Νέα προειδοποίηση από τις υπηρεσίες κυβερνοασφάλειας των ΗΠΑ, του Ηνωμένου Βασιλείου και της Ολλανδίας φέρνει στο προσκήνιο ένα ιδιαίτερα ικανό malware για Windows, το οποίο, σύμφωνα με τις αρμόδιες αρχές, συνδέεται με ιρανικές κρατικές επιχειρήσεις στον κυβερνοχώρο. Το κακόβουλο λογισμικό μπορεί να χρησιμοποιηθεί για την παρακολούθηση αντιφρονούντων, ακτιβιστών και δημοσιογράφων, αλλά και άλλων προσώπων που θεωρούνται ενδιαφέροντες στόχοι.

Το FBI έχει ονομάσει την απειλή HEAVYGRAM, ενώ το βρετανικό National Cyber Security Centre (NCSC) την παρακολουθεί ως CHOSEN BRICK. Η κοινή τεχνική προειδοποίηση δημοσιεύτηκε στις 15 Σεπτεμβρίου 2026 και περιλαμβάνει νέα στοιχεία για τον τρόπο λειτουργίας, την εγκατάσταση και τις δυνατότητες του malware.
Ένα spyware με το Telegram στο κέντρο της λειτουργίας του
Ένα από τα πιο ενδιαφέροντα χαρακτηριστικά του CHOSEN BRICK είναι η αξιοποίηση του Telegram ως μηχανισμού command-and-control. Αντί να βασίζεται αποκλειστικά σε έναν παραδοσιακό command server, το malware επικοινωνεί με ένα Telegram bot, μέσω του οποίου οι επιτιθέμενοι μπορούν να στέλνουν εντολές στο μολυσμένο σύστημα και να λαμβάνουν δεδομένα.
Οι δυνατότητες που έχουν καταγραφεί είναι εκτεταμένες. Το malware μπορεί να καταγράφει την οθόνη, να ενεργοποιεί το μικρόφωνο, να συλλέγει πληροφορίες από email και δεδομένα Telegram και WhatsApp που είναι διαθέσιμα μέσω browser, να κλέβει αποθηκευμένα credentials και να κατεβάζει πρόσθετα κακόβουλα εργαλεία. Σε ορισμένες εκδόσεις έχει εντοπιστεί ακόμη και λειτουργία διαγραφής δεδομένων από τον υπολογιστή.
Αυτό σημαίνει ότι μια επιτυχημένη μόλυνση δεν περιορίζεται στην κλοπή ενός αρχείου ή ενός κωδικού. Η πρόσβαση μπορεί να προσφέρει στους επιτιθέμενους μια πολύ ευρύτερη εικόνα της δραστηριότητας του θύματος.
Στο στόχαστρο αντιφρονούντες και δημοσιογράφοι
Οι υπηρεσίες αναφέρουν ότι το CHOSEN BRICK έχει χρησιμοποιηθεί εναντίον ατόμων σε ΗΠΑ, Ηνωμένο Βασίλειο, Ολλανδία και άλλες περιοχές του κόσμου, τουλάχιστον από το 2025. Το NCSC εκτιμά ότι η ευρύτερη δραστηριότητα συνδέεται με προσπάθειες καταστολής προσώπων που θεωρούνται απειλή από το ιρανικό καθεστώς.
Δείτε επίσης: Ιρανοί χάκερ στοχεύουν δημοσιογράφους και αντιφρονούντες μέσω Telegram
Οι συνέπειες μιας τέτοιας επίθεσης μπορεί να ξεπεράσουν κατά πολύ την ψηφιακή παραβίαση. Οι εικόνες από την οθόνη, τα μηνύματα, οι επαφές και άλλα δεδομένα μπορούν να αποκαλύψουν κοινωνικές σχέσεις, τοποθεσίες και καθημερινές συνήθειες του στόχου.
