KIBERNETIČKA SIGURNOST I PODACI

Tri države razotkrile iranski spyware

Britanija, Sjedinjene Države i Nizozemska objavile su zajedničko upozorenje o spywareu CHOSEN BRICK kojim se, prema njihovoj procjeni, koriste akteri povezani s iranskom državom. Napadači preko WhatsAppa i Telegrama prilagođavaju poruke pojedinoj žrtvi te je navode na otvaranje zlonamjernog sadržaja. Malware može krasti poruke, e-poštu i kontakte, snimati zaslon te uključiti mikrofon uređaja. Mete su disidenti, aktivisti i novinari, a podaci nekih žrtava kasnije su se pojavili na proiranskim stranicama za objavu ukradenog materijala.

Tri države razotkrile iranski spyware
Fotolia

Britanski NCSC, američki FBI i nizozemski AIVD objavili su zajedničko upozorenje o spywareu CHOSEN BRICK, koji prema njihovoj procjeni koriste akteri povezani s iranskom državom protiv disidenata, aktivista i novinara. Kampanja počinje ciljanim porukama na WhatsAppu i Telegramu, a cilj joj je preuzeti komunikaciju i nadzor uređaja te zastrašiti kritičare režima.

Napadači se predstavljaju kao osobe kojima žrtva vjeruje i poruku prilagođavaju njezinu poslu ili privatnom životu. U jednom od opisanih slučajeva koristili su krivotvorene rezultate snimanja magnetskom rezonancijom kako bi primatelja naveli na preuzimanje datoteke. NCSC navodi da su osobni podaci nekih žrtava poslije objavljeni na proiranskim stranicama za curenje.

CHOSEN BRICK može prikupljati kontakte, e-poštu, poruke i podatke s računa društvenih mreža, snimati sadržaj zaslona te pristupiti mikrofonu. Takva kombinacija napadaču daje i arhivu starih razgovora i mogućnost praćenja novih. Kompromitacija zato ne završava promjenom jedne lozinke ako je zlonamjerni program i dalje aktivan na telefonu ili računalu.

Spear phishing se razlikuje od masovne prijevare po količini pripreme. Napadač proučava odnose, aktualne događaje i način pisanja osobe koju imitira, pa poruka ne mora sadržavati očitu jezičnu pogrešku. Mamac poput medicinskog nalaza ima dodatnu prednost: stvara hitnost i privatnost zbog kojih žrtva manje vjerojatno provjerava pošiljatelja s kolegama.

Paul Chichester, direktor operacija britanskog NCSC-a, rekao je da kampanja otkriva kako Iran digitalni nadzor koristi za represiju kritičara, krađu poruka i pristup uređajima. NCSC, FBI i AIVD ocijenili su da Iran gotovo sigurno provodi takve operacije radi suzbijanja osoba koje smatra prijetnjom. Iransko veleposlanstvo u Londonu nije odgovorilo na zahtjev za komentar.

Atribucija gotovo sigurno predstavlja procjenu službi, a ne sudsku presudu. Javno dostupni sažetak ne navodi sve poslužitelje, potpise datoteka ni ranjivosti koje bi neovisni istraživači mogli povezati s operaterom. Izdanje zato ne prikazuje iransku odgovornost kao neosporenu tehničku činjenicu, nego kao zajednički zaključak triju državnih institucija.

Za organizaciju koja štiti rizične osobe prvi problem je identitet u komunikacijskom kanalu. Profilna fotografija, prikazano ime i prethodni kontekst nisu dokaz da poruku šalje prava osoba. Osjetljivu datoteku ili neočekivani poziv treba provjeriti drugim kanalom, primjerice ranije poznatim brojem. Ta navika prekida napad prije instalacije, gdje ga je najjeftinije zaustaviti.

Ako je datoteka već otvorena, odgovor mora obuhvatiti uređaj i račune. Isključivanje s mreže može zaustaviti daljnje slanje podataka, ali istodobno treba sačuvati tragove za forenziku. Promjene lozinki treba napraviti s čistog uređaja, ukinuti aktivne sesije, provjeriti metode oporavka i ponovno izdati pristupne tokene. Obična reinstalacija bez pregleda računa može ostaviti napadaču otvoren pristup cloudu.

Funkcija snimanja zaslona i mikrofona povećava rizik za izvore, ne samo za primarnu metu. Jedan kompromitirani novinar može nenamjerno otkriti kontakte, lokacije i dogovore osoba koje nikada nisu otvorile zlonamjernu poruku. Incidentni plan zato mora uključiti procjenu sekundarnih žrtava i kontrolirano upozorenje, bez javnog otkrivanja podataka koje napadač još nema.

Objava ukradenog sadržaja uvodi drugi sloj pritiska. Materijal može biti autentičan, izmijenjen ili izvučen iz konteksta, pa organizacija mora odvojiti tehničku potvrdu krađe od komunikacijskog odgovora. Brzo poricanje svega može biti jednako štetno kao nekritičko prihvaćanje objave. Potrebni su evidencija izvornika, pravna procjena i zaštita osoba spomenutih u razgovorima.

Zajedničko upozorenje potvrđuje naziv alata, ciljne skupine, kanale kontakta i glavne mogućnosti, ali ne objavljuje broj žrtava ni puni popis pokazatelja kompromitacije. Sljedeći konkretan korak bit će tehnička dopuna s domenama, hash vrijednostima ili pravilima detekcije. Do tada je najvažnija operativna činjenica da kampanja spaja uvjerljiv osobni mamac, nadzor uređaja i kasniju javnu objavu ukradenih podataka.