Regierungsbehörden haben davor gewarnt, dass mit dem Iran verbundene Akteure eine schädliche Windows-Malware namens CHOSEN BRICK einsetzen, um Dissidenten, Aktivisten und Journalisten weltweit ins Visier zu nehmen. Die von den Behörden beobachteten Ziele befanden sich in den Vereinigten Staaten, im Vereinigten Königreich und in den Niederlanden. Dies veranlasste die Cybersicherheitsbehörden der drei Länder gemeinsam mit dem US-amerikanischen Federal Bureau of Investigation, eine gemeinsame Warnung herauszugeben.
Social Engineering unter dem Deckmantel vertrauter Anwendungen
Die Angriffe beginnen gewöhnlich mit Nachrichten über WhatsApp oder Telegram, die sich als vertrauenswürdiger Kontakt oder Mitarbeiter des technischen Supports ausgeben. Die Angreifer versuchen, das Opfer dazu zu bringen, Schadsoftware zu öffnen, die wie legitime Anwendungen aussieht, darunter Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player und KeePass. In einigen Fällen nutzte die Kampagne Vorwände im Zusammenhang mit medizinischen Dienstleistungen.
Die Nachrichten fordern mitunter dazu auf, die Dateien auf einem persönlichen Gerät auszuführen, um die auf Unternehmensgeräten geltenden Sicherheitsbeschränkungen zu umgehen. Nach dem Öffnen der Datei zeigt der Prozess eine Oberfläche, die mit der in der Täuschung verwendeten Anwendung oder dem entsprechenden Dienst kompatibel zu sein scheint, während CHOSEN BRICK im Hintergrund installiert wird. Die Malware verwendet Run-Schlüssel in der Windows-Registrierung, um sicherzustellen, dass sie nach einem Neustart des Geräts weiter ausgeführt wird.
Umfangreiche Fähigkeiten zur Datensammlung und Gerätekontrolle
CHOSEN BRICK kann Systeminformationen sammeln und laufende Prozesse auflisten sowie Bildschirmaufnahmen erstellen und über das Mikrofon Audio aufzeichnen. Außerdem kann sie E-Mail-Inhalte sowie im Browser gespeicherte Telegram- und WhatsApp-Daten stehlen und zusätzliche Nutzlasten in den Pfad C:\Windows\SysWOW64 herunterladen.
Ihre Funktionen beschränken sich nicht auf Spionage; Befehle ermöglichen das Löschen von Dateien und sogar das vollständige Löschen des Wirtssystems. Die Malware verbindet sich mit einem eindeutigen Telegram-Bot, der mit einer Opferkennung verknüpft ist und als Befehls- und Kontrollkanal dient. Neuere Samples zeigten zudem die Verwendung von SOCKS5-Proxys, um den Kommunikationspfad zu verschleiern.
Datenexfiltrationskanäle und Prüfhinweise
Die gestohlenen Daten werden über Telegram oder Cloud-Speicherdienste versendet, darunter VultrObjects und StorjShare. Die Behörden betonten, dass unerwartete Verbindungen zur Telegram API, zu Backblaze B2, VultrObjects und StorjShare sowie zu IPRoyal und LightningProxies untersucht werden sollten.
Die Leitlinien empfehlen, Registry-Run-Einträge auf ungewöhnliche Elemente zu prüfen und die Protokolle anhand der in der gemeinsamen Warnung enthaltenen Kompromittierungsindikatoren zu überprüfen.
Warum ist diese Nachricht wichtig?
Die Gefahr der Kampagne besteht nicht nur im Datendiebstahl. Die gestohlenen Informationen können mitunter auf iranfreundlichen Leak-Seiten veröffentlicht werden, wodurch der Angriff zu einem Instrument der Schikane wird, das die materiellen Risiken für außerhalb des Iran lebende Dissidenten erhöhen kann. Die Behörden erklären, dass die Cyberaktivitäten wahrscheinlich dazu dienen, die Unterdrückung von Personen zu unterstützen, die von den iranischen Behörden als Bedrohung betrachtet werden. Dabei weisen sie darauf hin, dass iranische Nachrichtendienste in einigen Fällen die Entführung oder tödliche Operationen gegen Personen außerhalb des Landes planten.
In der Praxis verdeutlicht die Warnung, dass der Name oder das Erscheinungsbild einer Anwendung nicht ausreicht, um die Sicherheit einer Datei zu beurteilen, insbesondere wenn die Aufforderung zu ihrer Ausführung über einen persönlichen Messaging-Kanal erfolgt. Die Einzelheiten zur Infrastruktur und die Kompromittierungsindikatoren bleiben an die Angaben in der behördlichen Leitlinie gebunden, weshalb eine Prüfung der Originalfassung für Teams, die einen tatsächlichen Vorfall untersuchen, unerlässlich ist.