Западные спецслужбы раскрыли кампанию, в которой иранская разведка использует Windows-вредонос для слежки за диссидентами, журналистами и активистами. По данным США, Британии и Нидерландов, программа крадёт переписку, делает снимки экрана и может включать микрофон.

Что произошло

Совместное предупреждение 15 сентября выпустили NCSC, ФБР и нидерландская служба AIVD. Американские и британские ведомства называют вредонос HEAVYGRAM и CHOSEN BRICK, а ФБР связывает кампанию с иранским Министерством разведки и безопасности, MOIS.

По версии спецслужб, атаки идут как минимум с 2023 года, а против людей в США, Британии и Нидерландах — с 2025-го. Речь не только о зарубежной диаспоре: ведомства предупреждают, что под удар может попасть любой, кого иранская разведка сочтёт интересным.

Эта история перекликается с другими случаями, где атакующие используют доверие к привычным сервисам и программам. Ранее мы подробно разбирали, как вредоносные расширения крадут данные из браузеров и как Claude используют для атак и слежки.

Как работает атака

Схема начинается с сообщения. Атакующие выдают себя за знакомого жертвы или за службу поддержки мессенджера и присылают файл, который выглядит как легитимная программа.

Чаще всего вредонос заносят через рабочий компьютер. Если это не срабатывает, жертву стараются перевести на личное устройство, где корпоративная защита обычно слабее.

В списке приманок — приложения для видео, менеджеры паролей, антивирус, сам Telegram, а также файлы, похожие на результаты МРТ. После открытия файла на экране появляется убедительная подделка, пока основная часть вредоноса ставится в фоне.

Дальше программа подключает заражённый компьютер к Telegram-боту, через который получает команды и отправляет украденные данные. По данным ведомств, все обнаруженные версии работают только под Windows.

Чтобы пережить перезагрузку, вредонос прописывает себя в ключ автозапуска Windows. Кроме того, он просит встроенный Microsoft Defender не проверять отдельные папки, чтобы скрыть свои файлы от антивируса.

Кого затронуло и чем это опасно

Цели атаки — иранские диссиденты, журналисты, выступающие против властей, активисты и участники групп, чьи взгляды расходятся с позицией правительства. Но опасность шире кражи файлов.

Скриншоты, список программ, доступ к камере и микрофону, а также сохранённые адреса почты и пароли позволяют составить подробный портрет жертвы: где она бывает, с кем общается и как живёт. По данным спецслужб, часть украденных личных данных уже появлялась на прокремлёвских leak-сайтах, что повышало риск для безопасности людей.

Ведомства отдельно напоминают: вредонос умеет копировать данные Telegram и WhatsApp из браузера, вытаскивать сохранённые пароли, загружать дополнительные вредоносные модули и удалять файлы. В одной из версий есть даже функция стирания компьютера.

Если вы работаете с чувствительной перепиской или храните важные документы на одном ноутбуке, стоит держать под рукой базовый набор цифровой гигиены: менеджер паролей, двухфакторную аутентификацию и инструмент для приватной работы в открытых Wi‑Fi в аэропорту, кафе или поезде.

Что делать прямо сейчас

Главный риск здесь — не только заражённый файл, но и доверие к знакомому адресу, названию программы или сообщению от «техподдержки». Поэтому важны простые правила: не открывать вложения на автомате, ставить приложения только из официальных источников и не игнорировать предупреждения системы.

Если компьютер уже ведёт себя странно, проверьте автозапуск, не менялись ли подозрительно параметры антивируса, и посмотрите, нет ли необычных соединений с Telegram, облачными хранилищами или неизвестными прокси-серверами. А если устройство рабочее, сразу сообщите в IT-службу.

  • Не открывайте вложения и файлы из сообщений, если не ждёте их от конкретного человека.
  • Ставьте обновления системы и приложений сразу, а не «когда-нибудь потом».
  • Держите антивирус включённым и обновлённым.
  • Не пропускайте предупреждения SmartScreen и похожие системные сигналы.
  • Включите двухфакторную аутентификацию для почты и важных аккаунтов.
  • Проверьте, не сохраняет ли браузер лишние пароли на рабочем ноутбуке.
  • Если есть подозрение на заражение, проверьте автозапуск Windows и сообщите в IT-службу.
  • Для работы с открытыми сетями используйте приватный канал связи для ноутбука как один из элементов цифровой гигиены.
Поделиться: