НАновости Новости Израиля Nikk.Agency

15 сентября 2026 Британия, США и Нидерланды раскрыли подробности иранской операции против людей, которых власти Исламской Республики считают опасными для режима. Среди целей — диссиденты, политические активисты и журналисты, живущие не только в Иране. Их компьютеры заражали шпионским ПО CHOSEN BRICK, после чего оператор получал доступ к переписке, снимкам экрана, микрофону и другим данным, позволяющим довольно подробно восстановить повседневную жизнь человека.

Автор — Антон Пшедынский

Публичное предупреждение выпустили британский National Cyber Security Centre, американское FBI и нидерландская AIVD. Британцы говорят об иранских государственных кибероператорах, а FBI связывает кампанию с Министерством разведки и национальной безопасности Ирана — MOIS. В опубликованной 15 сентября атрибуции нет ни российских спецслужб, ни российских разработчиков, ни вывода о российском происхождении CHOSEN BRICK. Это первое, что приходится зафиксировать, прежде чем искать российский след дальше.

И всё же дальше россия появляется. Причём не один раз и не в виде анонимного телеграм-намёка: российские технологии наблюдения уже попадали к иранским государственным структурам, сотрудничество спецслужб закреплено договором, а в 2026 году украинская разведка сообщала уже о взаимодействии российских и иранских кибергрупп вокруг атак на Израиль. Этого недостаточно, чтобы переписать атрибуцию FBI. Но достаточно, чтобы внимательно посмотреть, какую систему Тегеран строил вокруг такого инструмента.

Сначала с человеком знакомятся

CHOSEN BRICK рассчитан не на массовую рассылку по принципу «кто-нибудь да нажмёт». Перед атакой операторы изучают конкретную жертву, её интересы, работу и окружение, а затем выходят на связь через мессенджеры. Они могут представиться знакомым человеком или сотрудником технической поддержки, некоторое время нормально разговаривать и лишь потом прислать файл, который выглядит вполне уместно именно в этой беседе.

Приманки были разные, иногда почти издевательски бытовые. NCSC обнаружил файлы, которые выдавали себя за Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass, а в одном из сценариев человеку прислали якобы результаты МРТ. Если рабочий компьютер не позволял открыть файл, жертву пытались убедить перейти на домашний — там корпоративная защита уже не мешала.

После запуска пользователь видел правдоподобное окно программы или документа, а за ним уже начиналась другая жизнь компьютера. В наблюдавшихся британцами случаях заражались Windows-устройства; вредонос закреплялся в автозагрузке, переживал перезагрузку и мог добавлять собственные каталоги в исключения Microsoft Defender. Для управления использовались Telegram-боты, причём отдельной жертве мог назначаться собственный Bot ID — довольно аккуратный способ не засветить соседние операции при провале одной.

Дальше возможности уже мало похожи на обычную кражу пароля. CHOSEN BRICK умеет делать скриншоты, включать микрофон, забирать электронную почту, данные Telegram и WhatsApp из браузера, скачивать дополнительные файлы и удалять информацию. В одном из исследованных вариантов присутствовала даже функция уничтожения данных на компьютере.

Зачем спецслужбе ваши скриншоты и микрофон

Тут и находится неприятная часть этой истории. Если оператор неделями получает изображения экрана, сообщения, контакты и звук с микрофона, ему необязательно искать какой-то один страшно секретный документ. Постепенно складывается другое: кто ваши друзья, где вы бываете, с кем встречаетесь, когда работаете, кому доверяете и в какое время обычно оказываетесь дома.

NCSC прямо пишет о возможности определить контакты, местонахождение и pattern of life, то есть обычный ритм жизни человека. Британская служба отдельно напоминает, что иранские разведструктуры ранее готовили за пределами Ирана похищения и смертоносные операции против людей, которых считали врагами режима. Поэтому публикация персональных данных некоторых заражённых на проиранских ресурсах выглядит уже не просто как интернет-травля: она способна повысить физический риск для жертвы.

Именно здесь кибершпионаж перестаёт быть скучной темой для системных администраторов. Когда государство знает, где человек живёт, с кем общается и как проходит его день, дальнейшее давление уже может происходить вообще без компьютера.

У FBI другое название — HEAVYGRAM, и тут есть важная разница в датах

Одновременно с британским предупреждением FBI выпустило 55-страничный технический отчёт. В нём исследованное вредоносное ПО называется HEAVYGRAM, а NCSC прямо даёт на этот документ ссылку как на дополнительный технический анализ нынешней кампании. FBI исследовало семь образцов и связывает их применение с операторами MOIS.

