Por Canuto  

Tres agencias occidentales advierten que actores estatales iraníes utilizan mensajes de WhatsApp y Telegram para infectar equipos Windows con Chosen Brick, un malware capaz de robar comunicaciones, capturar pantallas y mantener el acceso al dispositivo.
***

  • Chosen Brick se distribuye mediante archivos que imitan aplicaciones conocidas como Telegram, Norton Antivirus, Pictory, RunwayML, Adobe Flash Player y KeePass.
  • El malware roba contactos, correos, mensajes, pantallas y audio, además de descargar nuevas cargas útiles y evadir Microsoft Defender.
  • El FBI, el NCSC británico y la AIVD neerlandesa vinculan la campaña con posibles operaciones de represión contra disidentes, activistas y periodistas.


Actores cibernéticos estatales iraníes están utilizando aplicaciones de mensajería para atacar a individuos y desplegar Chosen Brick, un malware de vigilancia y robo de datos dirigido exclusivamente contra sistemas Windows. El FBI, el Centro Nacional de Ciberseguridad del Reino Unido y el Servicio General de Inteligencia y Seguridad de los Países Bajos advirtieron que la herramienta opera desde al menos 2025 y puede dar a sus operadores acceso persistente a los equipos afectados.

La campaña combina investigación previa de las víctimas con mensajes cuidadosamente diseñados para parecer conversaciones legítimas. Según un reporte publicado por The Register, los atacantes han usado WhatsApp y Telegram para contactar a personas que consideran amenazas para el régimen iraní, entre ellas disidentes, activistas y periodistas, con el objetivo de extraer información que también puede servir para rastrear sus movimientos.

Ingeniería social como puerta de entrada

Las agencias de seguridad describieron una operación que comienza mucho antes del primer archivo malicioso. Los atacantes estudian a sus objetivos, sus contactos y las organizaciones relacionadas con sus sectores, de modo que el mensaje inicial pueda parecer enviado por una persona o entidad conocida y genere la confianza necesaria para continuar la conversación.

Después de establecer ese vínculo, los operadores convencen a la víctima de descargar y abrir un archivo que aparenta ser una aplicación legítima. Entre los señuelos identificados aparecen Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass, una selección que aprovecha marcas reconocibles y necesidades habituales de usuarios de Windows.

El riesgo no depende únicamente de una vulnerabilidad técnica del sistema operativo, sino de la capacidad de los atacantes para fabricar un contexto creíble. Un archivo recibido de un contacto familiar, acompañado por una explicación relacionada con el trabajo o con una organización conocida, puede reducir las sospechas incluso cuando el programa no procede de una tienda oficial.

Al abrirse, el archivo ejecuta Chosen Brick sin que la víctima necesariamente perciba una actividad visible. El programa sobrevive al reinicio del equipo mediante una entrada en el registro de Windows, lo que permite recuperar su funcionamiento después de que el usuario apague y vuelva a encender la computadora.

Qué puede hacer Chosen Brick

El malware añade exclusiones en Microsoft Defender para intentar evitar que el antivirus lo detecte y utiliza Telegram como canal de comunicación con sus operadores. Para esa conexión emplea un bot específico para cada víctima, una configuración que permite intercambiar instrucciones y datos sin depender de una infraestructura de comando y control presentada de manera evidente.

Chosen Brick también puede enumerar los procesos en ejecución y recopilar información del sistema, funciones que ayudan a los atacantes a conocer el entorno antes de ampliar la intrusión. Además, captura contenido de la pantalla y audio, dos capacidades que convierten una infección en una herramienta de vigilancia directa sobre la actividad cotidiana del usuario.

Entre los datos que busca se encuentran correos electrónicos y contenidos relacionados con Telegram y WhatsApp almacenados en navegadores web. La herramienta también puede descargar malware adicional y establecer persistencia para nuevas cargas útiles utilizando la misma clave de registro que emplea para mantenerse activa: HKCUSoftwareMicrosoftWindowsCurrentVersionRun.

Las agencias señalaron que no han observado automatización del movimiento lateral dentro de las redes, aunque consideran que esa expansión resulta técnicamente posible. El malware, además, incluye una función para borrar el sistema informático, una capacidad que eleva el impacto potencial de la campaña desde el espionaje y el robo de información hasta la destrucción de datos.

