CHOSEN, BRICK

CHOSEN BRICK: Iranische Hacker nutzen gefälschte MRI-Scans

Veröffentlicht am: 17.09.2026 um 19:33 Uhr | Redaktion boerse-global.de

Internationale Sicherheitsdienste melden eine seit 2025 aktive Kampagne gegen Dissidenten, Aktivisten und Journalisten mit Windows-Schadsoftware.

CHOSEN BRICK: Behörden warnen vor iranischer Windows-Spionage
Ein einsamer, schattiger Flur mit einer geschlossenen Tür in einer minimalistischen, kühlen Architekturumgebung. Illustration mit AI erstellt.

Sicherheitsbehörden aus den Vereinigten Staaten, dem Vereinigten Königreich und den Niederlanden haben in einer gemeinsamen Mitteilung vor einer laufenden Cyberspionage-Kampagne gewarnt.

Laut dem am 15. September 2026 veröffentlichten Advisory setzen iranische, staatlich verknüpfte Akteure die Windows-Malware „CHOSEN BRICK“ ein. Die Kampagne richte sich gezielt gegen Dissidenten, Aktivisten und Journalisten in den USA, Großbritannien sowie den Niederlanden.

Nach Erkenntnissen des britischen National Cyber Security Centre (NCSC), der US-Bundespolizei FBI und des niederländischen Geheimdienstes AIVD ist die Schadsoftware seit mindestens 2025 im Einsatz. Das FBI ordnet die Aktivitäten der Kampagne „HEAVYGRAM“ zu, deren Ursprünge bis in den Herbst 2023 zurückreichen sollen.

Angriffsvektoren und technische Merkmale

Die Angreifer nutzen demnach verstärkt Social-Engineering-Methoden auf Plattformen wie WhatsApp, Telegram und Instagram, um Kontakt zu ihren Opfern aufzunehmen. Ein zentrales Element der Strategie sei die Verbreitung infizierter Dateien über gefälschte Installationsprogramme für bekannte Anwendungen wie Norton, KeePass, Telegram oder Adobe Flash.

Auch präparierte Installer für spezialisierte Software wie Pictory und RunwayML sowie gefälschte medizinische Dokumente, etwa MRI-Scans, wurden als Köder identifiziert.

CHOSEN BRICK ist laut dem Advisory ausschließlich auf Windows-Systeme ausgerichtet. Die Malware verfüge über weitreichende Spionagefunktionen: Sie könne E-Mail-Daten sowie Kommunikation aus Telegram und WhatsApp entwenden, Kontaktlisten auslesen, Screenshots erstellen und Audioaufnahmen anfertigen. Darüber hinaus seien die Angreifer in der Lage, Dateien auf den infizierten Systemen zu löschen oder diese vollständig unbrauchbar zu machen.

Anzeige

Wer sich mit der Sicherheit seiner Desktop-Systeme befasst, sollte besonders auf versteckte Spionage-Programme achten, die oft unbemerkt im Hintergrund agieren. Dieser kostenlose Experten-Report zeigt, wie Sie Ihren Rechner in wenigen Schritten effektiv vor solchen Bedrohungen schützen. Gratis-Ratgeber zur PC-Sicherheit herunterladen

Die technische Analyse zeigt, dass die Schadsoftware eine dauerhafte Präsenz auf den Systemen über Registry Run Keys herstellt. Die Steuerung erfolgt über Telegram-Bots, wobei für jedes Opfer eine individuelle Bot-ID generiert wird. Für den Abfluss der gestohlenen Daten nutzen die Akteure Cloud-Dienste wie VultrObjects und StorjShare. Teile der exfiltrierten Informationen seien bereits auf pro-iranischen Leak-Seiten veröffentlicht worden.

Detaillierte technische Indikatoren des FBI

Im Rahmen der Untersuchungen veröffentlichte das FBI zudem technische Details unter der Kennung FLASH-20260320-001. Dieses Dokument enthält unter anderem 12 MD5-Hashes von Schadsoftware, die dem iranischen Geheimdienstministerium (MOIS) zugeordnet wird. Zu den identifizierten bösartigen Dateien zählen Anwendungen mit Namen wie „Telegram_Authenticator.exe“, „WhatssApp.exe“ oder „Pictory_premium_ver9.0.4.exe“.

Als spezifische Implantate, die im Zuge der Kampagne auf Zielsystemen installiert werden, nennen die Behörden unter anderem Komponenten wie MicDriver, RuntimeSSH, MsCache sowie die Prozesse smqdservice.exe und winappx.exe.

Anzeige

Da Cyberkriminelle zunehmend täuschend echte Kopien bekannter Software zur Infektion nutzen, gewinnen alternative Sicherheitsmethoden an Bedeutung. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie mit der modernen Passkey-Technologie Ihre Konten absichern und Hackern künftig keine Chance mehr lassen. Kostenlosen Report zur passwortlosen Sicherheit sichern

Als Indikatoren für eine Kompromittierung (IoCs) werden zudem Verbindungen zu Domains wie api.telegram.org, backblazeb2.com, vultrobjects.com und storjshare.io sowie die Nutzung von Proxy-Diensten wie iproyal.com und lightningproxies.net angeführt.

Schutzmaßnahmen und Aufarbeitung

Der niederländische Dienst AIVD teilte mit, identifizierte Opfer bereits direkt über die Angriffe informiert zu haben. Um die Risiken einer Infektion zu minimieren, empfehlen die beteiligten Behörden die konsequente Umsetzung von Sicherheitsstandards. Dazu gehören die Verwendung der Multi-Faktor-Authentisierung (MFA), regelmäßige Software-Updates sowie der Einsatz von Antiviren-Lösungen und Endpoint-Monitoring-Systemen.

Die internationale Kooperation der Sicherheitsbehörden unterstreicht die anhaltende Bedrohung durch staatlich gelenkte Cyberakteur, die gezielt zivilgesellschaftliche Akteure im Ausland ins Visier nehmen, um Informationen zu sammeln und Oppositionelle unter Druck zu setzen.

Disclaimer...

de | wissenschaft | 70119822 |