Fałszywy instalator antywirusa wyrządził szkodę

Brytyjskie National Cyber Security Centre, amerykańskie FBI i holenderska służba wywiadowcza AIVD opublikowały 15 września 2026 roku wspólne ostrzeżenie przypisujące rodzinę spyware dla Windows o nazwie CHOSEN BRICK aktorom powiązanym z państwem irańskim. FBI oświadczyło, że irańskie ministerstwo wywiadu i bezpieczeństwa wykorzystuje to złośliwe oprogramowanie do zbierania danych wywiadowczych, przeprowadzania wycieków danych i szkodzenia reputacji swoich celów. Dyrektor operacyjny NCSC, Paul Chichester, powiedział, że Iran bezwzględnie wykorzystuje inwigilację cyfrową do tłumienia krytyków reżimu, kradnąc e-maile i wiadomości oraz uzyskując dostęp do urządzeń.

Sposób dystrybucji jest powodem, dla którego warto przeczytać o tej sprawie więcej niż tylko nagłówek. Operatorzy nawiązywali kontakt z celami na WhatsAppie lub Telegramie, podając się za kogoś, kogo cel znał, budowali zaufanie przez kilka dni, a następnie dostarczali złośliwe oprogramowanie ukryte w plikach udających znane, zaufane oprogramowanie: Norton Antivirus, Adobe Flash Player, menedżer haseł KeePass, sam Telegram oraz narzędzia AI Pictory i RunwayML. Osoba, która spodziewała się zainstalować oprogramowanie ochronne, instalowała zamiast tego oprogramowanie szpiegujące.

Dlaczego to ważne: marka stała się powierzchnią ataku

Szkolenia z zakresu świadomości bezpieczeństwa zazwyczaj mówią ludziom, by ufali znanym, poważanym nazwom oprogramowania i byli podejrzliwi wobec nieznanych. Ta kampania odwraca dokładnie ten instynkt: wykorzystuje reputację Norton Antivirus i KeePass, dwóch nazw, którym ludzie są uczeni ufać właśnie dlatego, że są to narzędzia bezpieczeństwa, jako przebranie. Użytkownik, który sprawdza, czy pobierany plik nosi nazwę znanego produktu antywirusowego lub menedżera haseł, wykonuje dokładnie taką kontrolę, którą ta kampania miała pokonać.

Lekcja nie polega na tym, że oprogramowanie zabezpieczające jest niewiarygodne. Polega na tym, że znajoma nazwa pliku lub ikona nie stanowi weryfikacji, a wiadomość na WhatsAppie lub Telegramie, która buduje zaufanie zanim plik dotrze, jest prawdziwym momentem, który warto nauczyć ludzi dostrzegać, a nie sam plik.

Co naprawdę robi to złośliwe oprogramowanie

Po uruchomieniu CHOSEN BRICK zbiera kontakty, skrzynkę e-mail i wiadomości w mediach społecznościowych ofiary, przechwytuje zawartość ekranu i może aktywować mikrofon urządzenia, zgodnie ze wspólnym ostrzeżeniem i niezależnymi raportami technicznymi. Przetrwuje ponowne uruchomienie dzięki wpisowi trwałości w kluczu rejestru Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run, szczególe na tyle konkretnym, że każdy zespół bezpieczeństwa skoncentrowany na Windows może sprawdzić wobec niego swoje własne stacje końcowe. Kampania dotyczy wyłącznie Windows i była wymierzona w dysydentów, aktywistów i dziennikarzy w Wielkiej Brytanii, USA i Holandii od co najmniej 2025 roku.

Trzy agencje przedstawiają to ujawnienie jako wspólne przypisanie, a nie odkrycie jednego kraju, co samo w sobie jest godne uwagi: te same wskaźniki są teraz publiczne i możliwe do wykorzystania jednocześnie przez trzy krajowe organy ds. cyberbezpieczeństwa, zamiast pojawiać się stopniowo w oddzielnych krajowych ostrzeżeniach w odstępie miesięcy.

Co to oznacza dla szkoleń z bezpieczeństwa w każdej organizacji

Ostrzeżenie wymienia dysydentów, aktywistów i dziennikarzy jako zamierzone cele, a nie firmy, ale technika dystrybucji, dni budowania zaufania w aplikacji do przesyłania wiadomości, po których następuje plik udający zaufane oprogramowanie, jest ogólna i pojawia się już w ukierunkowanym phishingu wobec firm oraz oszustwach na e-mail biznesowy. Każda organizacja, której personel obejmuje dziennikarzy, pracowników organizacji pozarządowych lub kierowników o publicznym profilu związanym z diasporą lub społecznością rzeczniczą, powinna traktować wskaźniki tego ostrzeżenia, w tym konkretny klucz trwałości w rejestrze, jako coś do bezpośredniego sprawdzenia, zamiast archiwizować tę historię jako wiadomość o prawach człowieka i przechodzić dalej.