政府機関は、イラン関連組織がCHOSEN BRICKというWindowsマルウェアを使い、世界中の反体制派、活動家、ジャーナリストを標的にしていると警告した。各機関が確認した標的は、米国、英国、オランダにいる個人に集中していたため、3か国のサイバーセキュリティ機関は米国連邦捜査局(FBI)と協力し、共同警告を発表した。
身近なアプリケーションを装うソーシャルエンジニアリング
攻撃は通常、信頼できる連絡先やテクニカルサポート担当者を装ったWhatsAppまたはTelegramのメッセージから始まる。攻撃者は被害者に、正規のアプリケーションに見える悪意のあるファイルを開かせようとする。その中にはPictory、RunwayML、Norton Antivirus、Telegram、Adobe Flash Player、KeePassが含まれる。一部のケースでは、医療サービスに関連する口実も使われた。
メッセージは、組織のデバイスに課されたセキュリティ制限を回避しようとして、個人の端末でファイルを実行するよう求めることがある。ファイルを開くと、プロセスは餌として使われたアプリケーションやサービスに対応しているように見えるインターフェースを表示する一方、バックグラウンドでCHOSEN BRICKをインストールする。マルウェアはWindowsレジストリのRunキーを使用し、端末の再起動後も実行を継続できるようにする。
広範なデータ収集および端末制御機能
CHOSEN BRICKは、システム情報を収集し、実行中のプロセスを一覧化できるほか、スクリーンショットの撮影やマイクを通じた音声録音も可能である。また、ブラウザーに保存されたメールの内容、TelegramおよびWhatsAppのデータを窃取し、追加のペイロードをC:\Windows\SysWOW64パスにダウンロードできる。
その機能はスパイ活動に限られない。コマンドによってファイルを削除できるだけでなく、ホストシステム全体を消去することも可能である。マルウェアは被害者の識別子に結び付けられた固有のTelegramボットと通信し、それをコマンドアンドコントロール(C2)チャネルとして機能させる。さらに新しいサンプルでは、通信経路を隠すためにSOCKS5プロキシを使用していることも確認された。
データ抽出の経路と調査指標
窃取されたデータはTelegramまたはクラウドストレージサービスを通じて送信される。その中にはVultrObjectsとStorjShareが含まれる。各機関は、Telegram API、Backblaze B2、VultrObjects、StorjShareに加え、IPRoyalおよびLightningProxiesとの予期しない通信を調査する必要があると指摘した。
ガイダンスは、Registry Runエントリを調査して見慣れない項目を探し、共同警告に記載された侵害指標を使ってログを確認することを推奨している。
なぜこのニュースが重要なのか?
このキャンペーンの危険性はデータ窃取だけにあるのではない。窃取された情報が、イランを支持するリークサイトに掲載されることがあり、侵害が嫌がらせの手段となって、イラン国外にいる反体制派への物理的な危険を高める可能性がある。各機関によれば、サイバー活動は、イラン当局が脅威とみなす人物の弾圧を支援するために利用されている可能性が高い。また、イランの情報機関が一部のケースで国外の人物の拉致や殺害作戦を計画していたことにも言及している。
実際、この警告は、アプリケーションの名称や外観だけではファイルの安全性を判断するのに十分ではないことを示している。特に、実行を促すメッセージが個人的なメッセージングチャネルから届いた場合はなおさらである。インフラストラクチャーの詳細と侵害指標は政府のガイダンスに記載された内容に依存するため、実際のインシデントを調査するチームにとっては原文の確認が不可欠である。