Το NCSC αναφέρει επίσης ότι προσωπικά στοιχεία προηγούμενων θυμάτων έχουν εμφανιστεί σε φιλοϊρανικούς ιστοτόπους διαρροών, γεγονός που μπορεί να αυξήσει περαιτέρω τον κίνδυνο για την προσωπική τους ασφάλεια.
Η επίθεση ξεκινά με κοινωνική μηχανική
Το CHOSEN BRICK δεν χρειάζεται απαραίτητα κάποια περίπλοκη τεχνική εκμετάλλευσης για να φτάσει στον υπολογιστή. Η επίθεση μπορεί να ξεκινήσει με ένα μήνυμα και μια πειστική ιστορία.
Οι επιτιθέμενοι εμφανίζονται ως πρόσωπα που γνωρίζει ο στόχος ή ως εκπρόσωποι τεχνικής υποστήριξης μιας υπηρεσίας επικοινωνίας. Αφού δημιουργήσουν σχέση εμπιστοσύνης, προσπαθούν να πείσουν το θύμα να ανοίξει ένα αρχείο.
Τα αρχεία έχουν σχεδιαστεί ώστε να ταιριάζουν με τα ενδιαφέροντα ή τις ανάγκες κάθε στόχου. Έχουν εντοπιστεί μεταμφιέσεις που παραπέμπουν σε εφαρμογές όπως Pictory, RunwayML, Norton Antivirus, Telegram, KeePass και Adobe Flash Player, ενώ σε άλλες περιπτώσεις το αρχείο εμφανίζεται ως αποτέλεσμα εξέτασης MRI.
Η εξατομίκευση αυτή κάνει την επίθεση ιδιαίτερα επικίνδυνη, καθώς ένα αρχείο που φαίνεται σχετικό με μια πραγματική συζήτηση είναι πιθανότερο να ανοιχτεί από τον χρήστη.

Το malware παραμένει ενεργό μετά την επανεκκίνηση
Μόλις εκτελεστεί το κακόβουλο αρχείο, εμφανίζεται στην οθόνη περιεχόμενο που μοιάζει νόμιμο, ενώ στο παρασκήνιο εγκαθίσταται το CHOSEN BRICK.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το malware χρησιμοποιεί το Windows Registry Run key για να διατηρεί την παρουσία του. Με αυτόν τον τρόπο μπορεί να εκκινεί ξανά κάθε φορά που ο χρήστης συνδέεται στον υπολογιστή, ακόμη και μετά από επανεκκίνηση.
Παράλληλα, έχει παρατηρηθεί προσπάθεια προσθήκης εξαιρέσεων στο Microsoft Defender, ώστε συγκεκριμένα αρχεία και φάκελοι να μην ελέγχονται από το ενσωματωμένο antivirus.
Κάθε μολυσμένος υπολογιστής συνδέεται με διαφορετικό Telegram bot, πρακτική που επιτρέπει στους χειριστές να διαχωρίζουν τις δραστηριότητες κάθε θύματος.
Δείτε επίσης: TELESHIM: Malware εκμεταλλεύεται το Telegram για C2
Δεν περιορίζεται στην απλή κλοπή δεδομένων
Οι διαθέσιμες εντολές επιτρέπουν την αναζήτηση ενεργών διεργασιών και πληροφοριών συστήματος, τη λήψη screenshots, την ενεργοποίηση μικροφώνου και τη συλλογή δεδομένων από υπηρεσίες επικοινωνίας. Το malware μπορεί επίσης να διαγράψει αρχεία ή να κατεβάσει επιπλέον κακόβουλο λογισμικό.
Οι υπηρεσίες σημειώνουν ότι μέχρι σήμερα δεν έχει παρατηρηθεί αυτόματη πλευρική εξάπλωση σε δίκτυα. Ωστόσο, η δυνατότητα λήψης πρόσθετων payloads σημαίνει ότι μια αρχική μόλυνση μπορεί να εξελιχθεί ανάλογα με τις εντολές του επιτιθέμενου.
