CHOSEN BRICK convierte chats de confianza en un canal de vigilancia para operadores iraníes
Malware CHOSEN BRICK espía en Windows vía WhatsApp y Telegram: roba chats, graba audio y captura pantallas para operadores iraníes.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Una alerta conjunta de organismos de Estados Unidos, Reino Unido y Países Bajos ha revelado la existencia de CHOSEN BRICK, una familia de malware para Windows utilizada por operadores vinculados al Estado iraní para vigilar a disidentes, activistas y periodistas de todo el mundo.
Los detalles publicados el 16 de septiembre de 2026 describen una campaña activa al menos desde 2025. En lugar de explotar una vulnerabilidad de software, los operadores manipulan a las víctimas a través de WhatsApp y Telegram, haciéndose pasar por contactos de confianza o personal de soporte antes de enviar archivos maliciosos.
Una vez instalado, CHOSEN BRICK puede robar comunicaciones, capturar pantallas, grabar audio mediante el micrófono, desplegar malware adicional y destruir datos. Las consecuencias pueden extenderse más allá del equipo comprometido: la información robada ha aparecido en sitios de filtraciones prorrégimen iraní y podría facilitar el acoso, el seguimiento o ataques físicos.
Los atacantes pasan de los controles corporativos a los dispositivos personales
La operación comienza con labores de reconocimiento y contacto directo. Los atacantes se ponen en contacto con posibles víctimas a través de WhatsApp o Telegram utilizando identidades diseñadas para que un archivo inesperado parezca creíble.
Pueden hacerse pasar por conocidos, contactos de confianza o representantes de soporte técnico. El objetivo no es simplemente conseguir un clic, sino generar la suficiente confianza para que la víctima ejecute una aplicación o abra un supuesto documento.
Los señuelos observados se han hecho pasar por:
- Pictory.
- RunwayML.
- Norton Antivirus.
- Telegram.
- Adobe Flash Player.
- KeePass.
- Documentos médicos, incluidos supuestos resultados de una resonancia magnética.
El archivo malicioso muestra una interfaz coherente con la aplicación o el documento prometido. Mientras tanto, CHOSEN BRICK se instala y empieza a operar en segundo plano. Este señuelo reduce las probabilidades de que las víctimas reconozcan el compromiso y lo denuncien de inmediato.
Los operadores también se adaptan cuando intervienen las defensas empresariales. El contacto puede comenzar en un dispositivo corporativo, pero, si los controles de seguridad bloquean la ejecución, el atacante intenta trasladar la conversación al equipo Windows personal de la víctima.
Este cambio crea una brecha defensiva importante. Es posible que los sistemas personales no dispongan de listas de permitidos de aplicaciones, registro centralizado, detección en endpoints ni la supervisión disponible en los equipos corporativos gestionados. También implica que una organización no puede considerar que un archivo adjunto bloqueado sea el final del incidente.
La persistencia en el Registro y las exclusiones de Defender mantienen activo el implante
Según la información conjunta de los organismos sobre la campaña, todas las infecciones de CHOSEN BRICK observadas afectaron a Microsoft Windows. No se han revelado las versiones exactas de Windows afectadas.
Tras ejecutarse, el malware establece persistencia mediante las claves Run del Registro de Windows, lo que le permite reiniciarse cuando el usuario inicia sesión o el equipo se reinicia. Por ello, los defensores deben examinar las ubicaciones Run en busca de valores creados recientemente que apunten a ejecutables inusuales, directorios en los que el usuario pueda escribir o rutas de sistema inesperadas.
CHOSEN BRICK también añade exclusiones de Microsoft Defender. Estos cambios pueden impedir que el antivirus local analice determinados archivos, carpetas, procesos o ubicaciones utilizados por el malware.
Una exclusión de Defender no es maliciosa por naturaleza, ya que los administradores y las aplicaciones legítimas pueden crearlas en ocasiones. El contexto es determinante. Una exclusión nueva resulta mucho más sospechosa cuando coincide con un instalador descargado recientemente, una conversación de mensajería no solicitada o una entrada nueva en el Registro Run.
