Los organismos de ciberseguridad de Reino Unido, Estados Unidos y Países Bajos han alertado sobre CHOSEN BRICK, una campaña de espionaje dirigida contra disidentes, activistas y periodistas. Los atacantes se acercan a sus objetivos por aplicaciones como WhatsApp y Telegram, se hacen pasar por personas conocidas o por personal de soporte y tratan de convencerlos para que abran un archivo malicioso en un ordenador Windows.
El aviso conjunto, publicado el 15 de septiembre por el NCSC británico, el FBI estadounidense y la AIVD neerlandesa, atribuye la operación a actores estatales iraníes. Los organismos no han revelado cuántas personas han resultado afectadas y los datos disponibles no permiten hablar de una distribución masiva.
Los archivos se camuflan como aplicaciones o documentos legítimos. Entre los señuelos observados aparecen Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass, además de supuestos resultados de resonancias magnéticas. La infección depende de que la víctima descargue y abra el contenido.
Qué puede hacer CHOSEN BRICK en un PC infectado
Una vez ejecutado, el malware puede mantenerse activo mediante la clave Run del registro de Windows y añadir exclusiones a Microsoft Defender. También emplea un bot de Telegram diferente para cada víctima como infraestructura de mando y control, es decir, como canal para recibir instrucciones y enviar información robada.
Las capacidades observadas incluyen realizar capturas de pantalla, activar el micrófono, robar correos, descargar cargas adicionales y borrar archivos. CHOSEN BRICK también puede copiar datos de WhatsApp y Telegram que estén accesibles desde el navegador del equipo comprometido.
WhatsApp y Telegram no están infectados: la primera fase utiliza estas aplicaciones para entablar conversación y ganarse la confianza del objetivo. Telegram desempeña además una segunda función después de la infección, al servir de infraestructura de control para los atacantes.
Los investigadores no han observado movimiento lateral automatizado hacia otros dispositivos. Frente a operaciones como BlueMoon, que encadenaba fallos ya corregidos de Chrome y Windows, CHOSEN BRICK se apoya en la ingeniería social y necesita que el destinatario ejecute el archivo.
Ante un fichero inesperado recibido por mensajería, especialmente si solicita instalar una aplicación o abrir un supuesto documento sensible, lo prudente es confirmar la identidad del remitente por otro canal antes de descargarlo. Que el nombre y el icono correspondan a un programa conocido no garantiza que el archivo sea legítimo.







