Fake MRI Scans Deliver CHOSEN BRICK Spyware to Windows PCs

Mit gefälschten MRT-Aufnahmen und Software-Ködern schleusen mit dem Iran verbundene staatliche Angreifer die CHOSEN-BRICK-Spyware auf Windows-PCs ein.

Sep 17, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Medizinische Befunde werden zu einem Bestandteil eines hochgradig gezielten Malware-Köders. Staatliche iranische Cyberakteure tarnen die CHOSEN-BRICK-Spyware als MRT-Dateien und bekannte Software, um Windows-PCs zu kompromittieren.

Das britische National Cyber Security Centre, das FBI und der niederländische Algemene Inlichtingen- en Veiligheidsdienst warnten am 15. September 2026, dass sich die Kampagne seit mindestens 2025 gegen Dissidenten, Aktivisten und Journalisten im Vereinigten Königreich, in den USA und in den Niederlanden richtet. Nach der Installation kann CHOSEN BRICK E-Mails, Nachrichten, Screenshots, Mikrofonaufnahmen und andere sensible Daten sammeln.

Die Angreifer könnten außerdem von Unternehmens- auf persönliche Geräte ausweichen, wenn ein erster Zustellversuch scheitert oder eine Entdeckung droht. Das gemeinsame Regierungsbulletin erklärt, dass sie so Sicherheitskontrollen zum Schutz verwalteter Endgeräte umgehen können.

Gefälschte MRT-Dateien verbergen ein Windows-Überwachungsimplantat

Die Betreiber recherchieren potenzielle Opfer und kontaktieren sie anschließend über WhatsApp oder Telegram, wobei sie sich als vertrauenswürdige Kontakte oder als Support des jeweiligen Messengers ausgeben. Die Schadsoftware wird so angepasst, dass sie zum Gespräch passt.

Zu den beobachteten Ködern gehören gefälschte MRT-Befunde sowie nachgemachte Versionen von Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player und KeePass. Die Taktik ähnelt anderen Kampagnen, die vertrauenswürdige Software und bekannte Arbeitsabläufe missbrauchen , um den Verdacht zu senken.

Beim Öffnen der Datei wird ein echt wirkendes Täuschungsdokument angezeigt, während CHOSEN BRICK im Hintergrund ausgeführt wird. Auch andere Phishing-Aktivitäten haben auf ähnliche Weise legitime Dienste zur Auslieferung von Malware genutzt und reputationsbasierte Abwehrmechanismen umgangen.

Für die Persistenz nutzt CHOSEN BRICK den Run-Schlüssel des aktuellen Benutzers in der Windows-Registry und kann sich so bei der Anmeldung erneut ausführen. Außerdem kann die Malware Ausnahmen in Microsoft Defender hinzufügen, um einer Erkennung zu entgehen.

Die Spyware kann Prozesse und Systeminformationen auflisten, Screenshots erstellen, Mikrofonaufnahmen anfertigen, E-Mail-Inhalte stehlen und Telegram- sowie WhatsApp-Daten aus Browsern kopieren. Für Command-and-Control nutzt sie Telegram, während neuere Varianten HTTPS- und SOCKS5-Proxys verwenden, um den Datenverkehr zu verschleiern.

Advertisement

Die Behörden haben keine automatisierte laterale Bewegung beobachtet, obwohl die Malware zusätzliche Payloads herunterladen kann. Gestohlene Daten können Kontakte, Aufenthaltsorte und Verhaltensmuster offenlegen, und der niederländische AIVD teilt mit, dass identifizierte Opfer in den Niederlanden benachrichtigt wurden.

Persönliche Geräte erschweren Erkennung und Reaktion

Bekannte Indikatoren können Ermittlern helfen, doch CHOSEN BRICK setzt auch auf Social Engineering und legitime Onlinedienste. Unternehmen sollten präventive Kontrollen, verhaltensbasierte Überwachung und erprobte Reaktionsverfahren kombinieren.

  • Ausführung nicht vertrauenswürdiger Software einschränken. Software sollte aus legitimen Quellen stammen; auf verwalteten Windows-Geräten sollte eine Positivliste für Anwendungen eingesetzt werden.
  • Schutz der Endgeräte aufrechterhalten. Windows und Anwendungen patchen, Antivirenprogramm und Microsoft SmartScreen aktiviert lassen und nach Möglichkeit phishingresistente Multi-Faktor-Authentifizierung verwenden.
  • Persistenz und Sicherheitsänderungen überwachen. Bei verdächtigen Einträgen in Registry-Run-Schlüsseln und unerwarteten Ausnahmen in Microsoft Defender alarmieren.
  • Ungewöhnliche Netzwerkaktivitäten aufspüren. Unerwartete Verbindungen zu Telegram-APIs, Cloud-Speichern und Proxys untersuchen, ohne die Nutzung legitimer Dienste als Beweis für eine Kompromittierung zu werten.
  • Gefährdung durch nicht verwaltete Geräte reduzieren. Den sensiblen Zugriff auf Unternehmensressourcen von persönlichen oder nicht konformen Systemen aus einschränken und den Schutz besonders gefährdeter Mitarbeiter verstärken.
  • Telemetriedaten bewahren und verhaltensbasiert suchen. Endpunkt-, DNS-, Proxy-, Authentifizierungs- und Windows-Protokolle aufbewahren; aktuelle Ermittlungen zeigen, warum die Verfolgung des Verhaltens entlang der Angriffskette auch bei wechselnder Infrastruktur nützlich bleibt.
  • Pläne zur Reaktion auf Sicherheitsvorfälle testen. Die Kompromittierung von Endgeräten, die Ausweitung auf persönliche Geräte, die Preisgabe von Zugangsdaten, Persistenz sowie die Kommunikation mit betroffenen Mitarbeitern durchspielen.

Unternehmen, die eine Ausführung von CHOSEN BRICK vermuten, sollten Sicherheitsteams einbeziehen und verfügbare Protokolle mithilfe veröffentlichter Indikatoren und Erkennungssignaturen durchsuchen. Das Blockieren einer Payload auf einem Unternehmens-Laptop beendet den Angriff möglicherweise nicht, wenn der Betreiber dasselbe Ziel dazu bringen kann, auf einen weniger geschützten privaten PC auszuweichen.

Auch vertrauenswürdige Marken können Teil der Malware-Verbreitung werden – wie eine aktuelle Kampagne zeigte, in der Angreifer Schadwerbung nutzten, um ClickFix-Malware zu verbreiten bei Windows- und Mac-Nutzern.

.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.