Des agences gouvernementales ont averti que des acteurs liés à l’Iran utilisaient un logiciel Windows malveillant nommé CHOSEN BRICK pour cibler des dissidents, des militants et des journalistes dans le monde entier. Les cibles identifiées par les agences se trouvaient principalement aux États-Unis, au Royaume-Uni et aux Pays-Bas, ce qui a conduit les services de cybersécurité des trois pays, en coopération avec le Federal Bureau of Investigation américain, à publier une alerte conjointe.
Ingénierie sociale dissimulée derrière des applications familières
Les attaques commencent généralement par des messages envoyés via WhatsApp ou Telegram, usurpant l’identité d’un contact de confiance ou d’un technicien du support. Les attaquants tentent de convaincre la victime d’ouvrir des fichiers malveillants qui semblent être des applications légitimes, notamment Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player et KeePass. Dans certains cas, la campagne a utilisé des prétextes liés aux services médicaux.
Les messages demandent parfois d’exécuter les fichiers sur un appareil personnel, afin de tenter de contourner les restrictions de sécurité imposées aux appareils des organisations. Après l’ouverture du fichier, le processus affiche une interface semblant correspondre à l’application ou au service utilisé comme leurre, tandis que CHOSEN BRICK est installé en arrière-plan. Le logiciel utilise des clés Run dans le registre Windows afin d’assurer sa persistance après le redémarrage de l’appareil.
Vastes capacités de collecte de données et de contrôle de l’appareil
CHOSEN BRICK peut recueillir des informations sur le système et répertorier les processus en cours d’exécution, ainsi que prendre des captures d’écran et enregistrer le son au moyen du microphone. Il peut également voler le contenu des courriels et les données de Telegram et WhatsApp stockées dans le navigateur, et télécharger des charges utiles supplémentaires vers le chemin C:\Windows\SysWOW64.
Ses fonctions ne se limitent pas à l’espionnage : les commandes permettent de supprimer des fichiers, voire d’effacer entièrement le système hôte. Le logiciel se connecte à un bot Telegram unique associé à l’identifiant de la victime, qui sert de canal de commande et de contrôle. Des échantillons plus récents ont également montré l’utilisation de relais SOCKS5 pour dissimuler le chemin des communications.
Canaux d’exfiltration des données et indicateurs à examiner
Les données volées sont envoyées via Telegram ou des services de stockage en nuage, notamment VultrObjects et StorjShare. Les agences ont indiqué qu’il était nécessaire d’enquêter sur les communications inattendues avec l’API de Telegram, Backblaze B2, VultrObjects et StorjShare, ainsi qu’avec IPRoyal et LightningProxies.
Les recommandations préconisent d’examiner les entrées Registry Run à la recherche d’éléments inhabituels et de vérifier les journaux à l’aide des indicateurs de compromission figurant dans l’alerte conjointe.
Pourquoi cette information est-elle importante ?
La gravité de la campagne ne réside pas uniquement dans le vol de données : les informations dérobées peuvent parfois se retrouver sur des sites de divulgation favorables à l’Iran, transformant ainsi la compromission en un outil de harcèlement susceptible d’accroître les risques physiques pour les dissidents se trouvant hors d’Iran. Les agences affirment que l’activité cybernétique sert probablement à soutenir la répression de personnes considérées par les autorités iraniennes comme une menace, en indiquant que les services de renseignement iraniens ont, dans certains cas, planifié l’enlèvement ou l’exécution d’opérations meurtrières contre des personnes à l’étranger.
Concrètement, l’alerte montre que le nom ou l’apparence d’une application ne suffit pas à déterminer la sécurité d’un fichier, en particulier lorsque l’invitation à l’exécuter provient d’un canal de messagerie personnel. Quant aux détails de l’infrastructure et aux indicateurs de compromission, ils restent liés aux éléments figurant dans les recommandations gouvernementales, ce qui rend indispensable la consultation de la version originale pour les équipes enquêtant sur un incident réel.