Здесь нельзя незаметно склеить две даты. NCSC сообщает, что семейство CHOSEN BRICK применяется против людей по всему миру как минимум с 2025 года. FBI, со своей стороны, пишет, что исследованные им варианты HEAVYGRAM использовались иранскими операторами ещё с осени 2023 года. То есть техническая линия уходит глубже, однако утверждать на основании этого, что именно CHOSEN BRICK под нынешним названием работал уже в 2023-м, мы не можем.

Отчёт FBI зато хорошо показывает, что перед нами не одноразовая поделка. Среди изученных образцов есть поддельный установщик Pictory Premium и программа, изображавшая Telegram Authenticator; часть компонентов написана на Delphi, другие используют Python, PyInstaller и Visual C++. В декомпилированных образцах FBI обнаружило одинаковые имена переменных, что, по оценке бюро, может указывать на одного автора либо общую кодовую основу.

Российского отпечатка в этой технической части FBI не показывает. Ни Turla, ни российский сервер, ни российская кодовая база там не названы. Вот здесь можно было бы поставить точку — если бы вокруг иранской системы наблюдения не накопилось уже довольно много других фактов.

В 2025 году разведки россии и Ирана закрепили обмен опытом на бумаге

17 января 2025 года Москва и Тегеран подписали Договор о всеобъемлющем стратегическом партнёрстве. Статья 4 сформулирована без особой дипломатической дымки: разведывательные службы и службы безопасности двух государств обмениваются информацией и опытом и повышают уровень сотрудничества. Это официальный текст договора, а не оценка западного аналитического центра.

Сам договор ничего не говорит о CHOSEN BRICK и тем более не доказывает передачу его исходного кода из Москвы в Тегеран. Но после этой статьи трудно изображать российскую и иранскую разведывательные системы совершенно отдельными мирами, которые случайно заняты похожими задачами.

Причём сотрудничество началось раньше. CSIS напоминает о соглашении 2021 года по информационной безопасности, поставках в 2022–2023 годах российских технологий цифрового наблюдения и цензуры, визитах представителей иранских государственных киберструктур в российские университеты и участии связанных с MOIS компаний в российских мероприятиях по кибербезопасности. При этом сами авторы CSIS предостерегают от другого перекоса: доказательств именно совместной разработки крупных наступательных кибервозможностей пока гораздо меньше, чем порой следует из громких заголовков.

Для автора НАновости Антона Peterchun здесь как раз проходит полезная граница. Российско-иранское сотрудничество в области наблюдения уже не предположение, а вот российское авторство нынешнего шпиона остаётся предположением без технического доказательства. Если эти две вещи смешать, расследование станет слабее, хотя внешне заголовок получится громче.

Российский FindFace уже оказался у иранского аппарата наблюдения

Весной 2026 года появился куда более предметный пример. Расследование Forbidden Stories, Le Monde, Der Spiegel, ZDF и Paper Trail Media показало, как Иран получил российскую систему распознавания лиц FindFace, разработанную NtechLab. Сделка начиналась ещё в 2019 году через иранскую Rasadco, а после последующих корпоративных преобразований технология распространялась среди государственных структур Ирана, включая Министерство разведки.

FindFace — не CHOSEN BRICK, и подменять одно другим было бы глупо. Но функции хорошо дополняются: одна система помогает искать человека по камерам и изображениям, другая залезает в его компьютер, читает сообщения и собирает окружение. Для государства, которое системно занимается поиском оппонентов, это уже не россыпь случайных IT-продуктов, а довольно понятный набор возможностей.

Вот почему НАновости — Новости Израиля | Nikk.Agency смотрят на этот сюжет одновременно из Израиля и Украины: российско-иранское сотрудничество давно перестало быть двусторонней историей Москвы и Тегерана, его последствия всплывают и в войне против Украины, и в атаках на израильскую инфраструктуру, и теперь — в инструментах охоты на людей за пределами Ирана.

Handala: здесь история уже подходит вплотную к Израилю

19 марта Минюст США сообщил об изъятии четырёх доменов, использовавшихся, по данным американского следствия, в операциях MOIS. Среди них были ресурсы Handala Hack. FBI обнаружило между сайтами общую инфраструктуру, иранские IP-диапазоны и общий набор методов: взлом, публикация украденной информации, угрозы и психологические операции.

Особенно неприятная часть касается Израиля. К 9 марта один из ресурсов Handala опубликовал имена и чувствительные персональные данные примерно 190 человек, связанных с ЦАХАЛом или правительством Израиля. Публикация сопровождалась утверждениями, что за этими людьми наблюдают и места их проживания известны; в другом сообщении Handala заявляла, что знает точное местонахождение отдельных целей.

