KURZMELDUNG · INTERNATIONAL; BESTÄTIGTE ZIELRÄUME UMFASSEN GROSSBRITANNIEN, USA UND NIEDERLANDE. KEIN VERÖFFENTLICHTER NACHWEIS FÜR KONKRETE ZIELE IN ÖSTERREICH, DEUTSCHLAND ODER DER SCHWEIZ.
Eine Datei sieht wie ein MRT-Befund aus. Die Nachricht kommt womöglich von einem bekannten Kontakt, und wenn der Arbeitslaptop den Anhang blockiert, soll er auf dem Privatgerät geöffnet werden. Vor dieser gezielten Angriffsmethode warnen NCSC, FBI und AIVD seit dem 15. September 2026.
Das britische National Cyber Security Centre, das US-amerikanische FBI und der niederländische Nachrichtendienst AIVD schreiben die Schadsoftwarefamilie Chosen Brick iranischen staatlichen Cyberakteuren zu. Die dokumentierten Angriffe richten sich vor allem gegen iranische Dissident:innen, Aktivist:innen, oppositionelle Organisationen und Journalist:innen. Bestätigte Zielräume sind Großbritannien, die USA und die Niederlande.
Die Angreifer recherchieren ihre Zielpersonen und geben sich als bekannte Kontakte oder technischer Support aus. Teilweise bauen sie über WhatsApp, Telegram oder Instagram längere Gespräche auf. Schadprogramme erschienen als angebliche Installationsdateien für Telegram, Norton, KeePass, RunwayML oder Pictory – und als vermeintliche medizinische Unterlagen.
Nach der Installation kann Chosen Brick Bildschirmbilder, Mikrofonton und E-Mails erfassen. Die Software kann auch auf WhatsApp- und Telegram-Daten zugreifen, die im Browser gespeichert sind. Gestohlene Informationen tauchten in einzelnen Fällen auf pro-iranischen Leak-Seiten auf. Das FBI beschreibt zudem die verwandte Schadsoftware Heavygram und eine Steuerung über Telegram.

Besonders auffällig ist der Wechsel auf private Geräte. Blockiert die Sicherheitssoftware eines Unternehmens eine Datei, stellen die Täter das Hindernis als technisches Problem dar und bitten um einen Versuch am privaten Windows-PC. Damit umgehen sie bewusst die besser geschützte Arbeitsumgebung.
Einen veröffentlichten Nachweis für Betroffene in Österreich, Deutschland oder der Schweiz gibt es bisher nicht. Der Fall zeigt dennoch ein wiederkehrendes Muster gezielter Angriffe: Nicht die Datei muss überzeugend aussehen, sondern die Geschichte rundherum. Ein vertrauter Absender oder ein plausibles medizinisches Dokument ist deshalb noch kein Echtheitsbeweis.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
