ARTICLE · 1018156
假核磁共振、真间谍软件:伊朗CHOSEN BRICK如何猎杀批评者——英美荷联合咨询揭露国家支持的网络镇压链
2026年9月15日,英国国家网络安全中心(NCSC,隶属英国信号情报机构GCHQ)、美国联邦调查局(FBI)与荷兰国家情报与安全局(AIVD)联合发布《伊朗针对异见者、活动人士和记者的网络攻击》咨询。文件首次系统披露,被NCSC追踪为“CHOSEN BRICK”的恶意软件家族,至少从2025年起针对英国、美国、荷兰等地的特定个人。Recorded Future与《金融时报》次日跟进报道,称攻击者以伪造的核磁共振扫描结果等为诱饵,在长期社交工程后投递间谍软件。核心事实清晰:这不是普通网络犯罪,而是伊朗国家机器将数字监控转化为现实镇压的一环。

一、攻击链:信任被武器化
联合咨询指出,伊朗网络行为者高度定制化攻击,但存在核心模式:首先通过WhatsApp、Telegram等社交消息平台接触目标,冒充可信实体。为让骗局可信,攻击者事先广泛收集目标身份信息(MITRE T1589),常冒充目标此前认识的人,或冒充社交平台技术支持(T1566.003)。
建立融洽关系后,攻击者诱使目标下载并打开看似真实的文件(T1204.002)。咨询列举的诱饵包括Pictory、RunwayML、Norton Antivirus、Telegram、Adobe Flash Player、KeePass等合法应用,也包括伪装成MRI扫描结果的文件。Recorded Future报道称,其中一例是伪造的椎间盘突出核磁共振扫描;附件配图显示“Spindle Disk Herniation and Degeneration”。一旦打开,文件会显示与主题相符的合法界面以维持欺骗,同时在后台下载并运行CHOSEN BRICK核心组件。所有已观察案例均针对Windows操作系统。
更值得警惕的是,攻击者通常先尝试接触目标的工作或企业设备;若初始投递失败,或认为检测风险较高,便要求目标在自己的个人设备上打开文件,以绕过企业安全控制。这一策略直接放大了个人设备与个人数据面临的风险。
二、技术能力:持久、窃密、外泄
CHOSEN BRICK具有持久化能力,可经受设备重启。它最常滥用注册表键“HKCU\Software\Microsoft\Windows\CurrentVersion\Run”,在用户登录时自动运行,并尝试向Microsoft Defender添加排除项以规避检测(T1685)。恶意软件随后连接Telegram进行命令与控制,且每台受害设备使用不同的Telegram Bot ID,以防交叉污染。
其功能广泛:枚举运行进程与系统信息、截取屏幕内容、启用麦克风捕获音频、从浏览器中窃取Telegram和WhatsApp数据、下载额外恶意软件、删除文件、窃取邮件内容,甚至擦除计算机系统。咨询特别指出,截屏数据可被用于识别受害者的联系人、位置和生活模式。在某些情况下,伊朗网络行为者还将获取的个人信息发布到亲伊朗泄露网站,以进一步骚扰受害者。
数据外泄通过Telegram Bot以及VultrObjects、StorjShare等云对象存储进行。近期变种还使用HTTPS/SOCKS5代理来掩盖Telegram Bot流量。若下载额外恶意软件,常见写入位置为“C:\Windows \SysWOW64”——注意“Windows”后有一个空格,使其成为非标准路径,由攻击者专门创建。咨询同时提供检测线索,例如注册表项“SMQDService”和“winappx”,以及可疑网络域名,包括api[.]telegram[.]org、backblazeb2[.]com、vultrobjects[.]com、storjshare[.]io、iproyal[.]com、lightningproxies[.]net等。
三、归因与背景:MOIS与镇压机器
联合咨询明确指出:“伊朗几乎肯定利用网络活动来支持对被视为政权威胁的人的镇压,例如异见者、活动人士和记者。”文件还警告,在某些情况下,伊朗情报机构策划在国际上绑架或对被视为政权敌人的人实施致命行动。FBI则评估,该间谍软件由代表伊朗情报与安全部(MOIS)的行为者部署,用于收集情报、实施数据泄露并造成名誉损害。