После такого словосочетание «утечка данных» звучит слишком стерильно. Если за человеком сначала цифрово наблюдают, потом выкладывают его сведения, а вслед за этим обращаются к сторонникам режима с угрозами, линия между кибероперацией и подготовкой давления в реальном мире становится тонкой.

А Украина ещё весной говорила о российских контактах с Handala

7 апреля Reuters опубликовал содержание украинской разведывательной оценки, согласно которой россия предоставляла Ирану спутниковые данные и киберподдержку во время войны на Ближнем Востоке. В документе утверждалось, что российские и иранские группы взаимодействовали через Telegram, а среди названных участников фигурировали Handala Hack, Z-Pentest Alliance, NoName057(16) и DDoSia Project. Российские участники, согласно этой оценке, делились доступами и техническими методами, которые затем могли использоваться против израильской энергетической и другой инфраструктуры.

Здесь нужна двойная оговорка. Reuters видел сам украинский документ, но не смог независимо подтвердить все изложенные там технические выводы; Москва обвинения отвергла. Позднее CSIS тоже пришёл к выводу, что сообщения о российско-иранском киберсотрудничестве имеют реальную основу, однако доказательная база именно по тесно координируемым наступательным операциям пока остаётся тонкой.

Мы уже подробно разбирали эту историю в материале НАновости о российской разведывательной и киберпомощи Ирану. Там украинский опыт важен не для красивой параллели: россия годами отрабатывала против Украины сочетание разведки, ударов по энергетике, давления на гражданскую инфраструктуру и цифровых атак, а весной 2026 года похожие элементы начали появляться уже в сообщениях о помощи Тегерану.

Для Израиля есть и второй контекст. В июле мы рассказывали о докладе Государственного контролёра Израиля по иностранному влиянию россии и Ирана в цифровой среде. Это другой класс операций, однако уязвимость одна и та же: телефон и компьютер давно превратились в часть поля боя, даже когда человек сидит дома и вообще не считает себя участником какого-либо конфликта.

И всё-таки есть один старый эпизод, после которого российскую версию нельзя просто высмеять

В 2019 году британский NCSC вместе с американским NSA рассказал об операции Turla — группы, которую британская сторона считала связанной с россией. Turla получила доступ к иранским инструментам Neuron и Nautilus, криптографическим материалам и инфраструктуре, а затем стала использовать эти возможности уже в собственных операциях. Иранские разработчики, по оценке NCSC, почти наверняка не знали, что россияне используют их импланты.

Причём этим дело не ограничилось. Turla проникла в инфраструктуру иранской APT, забрала оттуда файлы, данные кейлоггера, сведения об активных жертвах и учётные данные. В результате российские операторы получили достаточно информации, чтобы собирать и применять варианты иранских инструментов независимо от первоначальной инфраструктуры Тегерана.

Для нынешней истории это не доказательство, а прецедент. Он показывает, что сценарий, при котором российская служба оказывается внутри иранской киберэкосистемы и пользуется её инструментами, уже происходил в реальности. Но в опубликованных 15 сентября материалах по CHOSEN BRICK и HEAVYGRAM похожего технического пересечения с Turla пока нет.

Что в итоге можно утверждать, а чего нельзя

Иранское шпионское ПО CHOSEN BRICK, технический анализ HEAVYGRAM, MOIS, Handala Hack и российско-иранское сотрудничество теперь оказались в одном большом сюжете. Однако «оказались рядом» ещё не означает «созданы одним центром». Британские, американские и нидерландские службы сегодня атрибутируют нынешнюю кампанию Ирану, и публичных оснований переписывать эту атрибуцию на россию пока нет.

Зато уже есть другие, вполне твёрдые куски. Россия поставляла Ирану технологии наблюдения; FindFace дошёл до структур режима, включая разведывательный аппарат; Москва и Тегеран официально закрепили обмен информацией и опытом между службами безопасности. Украинская разведка сообщала о взаимодействии российских групп с Handala, хотя эта часть требует дальнейшей независимой проверки, а история Turla показывает, что российские операторы раньше действительно проникали внутрь иранских киберопераций.

Поэтому вопрос «CHOSEN BRICK написали русские?» сейчас поставлен неправильно. Гораздо полезнее выяснить, какую часть современной системы слежки MOIS Иран разработал самостоятельно, какие возможности получил через российские компании и межгосударственное сотрудничество, и существует ли у нынешней операции технический слой, который пока не раскрыли NCSC, FBI и AIVD.

Ответа на последнее у нас нет. Но после FindFace, договора спецслужб, истории Handala и старого кейса Turla списывать этот вопрос как конспирологию тоже уже не получается.

❤️ Поддержать НАновости
הצהרת נגישות / Заява про доступність / Заявление о доступности / Accessibility Statement / Déclaration d’accessibilité