Για την εξαγωγή δεδομένων χρησιμοποιούνται το Telegram και υπηρεσίες cloud storage, ενώ νεότερες εκδόσεις αξιοποιούν proxies για να αποκρύπτουν καλύτερα την επικοινωνία.
Πώς μπορούν να εντοπιστούν ενδείξεις μόλυνσης
Οι ερευνητές έχουν δημοσιοποιήσει συγκεκριμένα Indicators of Compromise (IoCs) που μπορούν να αξιοποιηθούν από διαχειριστές συστημάτων. Μεταξύ αυτών περιλαμβάνονται εγγραφές στο Registry Run key με ονόματα όπως SMQDService και winappx, αλλά και ύποπτοι φάκελοι με ασυνήθιστη διαδρομή, όπως ένας κατάλογος που περιλαμβάνει κενό διάστημα μετά το «Windows».
Ενδείξεις μπορούν επίσης να εμφανιστούν στην κίνηση δικτύου. Απρόσμενες συνδέσεις προς υπηρεσίες όπως api.telegram.org, vultrobjects.com, storjshare.io, backblazeb2.com, iproyal.com και lightningproxies.net αξίζουν διερεύνηση όταν δεν δικαιολογούνται από τη φυσιολογική δραστηριότητα ενός συστήματος.
Οι συγκεκριμένες ενδείξεις, ωστόσο, δεν πρέπει να αντιμετωπίζονται ως πλήρης λίστα, καθώς τα ονόματα αρχείων, οι φάκελοι και άλλες παράμετροι μπορούν να αλλάξουν.

Τι πρέπει να κάνουν χρήστες και επιχειρήσεις
Οι υπηρεσίες κυβερνοασφάλειας συνιστούν στους χρήστες να μην ανοίγουν απρόσμενα αρχεία ή λογισμικό που αποστέλλεται μέσω μηνυμάτων, ακόμη και όταν ο αποστολέας φαίνεται γνωστός. Η λήψη προγραμμάτων θα πρέπει να γίνεται από τις επίσημες ιστοσελίδες ή αξιόπιστα app stores.
Εξίσου σημαντικές είναι οι αυτόματες ενημερώσεις του λειτουργικού συστήματος και των εφαρμογών, η ενεργοποίηση και ενημέρωση antivirus και η προσοχή στις προειδοποιήσεις του Windows SmartScreen.
Δείτε επίσης: Ιρανοί hackers διανέμουν το DCHSpy spyware μέσω ψεύτικων VPN apps
Για τις επιχειρήσεις, οι συστάσεις περιλαμβάνουν phishing-resistant MFA, application allowlisting, διαχείριση συσκευών, endpoint monitoring και έλεγχο των logs για γνωστές ενδείξεις παραβίασης.
Σε περίπτωση υποψίας μόλυνσης, δεν αρκεί η απλή διαγραφή ενός ύποπτου αρχείου. Απαιτείται έλεγχος του συστήματος από το αρμόδιο τμήμα IT ή ειδικούς κυβερνοασφάλειας, καθώς πρέπει να διερευνηθεί εάν ο επιτιθέμενος απέκτησε πρόσβαση σε λογαριασμούς, δεδομένα ή πρόσθετα συστήματα.
Η νέα προειδοποίηση δείχνει για ακόμη μία φορά ότι οι επιθέσεις κατασκοπείας δεν βασίζονται πάντα σε θεαματικές τεχνικές. Ένα πειστικό μήνυμα, ένα φαινομενικά νόμιμο αρχείο και ένα εργαλείο επικοινωνίας που χρησιμοποιείται καθημερινά μπορούν να αποτελέσουν την αφετηρία μιας σοβαρής παραβίασης. Στην περίπτωση του CHOSEN BRICK, η τεχνική πολυπλοκότητα του malware συνδυάζεται με στοχευμένη κοινωνική μηχανική, δημιουργώντας μια απειλή που αφορά ιδιαίτερα πρόσωπα υψηλού ενδιαφέροντος αλλά και κάθε χρήστη Windows που μπορεί να αποτελέσει στόχο.
