De AIVD heeft vandaag samen met buitenlandse diensten een waarschuwing afgegeven voor Windows-malware die wordt ingezet tegen activisten, journalisten en dissidenten. De 'Chosen Brick' malware maakte ook in Nederland slachtoffers die inmiddels zijn ingelicht, aldus de Algemene Inlichtingen- en Veiligheidsdienst (AIVD). Volgens de diensten zijn de aanvallen het werk van Iraanse cyberactoren die hun slachtoffers eerst via social media en chatapps benaderen.
Zodra er een vertrouwensband is opgebouwd proberen de aanvallers het doelwit een programma te laten downloaden. De aangeboden software doet zich voor als Pictory, RunwayML, NortonLite, Telegram, Flash Player of KeePass. In werkelijkheid is het de Chosen Brick-malware die de aanvallers volledige controle over het apparaat geeft. Via de malware kunnen de aanvallers screenshots maken, het slachtoffer via de microfoon afluisteren, informatie uit de webversies van Telegram en WhatsApp stelen, aanvullende malware installeren, bestanden verwijderen, e-mails stelen en het computersysteem wissen.
Volgens de waarschuwing van de diensten proberen de aanvallers eerst contact te leggen via het werksysteem van het doelwit. Als deze poging mislukt of de aanvallers vinden het risico op detectie te groot, vragen ze het doelwit om het bestand op de eigen apparatuur te openen. Op deze manier wordt geprobeerd de zakelijke security controls te omzeilen.
De diensten hebben verschillende Indicators of Compromise (IoC's) gegeven waarmee kan worden gekeken of een systeem met de malware is besmet. Tevens adviseert de AIVD om geen software te installeren die via bijlagen of links wordt verzonden. "Gebruik altijd directe, legitieme downloadsites of de officiële app-store." Verder wordt aangeraden om het systeem up-to-date te houden, een virusscanner te gebruiken en SmartScreen-waarschuwingen bij het downloaden van bestanden niet te negeren. Naast Nederland zijn er ook in het Verenigd Koninkrijk en de Verenigde Staten slachtoffers van de malware waargenomen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.