A continuación, el malware conecta el endpoint infectado con una infraestructura de mando y control basada en Telegram. Según los informes, cada infección recibe un bot de Telegram único o un identificador de bot asociado a esa víctima. Esta separación ayuda a los operadores a gestionar los objetivos de forma individual y reduce el riesgo de que los comandos o los datos robados se mezclen entre operaciones.
No se ha informado de ninguna capacidad automatizada de movimiento lateral. Sin embargo, CHOSEN BRICK puede recuperar cargas útiles adicionales, lo que permite a los operadores ampliar manualmente el acceso después de la infección inicial.
Telegram, el almacenamiento en la nube y los proxies SOCKS5 transportan el tráfico
Telegram cumple dos funciones en la campaña: sirve como canal inicial de ingeniería social y forma parte de la infraestructura de mando y control del malware. El malware también puede utilizarlo para transferir los datos recopilados.
La infraestructura adicional de exfiltración y operaciones incluye:
- Backblaze B2.
- VultrObjects.
- StorjShare.
- IPRoyal.
- LightningProxies.
- La API de Telegram.
Según los informes, las variantes más recientes de CHOSEN BRICK enrutan las conexiones a través de proxies SOCKS5, ocultando la relación directa entre un endpoint infectado y la actividad controlada por los atacantes.
Las conexiones con estos servicios no bastan, por sí solas, para confirmar una infección. Varios de ellos ofrecen servicios legítimos de almacenamiento en la nube o de red. Los defensores deben correlacionarlas con evidencias del endpoint, como persistencia sospechosa, creación de archivos comprimidos, acceso a bases de datos del navegador, captura de pantallas, uso del micrófono o lecturas inusuales de archivos.
El tráfico hacia la infraestructura de Telegram merece una atención especial en los sistemas cuyos usuarios no suelen necesitarlo. Los equipos de seguridad también deben buscar comunicaciones controladas por bots y conexiones salientes cifradas y repetitivas que comiencen poco después de ejecutar un archivo ejecutable desconocido.
El destino de la carga útil secundaria indicado en los informes es:
C:\Windows \SysWOW64
La ruta publicada contiene un espacio entre Windows y \SysWOW64. Los investigadores deben conservar esa cadena exacta y determinar al mismo tiempo si el espacio representa un indicador real del sistema de archivos o un error de formato. Las búsquedas deben contemplar ambas posibilidades, en lugar de normalizar la ruta de forma silenciosa.
La vigilancia puede escalar hasta la destrucción de datos
CHOSEN BRICK combina la recopilación de inteligencia con funciones disruptivas. Entre sus capacidades conocidas se incluyen la recopilación de información del sistema, la enumeración de procesos, la captura de pantallas y la grabación de audio mediante el micrófono del equipo.
También puede atacar las comunicaciones almacenadas a través de los navegadores, entre ellas:
- Contenido del correo electrónico.
- Datos de Telegram almacenados en el navegador.
- Datos de WhatsApp almacenados en el navegador.
- Otra información de comunicaciones almacenada en el navegador.
El malware puede descargar y ejecutar cargas útiles secundarias, lo que proporciona a los operadores un mecanismo para introducir capacidades que no estaban presentes en el implante original. Por tanto, una detección inicial no debe limitarse a los artefactos de CHOSEN BRICK; los equipos de respuesta también deben buscar herramientas y comandos posteriores.
Entre las opciones destructivas se incluyen eliminar archivos, ejecutar comandos de borrado de datos y borrar por completo el host infectado. No se ha publicado ninguna puntuación CVSS, ya que se trata de una campaña de malware y no de una vulnerabilidad a la que se haya asignado un CVE.
La amenaza es especialmente grave porque el material recopilado puede afectar a la seguridad física. En algunos casos, se ha evaluado que los servicios de inteligencia iraníes planeaban secuestros u operaciones letales contra personas consideradas enemigas del régimen en el extranjero. La información extraída de un dispositivo podría revelar ubicaciones, relaciones personales, comunicaciones, planes de viaje o la identidad de otras personas en riesgo.