Una amenaza que alcanza dispositivos personales

El aviso conjunto subraya que los objetivos no se limitan a computadoras corporativas, porque Chosen Brick también ataca dispositivos personales. Por esa razón, las organizaciones deben informar a los trabajadores que puedan ser objetivos y apoyarlos en la revisión de sus propios equipos, incluso cuando esos dispositivos no estén administrados directamente por el departamento de tecnología.

Las autoridades recomendaron que cualquier organización que sospeche una ejecución de Chosen Brick contacte a sus proveedores internos o externos de tecnología para investigar el incidente. La revisión debe considerar los programas instalados recientemente, los mensajes recibidos desde cuentas conocidas, las exclusiones configuradas en Microsoft Defender y las entradas de persistencia en el registro del sistema.

La advertencia también refleja una evolución en las operaciones de espionaje dirigidas por Estados. En lugar de depender exclusivamente de ataques contra servidores o redes institucionales, los operadores pueden aprovechar el equipo doméstico de una persona para acceder a conversaciones, contactos y documentos que luego podrían servir para identificar a otros objetivos.

El enfoque resulta especialmente delicado para periodistas, activistas y disidentes que necesitan aplicaciones de mensajería para coordinar actividades o proteger sus comunicaciones. La apariencia familiar de los señuelos y el conocimiento previo que tienen los atacantes sobre las víctimas convierten la confianza interpersonal en una superficie de ataque difícil de detectar.

El contexto de los ataques contra infraestructura

La alerta sobre Chosen Brick llega después de una serie de incidentes contra instalaciones de agua y energía que investigadores y reportes periodísticos han relacionado con Irán. Sin embargo, los gobiernos de Estados Unidos y el Reino Unido no han atribuido formalmente esas campañas a Teherán, por lo que la conexión debe distinguirse de las conclusiones específicas del aviso sobre el malware.

En agosto, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos informó que ataques ocurridos en julio y dirigidos contra empresas de agua habían afectado a más de 100 sistemas expuestos a internet. CISA no atribuyó esa campaña a Irán ni a otro actor, aunque el episodio mostró el riesgo que representan los sistemas operativos y controles industriales accesibles desde la red.

Durante un periodo similar, un ciberataque que investigadores consideraron posiblemente vinculado con Irán provocó el cierre de una pequeña central eléctrica del Reino Unido. Los reportes periodísticos describieron el incidente como un cierre temporal de cuatro días, aunque la atribución a actores vinculados con Irán no equivale a una confirmación oficial.

También en agosto, cinco agencias estadounidenses alertaron que atacantes estaban utilizando scripts de explotación generados con inteligencia artificial para intentar acceder a controladores lógicos programables Siemens S7 expuestos a internet en instalaciones de agua, manufactura, energía y otros sectores críticos. Las autoridades describieron esa situación como una amenaza activa, aunque se trata de una línea de riesgo distinta de las capacidades observadas hasta ahora en Chosen Brick.

Qué deben vigilar usuarios y organizaciones

La primera medida consiste en tratar con cautela cualquier archivo recibido por mensajería, incluso cuando el remitente parezca conocido. Una cuenta legítima puede haber sido comprometida, o el atacante puede estar imitando a una persona familiar, por lo que conviene verificar la solicitud mediante otro canal antes de abrir programas o instaladores.

Los usuarios también deben desconfiar de aplicaciones distribuidas como archivos adjuntos, especialmente cuando imitan herramientas conocidas o solicitan desactivar protecciones de seguridad. Descargar software desde fuentes oficiales reduce el riesgo, aunque no elimina la necesidad de revisar el sistema si el archivo ya fue ejecutado.

Para los equipos de seguridad, la clave de registro HKCUSoftwareMicrosoftWindowsCurrentVersionRun, las exclusiones inesperadas de Microsoft Defender y las conexiones inusuales con bots de Telegram constituyen señales que justifican una investigación. La presencia de una de estas señales no prueba por sí sola una infección, pero puede ayudar a priorizar el análisis forense y la contención.

El caso muestra que el espionaje digital no necesita comenzar con una intrusión visible en una gran red corporativa. Un mensaje convincente, una aplicación falsa y un equipo personal pueden bastar para entregar a un operador remoto una ventana persistente sobre las comunicaciones y actividades de una persona.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín