// CLUBIC — MOBILE & WEB
Dissidents et journalistes piégés par un faux Norton aux mains des Iraniens
Sous couvert d'un faux installateur Norton Antivirus ou de résultats d'IRM falsifiés, des pirates informatiques liés à l'État iranien traquent des dissidents, des activistes et des journalistes partout dans le monde. Le logiciel espion CHOSEN BRICK infecte alors leur ordinateur Windows, capture leur écran, enregistre leur microphone et vide leurs messageries Telegram et WhatsApp.
Le ministère iranien du Renseignement et de la Sécurité (MOIS) est à l'origine de cette campagne, selon une alerte conjointe publiée par le NCSC britannique, le FBI américain et l'AIVD néerlandais. Un correspondant usurpe l'identité d'une relation déjà connue de la cible ou celle d'un support technique, sur WhatsApp ou Telegram. Comme le rapporte notre confrère PC Mag, il transmet ensuite un fichier déguisé en Norton Antivirus, en une autre application légitime, ou en résultat d'examen médical. Une fois le fichier ouvert, CHOSEN BRICK prend pied sur l'ordinateur Windows de la victime. Le logiciel espion cible, depuis au moins 2025, des dissidents, des activistes et des journalistes critiques du régime iranien, au Royaume-Uni, aux États-Unis, aux Pays-Bas et dans plusieurs autres pays.
Les opérateurs mènent une recherche poussée sur la cible avant tout contact, puis la poussent à basculer d'un appareil professionnel vers un appareil personnel, hors de portée des contrôles de sécurité de son entreprise. Les installateurs falsifiés ne visent que les postes Windows. Selon les trois agences, aucune variante pour macOS ou pour les smartphones n'a pour l'instant été recensée.
Après son installation, CHOSEN BRICK inscrit une clé dans le registre Windows, sous HKCU\Software\Microsoft\Windows\CurrentVersion\Run.
Cette clé relance CHOSEN BRICK à chaque démarrage de Windows, sans fenêtre visible pour l'utilisateur, si bien que le logiciel espion échappe plus longtemps aux outils de détection.
CHOSEN BRICK ajoute ensuite ses fichiers aux exclusions de Windows Defender. L'antivirus de Microsoft ne les analyse alors plus.
CHOSEN BRICK communique enfin avec ses opérateurs par un robot Telegram doté d'un identifiant unique pour chaque victime.
Une fois actif, CHOSEN BRICK dresse la liste des processus et des informations système de l'ordinateur infecté. Ces informations aident les opérateurs à choisir les logiciels malveillants complémentaires à déployer par la suite.
Le logiciel espion capture aussi l'écran, enregistre l'audio du microphone et récupère les messages Telegram et WhatsApp ainsi que les e-mails de la victime. Les captures d'écran et les enregistrements audio empruntent eux aussi le canal Telegram déjà utilisé pour la commande à distance. CHOSEN BRICK récupère en outre le carnet de contacts de la victime. Les opérateurs identifient ainsi son entourage proche.
À la demande de ses opérateurs, CHOSEN BRICK télécharge des logiciels malveillants supplémentaires ou supprime des fichiers. Les données volées transitent par Telegram ou par les services de stockage cloud VultrObjects et StorjShare.