september 2026 en fælles advarsel, der tilskriver en Windows-spyware-familie kaldet CHOSEN BRICK til statsstøttede iranske aktører. FBI oplyste, at Irans ministerium for efterretning og sikkerhed bruger malwaren til at indsamle efterretninger, gennemføre datalæk og skade omdømmet for sine mål. NCSC's operationsdirektør Paul Chichester sagde, at Iran hensynsløst bruger digital overvågning til at undertrykke kritikere af regimet ved at stjæle e-mails og beskeder og få adgang til enheder.

Spredningsmetoden er grunden til, at denne sag er værd at læse om ud over overskriften. Operatørerne tog kontakt til mål på WhatsApp eller Telegram og udgav sig for at være nogen, målet kendte, opbyggede tillid over flere dage og leverede derefter malwaren skjult i filer forklædt som velkendt, pålidelig software: Norton Antivirus, Adobe Flash Player, adgangskodeprogrammet KeePass, Telegram selv samt AI-værktøjerne Pictory og RunwayML. En person, der forventede at installere beskyttelsessoftware, installerede i stedet overvågningssoftware.

Hvorfor det betyder noget: et mærkenavn var angrebsfladen

Sikkerhedsbevidsthedstræning fortæller normalt folk at stole på kendte, anerkendte softwarenavne og være mistænksomme over for ukendte. Denne kampagne vender netop det instinkt om: Den bruger omdømmet for Norton Antivirus og KeePass, to navne, som folk læres at stole på netop fordi de er sikkerhedsværktøjer, som forklædning. En bruger, der tjekker, om en download er opkaldt efter et kendt antivirusprodukt eller adgangskodeprogram, foretager netop det tjek, denne kampagne var bygget til at bestå.

Læren er ikke, at sikkerhedssoftware er upålidelig. Den er, at et velkendt filnavn eller ikon ikke er verifikation, og at WhatsApp- eller Telegram-beskeden, der opbygger tillid, før filen ankommer, er det egentlige øjeblik, det er værd at lære folk at lægge mærke til, ikke selve filen.

Hvad malwaren faktisk gør

Når den kører, indsamler CHOSEN BRICK offerets kontakter, e-mail-indboks og beskeder på sociale medier, optager skærmindhold og kan aktivere enhedens mikrofon, ifølge den fælles advarsel og uafhængig teknisk rapportering. Den overlever en genstart via en persistenspost under Windows-registreringsnøglen HKCU\Software\Microsoft\Windows\CurrentVersion\Run, en detalje specifik nok til, at ethvert Windows-fokuseret sikkerhedsteam kan tjekke sine egne enheder op imod den. Kampagnen omfatter kun Windows og har målrettet dissidenter, aktivister og journalister i Storbritannien, USA og Nederlandene siden mindst 2025.

De tre myndigheder fremstiller offentliggørelsen som en fælles tilskrivning snarere end et enkelt lands fund, hvilket i sig selv er bemærkelsesværdigt: de samme indikatorer er nu offentlige og anvendelige på tværs af tre nationale cybersikkerhedsmyndigheder på én gang, i stedet for at dukke op stykvis i separate nationale advarsler med måneders mellemrum.

Hvad dette betyder for enhver organisations sikkerhedstræning

Advarslen nævner dissidenter, aktivister og journalister som de tilsigtede mål, ikke virksomheder, men spredningsteknikken, dages tillidsopbygning i en beskedapp efterfulgt af en fil forklædt som pålidelig software, er generisk og dukker allerede op i målrettet phishing mod virksomheder og svindel med forretnings-e-mails. Enhver organisation, hvis medarbejdere tæller journalister, ngo-ansatte eller ledere med en offentlig profil knyttet til en diaspora- eller interessegruppe, bør behandle denne advarsels indikatorer, herunder den specifikke registreringspersistensnøgle, som noget at tjekke direkte i stedet for at arkivere historien som en menneskerettighedsnyhed og gå videre.