Chosen Brick, el malware que ataca Windows vía WhatsApp y Telegram

by Tecnoandroid
Chosen Brick, el malware que ataca Windows vía WhatsApp y Telegram - Chosen Brick malware

Chosen Brick es el nombre del malware que en estos días tiene en alerta a medio mundo de la ciberseguridad, y no es para menos. El FBI, junto al Centro Nacional de Ciberseguridad británico y la agencia neerlandesa AIVD, ha lanzado un aviso conjunto sobre esta amenaza que actores estatales iraníes están distribuyendo a través de WhatsApp y Telegram para infectar equipos con Windows. La herramienta roba comunicaciones, hace capturas de pantalla y se queda anclada en los dispositivos de disidentes, periodistas y activistas. Un cóctel bastante inquietante.

La campaña lleva activa al menos desde el 2025 y tiene una particularidad que la hace especialmente peligrosa. No se apoya en un fallo técnico del sistema, sino en algo más difícil de blindar: la confianza. Los operadores estudian a cada víctima antes de mover un dedo, y luego preparan mensajes que imitan conversaciones legítimas. El objetivo es doble. Sacar información sensible y, a la vez, rastrear los movimientos de las personas seleccionadas, casi siempre disidentes, activistas o periodistas que el régimen considera una amenaza.

Cómo consiguen que la víctima abra el archivo trampa

Lo curioso es que el ataque arranca mucho antes de enviar nada. Los responsables analizan a la persona, su círculo de contactos y las organizaciones cercanas a su entorno, de modo que el primer mensaje parezca venir de alguien conocido. Ese trabajo previo baja la guardia y hace que abrir un fichero sospechoso ya no resulte tan sospechoso. Ahí está la trampa.

Los señuelos detectados imitan aplicaciones que cualquiera reconoce a la primera: Telegram, Norton Antivirus, Pictory, RunwayML, Adobe Flash Player y KeePass. Marcas y necesidades comunes, desde la seguridad del equipo hasta la edición de vídeo. Al ejecutarse, el archivo instala Chosen Brick sin mostrar nada raro en pantalla y añade una entrada en el registro de Windows para volver a arrancar tras cada reinicio. Discreto y persistente.

Link affiliato

Qué roba y cómo esquiva a Microsoft Defender

Una vez dentro, el malware modifica las exclusiones de Microsoft Defender para reducir las posibilidades de que el antivirus lo pille. Para hablar con sus operadores usa Telegram, donde cada víctima tiene asignado un bot propio que funciona como canal para enviar instrucciones y recibir los datos robados, sin necesidad de una infraestructura de mando visible.

La capacidad de espionaje es amplia. Puede enumerar los procesos activos, recopilar información del sistema, capturar la pantalla y hasta grabar audio del entorno. También rastrea correos electrónicos y mensajes de Telegram y WhatsApp guardados en los navegadores, y descarga cargas adicionales usando la misma clave del registro con la que persiste: HKCU/Software/Microsoft/Windows/CurrentVersion/Run.

Las tres agencias no han detectado movimiento lateral automatizado dentro de redes, aunque lo consideran técnicamente posible. Y hay un detalle que sube el nivel de alarma: Chosen Brick incluye una función para borrar por completo el sistema, lo que lleva la amenaza desde el simple espionaje hasta la destrucción total de los datos.

Fuente
Imagen: softzone.es

Link affiliato

Related Articles