Recorded Future梳理了更完整的背景:FBI在2026年3月的一份flash warning中,已将类似Telegram恶意软件归因于代表MOIS的行为者,并称此类活动自2023年秋季以来针对伊朗异见者和记者。2025年7月的一次黑客入侵与泄露行动被关联到“Handala Hack”,FBI评估该在线角色由MOIS运营,并与另一个团体“Homeland Justice”有关。2026年3月,美国国务院重新发布1000万美元悬赏,征集与伊朗网络行为者有关黑客的信息;同月,FBI查封了多个与MOIS相关、用于托管受害者被盗信息的泄露网站。此前,FBI局长卡什·帕特尔(Kash Patel)的个人电子邮件账户也曾被入侵。英国军情五处总干事肯·麦卡勒姆(Ken McCallum)在2025年10月表示,英国安全部门在过去一年追踪了20多起潜在致命的伊朗支持阴谋,包括针对记者和政府反对者的威胁。
四、影响与评论:数字监控转化为物理风险
对受害者而言,最直接的影响是个人隐私与人身安全风险急剧上升。截屏、麦克风录音、邮件和聊天记录被窃取后,攻击者可掌握目标联系人、位置与日常规律。个人信息出现在亲伊朗泄露网站,则可能引发进一步骚扰,甚至鼓励现实中的威胁。记者、异见者和活动人士本就处于高风险环境,此类攻击会加剧寒蝉效应。
NCSC运营总监保罗·奇切斯特(Paul Chichester)表示:“这场网络活动的细节揭示伊朗如何无情地利用数字监控,以追求压制政权批评者的目标,窃取电子邮件和消息并访问设备。”美国网络安全公司Illumio的加里·巴莱特(Gary Barlet)评论称:“恶意软件可能变化,行为者可能变化,但方法非常一致:利用信任、获得访问、窃取信息。NCSC真正要点是,组织和个体仍然低估了自己被针对的频率。”
五、防护与后续
联合咨询提供了具体防护建议。个人应避免安装通过附件或链接发送的软件,始终使用官方下载渠道或应用商店;保持系统和软件更新;启用并更新杀毒软件;不要忽略SmartScreen警告。网络管理员应启用抗钓鱼多因素认证、应用允许列表、邮件扫描、端点与网络监控,并在日志中搜索咨询提供的入侵指标。
用户还可通过PowerShell命令“reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run”检查可疑自启动项。英国、美国、荷兰的受害者可分别向NCSC、FBI IC3、AIVD或当地执法机构报告。CHOSEN BRICK事件再次证明,国家支持的网络间谍活动已直接瞄准个人。当核磁共振扫描结果都可能成为入侵诱饵,信任本身便成了攻击面。后续,相关恶意软件可能继续变种,代理、云存储和Telegram Bot仍会被滥用;国际社会能否将网络归因转化为有效遏制,将是更严峻的考验。
参考文献
UK National Cyber Security Centre, US Federal Bureau of Investigation, Netherlands’ General Intelligence and Security Service (AIVD). Advisory: Iranian Cyber Targeting of Dissidents, Activists and Journalists, Version 1, 15 September 2026. https://www.ncsc.gov.uk/sites/default/files/2026-09/Advisory-Iranian-Cyber-Targeting-of-Dissidents-Activists-and-journalists.pdf
Alexander Martin. “Iranian cyber spies used fake MRI scan results to hack ‘enemy of regime’.” The Record, September 16, 2026. https://therecord.media/iran-cyber-spies-use-fake-mri-scans-as-lure
Tom Wilson. “Iran uses spyware disguised as MRI scan results to hack critics, say western officials.” Financial Times, September 2026. https://www.ft.com/content/8c8e7688-fae5-41d5-93d1-7be39dd2639f