Cybersicherheit

Warnung vor der CHOSEN BRICK-Malware, die Dissidenten und Journalisten weltweit ins Visier nimmt

Regierungsbehörden warnen vor einer mit iranischen Akteuren verbundenen Spionagekampagne, die eine Windows-Malware namens CHOSEN BRICK verwendet, um E-Mails sowie Telegram- und WhatsApp-Daten zu stehlen, Bilder aufzunehmen und Audio aufzuzeichnen. Die Kampagne stützt sich auf gefälschte Nachrichten und Schadsoftware, die sich als bekannte Anwendungen tarnt, und nutzt Telegram sowie Cloud-Speicherdienste zur Kommunikation und Datenexfiltration.

2026-09-16
3 Min. Lesezeit
3 Aufrufe
فريق تحرير certi.news
Warnung vor der CHOSEN BRICK-Malware, die Dissidenten und Journalisten weltweit ins Visier nimmt

Regierungsbehörden haben davor gewarnt, dass mit dem Iran verbundene Akteure eine schädliche Windows-Malware namens CHOSEN BRICK einsetzen, um Dissidenten, Aktivisten und Journalisten weltweit ins Visier zu nehmen. Die von den Behörden beobachteten Ziele befanden sich in den Vereinigten Staaten, im Vereinigten Königreich und in den Niederlanden. Dies veranlasste die Cybersicherheitsbehörden der drei Länder gemeinsam mit dem US-amerikanischen Federal Bureau of Investigation, eine gemeinsame Warnung herauszugeben.

Social Engineering unter dem Deckmantel vertrauter Anwendungen

Die Angriffe beginnen gewöhnlich mit Nachrichten über WhatsApp oder Telegram, die sich als vertrauenswürdiger Kontakt oder Mitarbeiter des technischen Supports ausgeben. Die Angreifer versuchen, das Opfer dazu zu bringen, Schadsoftware zu öffnen, die wie legitime Anwendungen aussieht, darunter Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player und KeePass. In einigen Fällen nutzte die Kampagne Vorwände im Zusammenhang mit medizinischen Dienstleistungen.

Die Nachrichten fordern mitunter dazu auf, die Dateien auf einem persönlichen Gerät auszuführen, um die auf Unternehmensgeräten geltenden Sicherheitsbeschränkungen zu umgehen. Nach dem Öffnen der Datei zeigt der Prozess eine Oberfläche, die mit der in der Täuschung verwendeten Anwendung oder dem entsprechenden Dienst kompatibel zu sein scheint, während CHOSEN BRICK im Hintergrund installiert wird. Die Malware verwendet Run-Schlüssel in der Windows-Registrierung, um sicherzustellen, dass sie nach einem Neustart des Geräts weiter ausgeführt wird.

Umfangreiche Fähigkeiten zur Datensammlung und Gerätekontrolle

CHOSEN BRICK kann Systeminformationen sammeln und laufende Prozesse auflisten sowie Bildschirmaufnahmen erstellen und über das Mikrofon Audio aufzeichnen. Außerdem kann sie E-Mail-Inhalte sowie im Browser gespeicherte Telegram- und WhatsApp-Daten stehlen und zusätzliche Nutzlasten in den Pfad C:\Windows\SysWOW64 herunterladen.

Ihre Funktionen beschränken sich nicht auf Spionage; Befehle ermöglichen das Löschen von Dateien und sogar das vollständige Löschen des Wirtssystems. Die Malware verbindet sich mit einem eindeutigen Telegram-Bot, der mit einer Opferkennung verknüpft ist und als Befehls- und Kontrollkanal dient. Neuere Samples zeigten zudem die Verwendung von SOCKS5-Proxys, um den Kommunikationspfad zu verschleiern.

Datenexfiltrationskanäle und Prüfhinweise

Die gestohlenen Daten werden über Telegram oder Cloud-Speicherdienste versendet, darunter VultrObjects und StorjShare. Die Behörden betonten, dass unerwartete Verbindungen zur Telegram API, zu Backblaze B2, VultrObjects und StorjShare sowie zu IPRoyal und LightningProxies untersucht werden sollten.

Die Leitlinien empfehlen, Registry-Run-Einträge auf ungewöhnliche Elemente zu prüfen und die Protokolle anhand der in der gemeinsamen Warnung enthaltenen Kompromittierungsindikatoren zu überprüfen.

Warum ist diese Nachricht wichtig?

Die Gefahr der Kampagne besteht nicht nur im Datendiebstahl. Die gestohlenen Informationen können mitunter auf iranfreundlichen Leak-Seiten veröffentlicht werden, wodurch der Angriff zu einem Instrument der Schikane wird, das die materiellen Risiken für außerhalb des Iran lebende Dissidenten erhöhen kann. Die Behörden erklären, dass die Cyberaktivitäten wahrscheinlich dazu dienen, die Unterdrückung von Personen zu unterstützen, die von den iranischen Behörden als Bedrohung betrachtet werden. Dabei weisen sie darauf hin, dass iranische Nachrichtendienste in einigen Fällen die Entführung oder tödliche Operationen gegen Personen außerhalb des Landes planten.

In der Praxis verdeutlicht die Warnung, dass der Name oder das Erscheinungsbild einer Anwendung nicht ausreicht, um die Sicherheit einer Datei zu beurteilen, insbesondere wenn die Aufforderung zu ihrer Ausführung über einen persönlichen Messaging-Kanal erfolgt. Die Einzelheiten zur Infrastruktur und die Kompromittierungsindikatoren bleiben an die Angaben in der behördlichen Leitlinie gebunden, weshalb eine Prüfung der Originalfassung für Teams, die einen tatsächlichen Vorfall untersuchen, unerlässlich ist.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen