THE TELL

Поддельные результаты МРТ были наживкой. CHOSEN BRICK — тем, что пришло следом

Три спецслужбы только что описали, шаг за шагом, как человек, которого вы вроде бы знаете по WhatsApp, включает вам микрофон.

Кто-то, с кем вы уже переписывались раньше, пишет вам в WhatsApp или Telegram. Вы немного общаетесь. Потом приходит файл — в одном из зафиксированных случаев это были результаты МРТ. Открываете — и на компьютер попадает программа, которая читает ваши контакты, почту, сообщения в соцсетях, смотрит на ваш экран и включает микрофон.

У этой программы теперь есть имя — CHOSEN BRICK. 15 сентября 2026 года Национальный центр кибербезопасности Великобритании (NCSC, часть GCHQ) опубликовал совместное предупреждение с ФБР США и голландской разведывательной и контрразведывательной службой AIVD. В нём CHOSEN BRICK назван шпионским софтом, который иранские госструктуры используют против диссидентов, активистов и журналистов по всему миру, включая Великобританию.

Что это значит

Главное здесь не сама программа. Главное — метод. NCSC пишет: атакующие выдают себя за знакомых в мессенджерах, сначала выстраивают доверие, и только потом подсовывают CHOSEN BRICK — подбирая наживку под то, что реально важно жертве. Поддельные результаты МРТ — та деталь, которая должна вас насторожить: сообщение о собственном здоровье не игнорирует никто. Это не технический взлом. Это терпение плюс домашняя работа, и это срабатывает на любом человеке с телефоном и причиной открыть файл.

Уязвимость — это доверие. Программа — просто способ доставки.
Поделиться мыслью

Две детали делают это хуже обычного взлома. Первая: по данным NCSC, CHOSEN BRICK устойчив и переживает перезагрузку — выключить и включить компьютер снова не помогает. Вторая: то, что украдено, не остаётся в тайне — личные данные некоторых прежних жертв появлялись на проиранских сливных сайтах, а это, как отмечает NCSC, потенциально повышает риск для их личной безопасности. Так что цепочка идёт от дружеского сообщения до опубликованного списка того, кто вы и с кем общаетесь.

Есть одна хорошая новость, и она узкая: вредонос нацелен исключительно на Windows. Это ограничивает масштаб ущерба и заодно показывает, где атакующие рассчитывают найти настоящую работу цели — документы, почту, архивы, — а не на телефоне.

Кого касается

Прежде всего это журналисты, активисты и диссиденты, критикующие иранский режим — NCSC оценивает, что Иран почти наверняка использует кибератаки для подавления тех, кого считает угрозой. Но если посмотреть на сам приём, круг быстро расширяется. Любой, кто получает работу через Telegram или WhatsApp — фрилансер-дизайнер, начинающий репортёр, студент, ведущий кампусную кампанию, человек, которому незнакомец предлагает первую подработку в крипте и вроде бы разбирается в его теме, — получает предложение по той же схеме: знакомое имя, тёплый разговор, потом один файл. И любой, у кого в контактах есть человек из группы риска, тоже часть улова: контакты, почта и переписка — это ровно то, что собирает CHOSEN BRICK.

Что дальше

В тот же день ФБР опубликовало дополнительный технический разбор вредоноса, а предупреждение NCSC содержит меры защиты и собственную поддержку для людей из группы высокого риска, включая бесплатные сервисы киберзащиты, на которые можно записаться. Дальше этого никто не назвал сроков: ни арестов, ни слушаний по атрибуции, ни даты пересмотра в объявлении нет. NCSC говорит лишь, что продолжит публично называть вредоносную кибердеятельность иранского государства.

Деталь, которую стоит запомнить

Поддельные результаты МРТ. Кто-то сел и вычислил: единственное сообщение, которое человек откроет всегда, — это сообщение о его собственном теле. Любое предупреждение про подозрительные ссылки исходит из того, что наживка будет выглядеть подозрительно. Эта была придумана так, чтобы выглядеть самым обычным сообщением недели.

Источники: Национальный центр кибербезопасности Великобритании (NCSC, часть GCHQ), пресс-релиз и совместное предупреждение с ФБР и голландской AIVD от 15 сентября 2026 года; технический отчёт ФБР, опубликованный в тот же день.

Почему мы это взяли7/10

Разведки трёх стран назвали конкретный иранский шпионский софт, который подсаживают через WhatsApp и Telegram — с перепиской, скриншотами и включением микрофона, а личные данные жертв потом всплывают на сливных сайтах, так что описанные приёмы (знакомый контакт, «результаты МРТ») работают против любого пользователя, не только против активистов.

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Модели не хватило цифры. Она её выдумала…Дальше: Британия отказалась от цифрового ID. А пот… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X