Estados Unidos, Reino Unido e Holanda emitiram na terça-feira (15) um alerta conjunto sobre o uso do spyware CHOSEN BRICK em campanhas atribuídas a agentes cibernéticos ligados ao Estado iraniano. Segundo os órgãos, as ações tiveram como alvo dissidentes, ativistas e jornalistas.
O Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) afirmou que os ataques buscaram obter e-mails, mensagens e outros dados confidenciais. Para isso, os responsáveis teriam recorrido a campanhas de spear-phishing em aplicativos como WhatsApp e Telegram.
Alerta atribui campanha ao Irã
O NCSC, o FBI e o serviço de inteligência holandês AIVD declararam que o Irã “quase certamente” usa operações cibernéticas para ajudar a reprimir pessoas consideradas ameaças pelo país.
A atribuição apresentada no alerta se refere a agentes ligados ao Estado iraniano. Além disso, o FBI associou o uso do malware ao Ministério da Inteligência e Segurança do Irã, conhecido pela sigla MOIS.
Paul Chichester, diretor de Operações do NCSC, afirmou que a campanha expõe o uso da vigilância digital contra críticos do regime iraniano. A embaixada do Irã em Londres não respondeu imediatamente a um pedido de comentário citado no material.
Spyware amplia coleta de dados
De acordo com o alerta, o CHOSEN BRICK pode acessar informações armazenadas nos aparelhos comprometidos e em contas associadas às vítimas.
O malware pode coletar dados de contatos, e-mails e redes sociais, além de capturar a tela e acessar o microfone do dispositivo. O NCSC também disse que informações pessoais de algumas vítimas apareceram depois em sites de vazamento pró-Irã.
O quadro abaixo reúne as capacidades atribuídas ao programa de espionagem pelos órgãos de segurança envolvidos no alerta.
| Capacidades atribuídas ao CHOSEN BRICK | |
|---|---|
| Tipo de dado ou recurso | Ação atribuída ao malware |
| Lista de contatos | Coleta informações |
| E-mails | Coleta informações |
| Contas de redes sociais | Coleta informações |
| Tela do dispositivo | Captura conteúdo |
| Microfone | Permite acesso |
Fonte: NCSC
Mensagens simulam contatos confiáveis
Segundo o NCSC, os atacantes se passavam com frequência por contatos confiáveis em aplicativos de mensagens. A abordagem era adaptada individualmente a cada alvo, conforme o órgão britânico.
Em alguns casos, os responsáveis pelos ataques usaram documentos falsos para induzir as vítimas a baixar o spyware. Entre os arquivos mencionados pelo NCSC estão resultados falsificados de exames de ressonância magnética.
Essa estratégia combina engenharia social e programas de vigilância. Assim, a instalação do malware dependeria da interação da pessoa abordada com os arquivos ou mensagens enviados pelos criminosos, segundo a descrição do alerta.
FBI relaciona ação ao MOIS
Em seu alerta, o FBI disse que o MOIS usava o malware para coletar informações, promover vazamentos de dados e prejudicar a reputação dos alvos pretendidos.
O aviso norte-americano atualiza uma comunicação de março de 2026 sobre supostos esforços do ministério iraniano para obter dados de alvos. Conforme o FBI, essas informações foram posteriormente publicadas por um hacker identificado como Handala Hack.
Desde o início da guerra com o Irã, o grupo Handala atacou empresas e pessoas nos Estados Unidos, segundo o material. Os episódios citados incluem um ataque contra a fornecedora de suprimentos e serviços médicos Stryker e o vazamento de e-mails pessoais do diretor do FBI, Kash Patel, ambos em março.


