Introducción
Recientemente, agencias de ciberseguridad de Estados Unidos, Reino Unido y Países Bajos han alertado sobre un malware diseñado por el servicio de inteligencia iraní que se utiliza para espiar a disidentes y periodistas en todo el mundo. Esta herramienta, controlada a través de la aplicación de mensajería Telegram, permite a los atacantes acceder a correos electrónicos, mensajes de chat y activar micrófonos para grabar audio.
Características del malware
Conocido como HEAVYGRAM por el FBI y CHOSEN BRICK por el Centro Nacional de Ciberseguridad del Reino Unido (NCSC), el malware se ha utilizado desde al menos 2025, afectando a objetivos en el Reino Unido, Estados Unidos, Países Bajos y otras partes del mundo. Los principales blancos son disidentes iraníes, periodistas críticos con el régimen y activistas, aunque cualquier persona considerada interesante por Irán podría ser un objetivo.
Los riesgos asociados al uso de este malware son significativos, ya que no solo roba datos, sino que también puede revelar detalles personales sobre las víctimas, incluyendo sus contactos y rutinas diarias. Algunos de estos datos han sido publicados en sitios de filtraciones proiraníes, aumentando aún más el riesgo para la seguridad de los afectados. En marzo, el Departamento de Justicia de EE. UU. confiscó cuatro de estos sitios de filtraciones, que eran utilizados para difundir datos robados y hacer llamados a la violencia contra disidentes.
Mecanismo de ataque
El ataque comienza con un mensaje que simula ser de una persona conocida o de soporte técnico de una aplicación de mensajería, lo que busca generar confianza en la víctima. Los atacantes pueden intentar infectar primero el ordenador del trabajo del objetivo y, en caso de no tener éxito, pasar a un dispositivo personal.
Los archivos maliciosos pueden disfrazarse como aplicaciones legítimas, desde programas de edición de vídeo hasta gestores de contraseñas y reproductores de multimedia. Una vez que el objetivo abre el archivo, se presenta una pantalla falsa mientras el malware se instala en segundo plano. Este malware se conecta a un bot de Telegram, que permite a los atacantes controlar el dispositivo infectado y recopilar datos robados.
La mayoría de las versiones del malware funcionan exclusivamente en Windows. Para asegurarse de que el malware se reinicie tras un apagado, se añade a la clave de registro de Windows