Agências governamentais alertaram que entidades ligadas ao Irã estão utilizando um malware para Windows chamado CHOSEN BRICK para atingir dissidentes, ativistas e jornalistas em todo o mundo. Os alvos identificados pelas agências concentravam-se em indivíduos nos Estados Unidos, no Reino Unido e nos Países Baixos, levando as autoridades de cibersegurança dos três países, em cooperação com o Federal Bureau of Investigation dos Estados Unidos, a emitir um alerta conjunto.
Engenharia social disfarçada por trás de aplicativos conhecidos
Os ataques geralmente começam com mensagens pelo WhatsApp ou Telegram que se fazem passar por um contato confiável ou por um funcionário de suporte técnico. Os atacantes tentam convencer a vítima a abrir arquivos maliciosos que parecem ser aplicativos legítimos, incluindo Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player e KeePass. Em alguns casos, a campanha utilizou pretextos relacionados a serviços médicos.
Às vezes, as mensagens solicitam que os arquivos sejam executados em um dispositivo pessoal, numa tentativa de contornar as restrições de segurança impostas aos dispositivos das instituições. Depois que o arquivo é aberto, o processo exibe uma interface que parece compatível com o aplicativo ou serviço utilizado no isco, enquanto o CHOSEN BRICK é instalado em segundo plano. O malware utiliza chaves Run no registro do Windows para garantir que continue sendo executado após a reinicialização do dispositivo.
Amplas capacidades de coleta de dados e controle do dispositivo
O CHOSEN BRICK pode coletar informações do sistema e listar os processos em execução, além de capturar imagens da tela e gravar áudio pelo microfone. Também pode roubar o conteúdo de e-mails e os dados do Telegram e do WhatsApp armazenados no navegador, além de baixar cargas adicionais para o caminho C:\Windows\SysWOW64.
Suas funções não se limitam à espionagem; os comandos permitem excluir arquivos e até apagar completamente o sistema hospedeiro. O malware se conecta a um bot exclusivo do Telegram associado a um identificador da vítima, que funciona como canal de comando e controle. Amostras mais recentes também demonstraram o uso de proxies SOCKS5 para ocultar o percurso das comunicações.
Canais de exfiltração de dados e indicadores de análise
Os dados roubados são enviados pelo Telegram ou por serviços de armazenamento em nuvem, incluindo VultrObjects e StorjShare. As agências destacaram a necessidade de investigar comunicações inesperadas com a API do Telegram, Backblaze B2, VultrObjects e StorjShare, além de IPRoyal e LightningProxies.
As orientações recomendam examinar entradas do Registry Run em busca de itens incomuns e revisar os registros utilizando os indicadores de comprometimento incluídos no alerta conjunto.
Por que esta notícia é importante?
O perigo da campanha não está apenas no roubo de dados, mas também no fato de que as informações roubadas podem acabar, às vezes, em sites de vazamento favoráveis ao Irã, transformando a invasão em uma ferramenta de assédio que pode aumentar os riscos físicos para dissidentes que se encontram fora do Irã. As agências afirmam que a atividade cibernética provavelmente é utilizada para apoiar a repressão de indivíduos considerados pelas autoridades iranianas como uma ameaça, observando que os serviços de inteligência iranianos, em alguns casos, planejaram sequestrar ou realizar operações letais contra pessoas fora do país.
Na prática, o alerta mostra que confiar no nome ou na aparência do aplicativo não é suficiente para avaliar a segurança do arquivo, especialmente quando o convite para executá-lo chega por um canal de mensagens pessoal. Quanto aos detalhes da infraestrutura e aos indicadores de comprometimento, eles permanecem vinculados ao que foi incluído na orientação governamental, tornando necessária a consulta à versão original pelas equipes que investigam um incidente real.