El Reino Unido, Estados Unidos y Países Bajos alertaron este 15 de septiembre sobre una campaña de ciberespionaje iraní contra disidentes, activistas y periodistas. Los tres países publicaron un aviso técnico conjunto sobre el malware CHOSEN BRICK, utilizado para obtener información de dispositivos y facilitar el seguimiento de personas consideradas una amenaza por las autoridades iraníes.
El Centro Nacional de Ciberseguridad británico (NCSC), el Buró Federal de Investigaciones estadounidense (FBI) y el Servicio General de Inteligencia y Seguridad de Países Bajos (AIVD) señalaron que el malware ha sido empleado para atacar a personas en distintos países, incluidos Reino Unido, Estados Unidos y Países Bajos, al menos desde 2025. El objetivo es recopilar información como contactos, correos electrónicos y mensajes de redes sociales.
De acuerdo con el análisis técnico publicado por el NCSC, los operadores iraníes recurren inicialmente a técnicas de ingeniería social mediante plataformas de mensajería como WhatsApp y Telegram. Los atacantes pueden hacerse pasar por contactos conocidos o por servicios de soporte para establecer comunicación con las víctimas y convencerlas de descargar archivos o programas aparentemente legítimos.
Entre los señuelos identificados aparecen aplicaciones que aparentan corresponder a herramientas conocidas, como Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player y KeePass. También se han utilizado archivos presentados como resultados de resonancias magnéticas. Una vez abierto el archivo, el programa malicioso puede instalar CHOSEN BRICK en segundo plano.
El malware opera en equipos con Windows y cuenta con funciones para recopilar información y mantener el acceso al dispositivo. El análisis conjunto señala que puede identificar procesos activos y datos del sistema, capturar la pantalla, activar el micrófono, acceder a información de Telegram y WhatsApp almacenada en navegadores, robar contenido de correos electrónicos y descargar archivos adicionales. También puede eliminar archivos y, en al menos una muestra analizada, borrar información del equipo.
El NCSC indicó que CHOSEN BRICK utiliza Telegram para recibir instrucciones de los operadores y puede transferir información obtenida de los dispositivos mediante servicios de almacenamiento en la nube. La capacidad para capturar pantallas permite obtener datos sobre contactos, ubicación y patrones de actividad de las víctimas.
Las autoridades británicas, estadounidenses y neerlandesas también señalaron que algunos datos personales obtenidos de víctimas anteriores aparecieron posteriormente en sitios de filtraciones vinculados con Irán. El NCSC advirtió que esta exposición puede incrementar los riesgos para la seguridad personal de quienes fueron afectados.
El organismo británico evaluó que Irán utiliza casi con certeza actividades cibernéticas para apoyar la represión de personas consideradas una amenaza para el régimen. Esa valoración corresponde al NCSC y se refiere al uso de operaciones digitales como herramienta de vigilancia y represión; no implica que todas las actividades cibernéticas atribuidas a actores iraníes correspondan necesariamente a esta campaña.
El aviso publicado este martes también recomienda medidas de protección para las personas y organizaciones que puedan estar expuestas. Entre ellas se encuentra prestar atención a contactos inesperados en aplicaciones de mensajería, evitar abrir archivos recibidos mediante tácticas de ingeniería social y utilizar las herramientas de defensa digital disponibles para personas de alto riesgo.
La publicación del aviso representa una acción coordinada entre tres servicios de seguridad occidentales frente a una campaña que, de acuerdo con sus observaciones técnicas, combina ingeniería social, malware y extracción de información. El NCSC, el FBI y el AIVD mantienen canales para que posibles víctimas reporten incidentes o soliciten asistencia.
El siguiente paso confirmado es la aplicación de las medidas de mitigación incluidas en el aviso y la continuidad del intercambio técnico entre las tres instituciones. El FBI publicó además un análisis técnico específico de CHOSEN BRICK el mismo 15 de septiembre, mientras que el NCSC puso a disposición recomendaciones para detectar y reducir el riesgo de infección



