De Verenigde Staten, het Verenigd Koninkrijk en Nederland hebben een gezamenlijke waarschuwing uitgebracht over een Windows-malwarefamilie die de naam Chosen Brick krijgt. Volgens de advisory is de dreiging ingezet door Iraanse staatsgerelateerde actoren om dissidenten, activisten en journalisten wereldwijd te volgen en onder druk te zetten.
De kern van het probleem: Chosen Brick surveillance-malware is niet alleen gericht op het stelen van gegevens, maar ook op het opbouwen van profielen en locatie-/gedragspatronen van individuele slachtoffers. In dit artikel zetten we de werkwijze op een rij en vertalen we de informatie naar praktische aandachtspunten.
Wat is Chosen Brick surveillance-malware?
Chosen Brick is actief sinds minstens 2025 en gebruikt een keten van sociale manipulatie en technische misleiding. De malware helpt de aanvallers om een slachtoffer te identificeren en te volgen door onder meer contactgegevens, e-mails en berichten van sociale media te verzamelen.
De overheden benadrukken dat de activiteit rechtstreeks ondersteunt bij staatsgerelateerde repressie tegen mensen die als bedreiging voor het regime worden gezien. Soms worden gestolen persoonlijke gegevens bovendien gepubliceerd op pro-Iraanse leak-sites om slachtoffers te intimideren.
De aanval begint vaak op WhatsApp en Telegram
Volgens de advisory start de campagne meestal via messagingplatforms zoals WhatsApp en Telegram. Aanvallers doen vooraf onderzoek naar hun doelen om snel een band op te bouwen—bijvoorbeeld door zich voor te doen als bekende of als technische ondersteuning van het platform.
Daarna volgt de doorbraak: de slachtoffers krijgen een bestand aangeboden dat zogenaamd legitiem is. De advisory noemt daarbij dat vaak wordt geprobeerd contact te leggen via het werkapparaat van een doelwit, om vervolgens—als beveiligingsmaatregelen delivery blokkeren—de interactie te verschuiven naar het persoonlijke apparaat van het slachtoffer. Daarmee omzeilen de aanvallers controles die in de werkomgeving beter op orde zijn.
Lokbestanden: van “utility” tot medische documentatie
Om slachtoffers te misleiden verbergen de aanvallers malware in installateurs die lijken op vertrouwde software. Een tweede voorbeeld dat in de waarschuwing terugkomt: nep-documenten rond medische gegevens, zoals resultaten van MRI-scans.
Wanneer het bestand wordt geopend, verschijnt er een decoy-scherm voor de gebruiker, terwijl de malware op de achtergrond stilletjes wordt uitgevoerd. Dit verhoogt de kans dat slachtoffers niet meteen doorhebben dat er iets mis is.
Alle waargenomen infecties richten zich op Windows
De advisory stelt dat alle gemelde infecties op Windows plaatsvonden. Dat betekent dat organisaties met een Windows-omgeving extra alert moeten zijn op verdachte uitvoer van “utility”-achtige installaties en op ongebruikelijke activiteiten rond bestanden die via chatkanalen worden aangeboden.
Let op: zelfs wanneer de initial vector “menselijk” lijkt (een chatgesprek), is de uiteindelijke impact technisch. Zodra het bestand draait, begint de malware met het opzetten van controle over het systeem.
Persistence en het omzeilen van Microsoft Defender
Na uitvoering probeert Chosen Brick zichzelf na herstarten opnieuw actief te houden via persistence met registry Run keys. Daardoor blijft de malware terugkomen, ook als een gebruiker het systeem opnieuw opstart.
Daarnaast wordt geprobeerd lokale beveiligingssoftware te ontwijken. In de waarschuwing wordt genoemd dat de malware uitsluitingen kan toevoegen aan Microsoft Defender. Dat kan zorgen voor minder detectiekansen of minder effectieve blokkering, waardoor de aanvaller langer kan blijven opereren.
Command-and-control via Telegram bots
Voor communicatie met de aanvallers wordt gebruikgemaakt van Telegram. Chosen Brick krijgt daarbij een extra veiligheidslaag: elke geïnfecteerde endpoint krijgt een unieke Telegram bot ID. Het doel hiervan is operationele veiligheid te verbeteren en te voorkomen dat besmettingen onderling in de war raken.
Exfiltratie—het naar buiten brengen van gestolen data—loopt vervolgens via Telegram-infrastructuur en cloudopslagdiensten. Dat maakt datalekdetectie niet alleen op e-mail of klassieke netwerkstromen hoeft te leunen, maar ook rekening moet houden met verkeer dat via cloud en berichtenplatformen verloopt.
Wat doet Chosen Brick met je data en apparaat?