También se ha publicado información personal robada en sitios de filtraciones prorrégimen iraní, presuntamente con el objetivo de intimidar y acosar a las víctimas. Por ello, en el caso de objetivos políticamente expuestos, la respuesta a incidentes debe tener en cuenta mucho más que la restauración del equipo.
La detección debe correlacionar las evidencias de mensajería, endpoints y red
Los equipos de seguridad deben revisar primero las ubicaciones Run del Registro de Windows y las exclusiones de Microsoft Defender. Las entradas creadas recientemente deben correlacionarse con la actividad de mensajería, las descargas de archivos, los inicios de sesión de los usuarios y la ejecución de procesos.
La supervisión de red debe buscar accesos inesperados a la API de Telegram, Backblaze B2, VultrObjects, StorjShare, IPRoyal y LightningProxies. Los analistas deben investigar el uso de SOCKS5 desde endpoints que no tengan una necesidad empresarial documentada.
Entre las prioridades útiles de detección en endpoints se incluyen:
- Acceso inusual al micrófono.
- Captura automatizada de pantallas.
- Acceso a bases de datos del navegador o repositorios de comunicaciones.
- Enumeración de procesos por parte de un binario desconocido.
- Descargas en directorios del sistema de Windows.
- Procesos secundarios sospechosos iniciados por aplicaciones descargadas recientemente.
- Comandos que eliminen archivos o preparen un host para su borrado.
- Exclusiones de Defender que cubran directorios en los que el usuario pueda escribir o directorios de preparación.
Los investigadores deben comparar, cuando sea posible, las cronologías de los dispositivos corporativos y personales. Un patrón especialmente relevante es que una entrega bloqueada en un sistema gestionado vaya seguida de una solicitud para continuar la conversación en un dispositivo personal.
Las organizaciones también deben obtener los indicadores adicionales publicados junto con la alerta conjunta y aplicarlos a la telemetría de endpoints, firewalls, proxies, DNS, servicios en la nube e identidades. Los nombres de la infraestructura comunicados públicamente son puntos de partida, no un conjunto de detección completo.
La respuesta debe proteger tanto los sistemas como a las personas
Las posibles víctimas no deben ejecutar instaladores ni abrir archivos médicos enviados mediante conversaciones no solicitadas de WhatsApp o Telegram, aunque el remitente parezca conocido. La verificación debe realizarse a través de un canal de comunicación independiente y de confianza previamente establecido.
Las organizaciones que apoyen a periodistas, activistas y disidentes deben aplicar controles de ejecución para bloquear instaladores y utilidades no autorizados. El personal de alto riesgo necesita una protección equivalente en sus dispositivos personales cuando estos se utilizan durante conversaciones laborales o sensibles.
Ante una posible infección, los equipos de respuesta deben:
- Preservar las evidencias forenses antes de eliminar archivos o modificar la persistencia.
- Aislar el endpoint afectado mediante un método que no alerte innecesariamente al operador.
- Revisar las entradas Run del Registro y las exclusiones de Defender.
- Identificar las comunicaciones con Telegram, servicios de almacenamiento en la nube y proxies.
- Buscar cargas útiles secundarias y comandos destructivos.
- Restablecer las credenciales expuestas desde un dispositivo conocido como limpio.
- Reconstruir los sistemas comprometidos cuando no pueda establecerse su integridad.
- Restaurar los datos únicamente desde copias de seguridad protegidas y verificadas.
La planificación de la respuesta debe incluir comunicaciones seguras fuera del dispositivo afectado. Cuando una víctima se enfrente a un riesgo político o físico, las organizaciones también pueden tener que coordinarse con las autoridades pertinentes y especialistas en seguridad personal.
CHOSEN BRICK no es simplemente un ladrón de credenciales. La combinación documentada de vigilancia, entrega de cargas útiles y borrado del host proporciona a sus operadores opciones tanto de recopilación de inteligencia como de coerción, y hace que sea esencial llevar a cabo una investigación rápida y discreta.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
