Les résultats médicaux deviennent un leurre de choix pour des opérations malveillantes très ciblées. Des acteurs étatiques iraniens dissimulent le logiciel espion CHOSEN BRICK dans des fichiers d’IRM et des logiciels familiers afin de compromettre des PC Windows.
Le National Cyber Security Centre britannique, le FBI et le General Intelligence and Security Service néerlandais ont averti le 15 septembre 2026 que cette campagne ciblait, depuis au moins 2025, des dissidents, des militants et des journalistes au Royaume-Uni, aux États-Unis et aux Pays-Bas. Une fois installé, CHOSEN BRICK peut recueillir des e-mails, des messages, des captures d’écran, des enregistrements audio du microphone et d’autres données sensibles.
Les attaquants peuvent également passer des appareils professionnels aux appareils personnels lorsqu’une première tentative de diffusion échoue ou risque d’être détectée. L’avis conjoint des gouvernements indique que cela peut les aider à contourner les contrôles de sécurité qui protègent les terminaux administrés.
De faux fichiers d’IRM dissimulent un implant de surveillance Windows
Les opérateurs se renseignent sur leurs victimes potentielles, puis les contactent sur WhatsApp ou Telegram en se faisant passer pour des contacts de confiance ou le support de la plateforme de messagerie. Le fichier malveillant est adapté à la conversation.
Les leurres observés comprennent de faux résultats d’IRM et des versions contrefaites de Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player et KeePass. Cette tactique ressemble à celle d’autres campagnes qui abusent de logiciels de confiance et de flux de travail familiers pour éveiller moins de soupçons.
L’ouverture du fichier affiche un leurre d’apparence légitime tandis que CHOSEN BRICK s’exécute en arrière-plan. D’autres opérations d’hameçonnage ont de la même manière utilisé des services légitimes pour diffuser des logiciels malveillants et contourner les défenses fondées sur la réputation.
Pour assurer sa persistance, CHOSEN BRICK utilise la clé Run du Registre Windows de l’utilisateur actuel, ce qui lui permet de s’exécuter à nouveau lors de l’ouverture de session. Il peut également ajouter des exclusions à Microsoft Defender pour échapper à la détection.
Le logiciel espion peut énumérer les processus et les informations système, prendre des captures d’écran, enregistrer le son du microphone, voler le contenu des e-mails et copier les données Telegram et WhatsApp depuis les navigateurs. Il utilise Telegram pour ses communications de commande et de contrôle, tandis que des variantes plus récentes ont utilisé des proxys HTTPS et SOCKS5 pour dissimuler le trafic.
Les agences n’ont pas observé de mouvement latéral automatisé, même si le logiciel malveillant peut télécharger d’autres charges utiles. Les données volées peuvent révéler des contacts, des lieux et des habitudes de vie, et l’AIVD néerlandaise indique que les victimes identifiées aux Pays-Bas ont été informées.
Les appareils personnels compliquent la détection et la réponse
Les indicateurs connus peuvent aider les enquêteurs, mais CHOSEN BRICK s’appuie également sur l’ingénierie sociale et des services en ligne légitimes. Les organisations doivent combiner des contrôles préventifs, une surveillance comportementale et des procédures d’intervention testées.
- Limiter l’exécution de logiciels non fiables. Exiger que les logiciels proviennent de sources légitimes et utiliser une liste d’autorisation des applications sur les appareils Windows administrés.
- Maintenir les protections des terminaux. Appliquer les correctifs à Windows et aux applications, maintenir l’antivirus et Microsoft SmartScreen activés, et utiliser autant que possible une authentification multifacteur résistante à l’hameçonnage.
- Surveiller la persistance et les changements de sécurité. Déclencher une alerte en cas d’entrées suspectes dans les clés Run du Registre ou d’exclusions inattendues de Microsoft Defender.
- Rechercher les activités réseau inhabituelles. Examiner les connexions inattendues à l’API Telegram, aux services de stockage cloud et aux proxys, sans considérer l’utilisation d’un service légitime comme une preuve de compromission.
- Réduire l’exposition liée aux appareils non administrés. Limiter l’accès aux ressources professionnelles sensibles depuis des systèmes personnels ou non conformes et renforcer les protections visant les personnels à haut risque.
- Conserver la télémétrie et rechercher les comportements suspects. Conserver les journaux des terminaux, du DNS, des proxys, de l’authentification et de Windows ; les enquêtes récentes montrent pourquoi le fait de suivre les comportements tout au long de la chaîne d’attaque reste utile lorsque l’infrastructure évolue.
- Tester les plans d’intervention en cas d’incident. Simuler la compromission d’un terminal, l’escalade vers un appareil personnel, l’exposition d’identifiants, la persistance et la communication avec les employés concernés.
Les organisations qui soupçonnent l’exécution de CHOSEN BRICK doivent faire appel à leurs équipes de sécurité et rechercher dans les journaux disponibles les indicateurs et signatures de détection publiés. Bloquer une charge utile sur un ordinateur portable professionnel peut ne pas mettre fin à l’attaque si l’opérateur parvient à convaincre la même cible de passer sur un PC personnel moins protégé.
En savoir plus : des marques de confiance peuvent aussi servir à diffuser des logiciels malveillants, comme l’a montré une campagne récente lorsque les attaquants ont utilisé des publicités malveillantes pour diffuser le malware ClickFix auprès des utilisateurs de Windows et de Mac.
.





