En falsk antivirusinstallation orsakade skadan

Det brittiska National Cyber Security Centre, den amerikanska FBI och den nederländska underrättelsetjänsten AIVD publicerade den 15 september 2026 en gemensam varning som tillskriver en Windows-spionprogramfamilj kallad CHOSEN BRICK till statsanknutna iranska aktörer. FBI uppgav att Irans ministerium för underrättelser och säkerhet använder skadeprogrammet för att samla in underrättelser, genomföra dataläckor och skada måltavlornas rykte. NCSC:s operationschef Paul Chichester sa att Iran hänsynslöst använder digital övervakning för att förtrycka regimkritiker genom att stjäla e-post och meddelanden och komma åt enheter.

Spridningsmetoden är det som gör att det här fallet är värt att läsa om bortom rubriken. Operatörerna tog kontakt med måltavlor på WhatsApp eller Telegram och utgav sig för att vara någon måltavlan kände, byggde upp förtroende under flera dagar och levererade sedan skadeprogrammet dolt i filer förklädda till bekant, pålitlig programvara: Norton Antivirus, Adobe Flash Player, lösenordshanteraren KeePass, Telegram självt samt AI-verktygen Pictory och RunwayML. Någon som förväntade sig att installera skyddsprogramvara installerade i stället övervakningsprogramvara.

Varför det spelar roll: ett varumärke var attackytan

Utbildning i säkerhetsmedvetenhet säger vanligen till människor att lita på kända, ansedda programvarunamn och vara misstänksamma mot okända. Denna kampanj vänder just den instinkten på huvudet: den använder ryktet hos Norton Antivirus och KeePass, två namn som människor tränas att lita på just för att de är säkerhetsverktyg, som förklädnad. En användare som kontrollerar att en nedladdning är uppkallad efter en känd antivirusprodukt eller lösenordshanterare gör precis den kontroll som denna kampanj var byggd för att klara.

Lärdomen är inte att säkerhetsprogramvara är opålitlig. Den är att ett bekant filnamn eller en ikon inte utgör verifiering, och att WhatsApp- eller Telegram-meddelandet som bygger förtroende innan filen anländer är det verkliga ögonblick det är värt att lära människor att lägga märke till, inte filen i sig.

Vad skadeprogrammet faktiskt gör

Väl igång samlar CHOSEN BRICK in offrets kontakter, e-postinkorg och meddelanden på sociala medier, fångar skärminnehåll och kan aktivera enhetens mikrofon, enligt den gemensamma varningen och oberoende teknisk rapportering. Det överlever en omstart via en beständighetspost under Windows-registernyckeln HKCU\Software\Microsoft\Windows\CurrentVersion\Run, en detalj specifik nog för att alla Windows-fokuserade säkerhetsteam ska kunna kontrollera sina egna slutpunkter mot den. Kampanjen gäller endast Windows och har riktats mot dissidenter, aktivister och journalister i Storbritannien, USA och Nederländerna sedan minst 2025.

De tre myndigheterna framställer avslöjandet som en gemensam tillskrivning snarare än ett enskilt lands upptäckt, vilket i sig är anmärkningsvärt: samma indikatorer är nu offentliga och användbara hos tre nationella cybersäkerhetsmyndigheter samtidigt, i stället för att dyka upp bit för bit i separata nationella varningar månader ifrån varandra.

Vad detta betyder för alla organisationers säkerhetsutbildning

Varningen nämner dissidenter, aktivister och journalister som avsedda måltavlor, inte företag, men spridningstekniken, dagar av förtroendebyggande i en meddelandeapp följt av en fil förklädd till pålitlig programvara, är generisk och dyker redan upp i riktad phishing mot företag och bedrägeri via företags-e-post. Varje organisation vars personal omfattar journalister, ngo-anställda eller chefer med en offentlig profil kopplad till en diaspora- eller intressegemenskap bör behandla denna varnings indikatorer, inklusive den specifika registerbeständighetsnyckeln, som något att kontrollera direkt i stället för att arkivera historien som en människorättsnyhet och gå vidare.