De malware heeft uitgebreide mogelijkheden voor surveillance én verstoring. De advisory noemt onder meer:
- Screenshots maken
- Audio opnemen via de microfoon
- Chatdata uit browseropslag ontfutselen
- E-mails stelen
- Secundaire payloads plaatsen en uitvoeren
- Commands waarmee data kan worden gewist
Er is ook een nuance: de malware lijkt niet te beschikken over geautomatiseerde “lateral movement” (het automatisch verspreiden binnen een netwerk). Tegelijkertijd kan de aanvaller wel extra malware handmatig uitrollen door nieuwe payloads te downloaden en te activeren. Daarmee groeit de impact alsnog.
Waarom dit type dreiging vooral slachtoffers raakt
Chosen Brick is opvallend gericht op dissidenten, activisten en journalisten—groepen die vaak te maken hebben met hoge waardigheid en kwetsbaarheid voor gerichte social engineering. Door eerst een rapport op te bouwen en vervolgens een bestand te leveren dat “context” heeft (bijvoorbeeld technisch of medisch), wordt de drempel om het te openen verlaagt.
Daar komt bij dat de advisory beschrijft dat gegevens soms worden gepubliceerd op leak-sites. Dat betekent dat de dreiging niet alleen technisch is, maar ook psychologisch en politiek van aard.
Belangrijkste aandachtspunten voor organisaties
Ook als je organisatie niet expliciet in de advisory wordt genoemd, volgen hier praktische lessen die passen bij hoe Chosen Brick surveillance-malware werkt. Gebruik deze punten als checklist voor preventie, detectie en respons.
1) Maak delivery via chat minder “vertrouwd”
Omdat de campagne start via platforms als WhatsApp en Telegram, is het belangrijk om gebruikers te leren herkennen dat “iemand kent je” niet betekent dat het bestand veilig is. Zet daarnaast technische blokkades in voor het uitvoeren van onbekende installateurs die via messaging worden binnengehaald.
2) Volg signalen van persistence en Defender-omzeiling
Persistence via registry Run keys en het manipuleren van Microsoft Defender is een duidelijke rode vlag. Zorg dat je logging en monitoring hebt op veranderingen in run-entries en op verdachte Defender-configuratiewijzigingen.
3) Kijk breder dan e-mailverkeer: cloud en bots tellen mee
Exfiltratie via Telegram en cloudopslag betekent dat je netwerk- en data-exfiltratie-detectie niet alleen op klassieke kanalen moet baseren. Betrek daarom ook telemetrie rond cloudconnecties en berichten-gerelateerd verkeer in je threat hunting.
4) Test je aanpak met scenario’s, niet alleen losse checks
Een dreigingsketen bestaat uit meerdere stappen: van rapport bouwen tot uitvoering, persistence en datadiefstal. Daardoor is het risico groot dat losse beveiligingschecks niet genoeg zeggen over je echte weerbaarheid. Wil je de vertaalslag maken naar continue zekerheid, dan helpt het om je controles te testen op end-to-end aanvalspatronen. Lees bijvoorbeeld ook waarom losse checks niet werken bij aanvalsketens.
Continue controle als tegenmiddel
Chosen Brick laat zien dat gerichte aanvallen niet per se beginnen met brute exploits. Social engineering en technische omzeiling kunnen samen de overhand krijgen, zelfs wanneer je endpointbeveiliging hebt. Daarom is continue controle essentieel: monitor, verifieer en verbeter op basis van wat in de praktijk gebeurt.
Als je wilt bouwen aan een aanpak die verder gaat dan “eenmalig scannen”, dan past de TLPT-aanpak voor echte zekerheid goed bij de gedachte achter Chosen Brick: je moet kunnen aantonen dat je ook onder echte aanvalsomstandigheden vooruitgang boekt.
Conclusie: waak voor gerichte chat-initiatie en heimelijke uitvoering
Chosen Brick surveillance-malware toont hoe Iraanse staatsgerelateerde actoren slachtoffers kunnen benaderen via WhatsApp en Telegram, met lokbestanden die lijken op legitieme software of medische documentatie. Zodra het bestand is geopend, volgt uitvoering op Windows, persistence via registry Run keys en pogingen om Microsoft Defender te ontwijken via uitsluitingen.
Omdat data-exfiltratie via Telegram en cloud kan lopen en de malware surveillance én destructieve acties kan uitvoeren, is het verstandig om je detectie en response te toetsen aan de volledige aanvalsketen. Zo vergroot je de kans dat je niet alleen incidenten herkent, maar ook tijdig voorkomt dat aanvallers hun doel bereiken.
Bron: https://www.securityweek.com/us-uk-dutch-agencies-expose-iranian-chosen-brick-surveillance-malware/
