Государственные учреждения предупредили об использовании связанными с Ираном структурами вредоносной программы для Windows под названием CHOSEN BRICK для атак на диссидентов, активистов и журналистов по всему миру. Среди выявленных учреждениями целей были люди в США, Великобритании и Нидерландах, что побудило органы кибербезопасности трех стран совместно с американским Федеральным бюро расследований выпустить совместное предупреждение.
Социальная инженерия под прикрытием знакомых приложений
Атаки обычно начинаются с сообщений в WhatsApp или Telegram, отправленных от имени доверенного контакта или сотрудника технической поддержки. Злоумышленники пытаются убедить жертву открыть вредоносные файлы, которые выглядят как легитимные приложения, включая Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player и KeePass. В некоторых случаях кампания использовала предлоги, связанные с медицинскими услугами.
Иногда в сообщениях просят запустить файлы на личном устройстве, пытаясь обойти ограничения безопасности, установленные на устройствах организаций. После открытия файла процесс отображает интерфейс, который выглядит соответствующим приложению или сервису, использованному в приманке, тогда как CHOSEN BRICK устанавливается в фоновом режиме. Для обеспечения запуска после перезагрузки устройства программа использует ключи Run в реестре Windows.
Широкие возможности сбора данных и контроля устройства
CHOSEN BRICK может собирать сведения о системе и перечислять запущенные процессы, а также делать снимки экрана и записывать звук через микрофон. Она также способна красть содержимое электронной почты и данные Telegram и WhatsApp, хранящиеся в браузере, и загружать дополнительные полезные нагрузки в путь C:\Windows\SysWOW64.
Её функции не ограничиваются шпионажем: команды позволяют удалять файлы и даже полностью стирать систему-хост. Программа подключается к уникальному Telegram-боту, связанному с идентификатором жертвы, который служит каналом командования и управления. Более новые образцы также продемонстрировали использование прокси SOCKS5 для сокрытия маршрута соединений.
Каналы извлечения данных и индикаторы для проверки
Украденные данные отправляются через Telegram или облачные сервисы хранения, включая VultrObjects и StorjShare. Учреждения указали на необходимость расследовать неожиданные соединения с Telegram API, Backblaze B2, VultrObjects и StorjShare, а также с IPRoyal и LightningProxies.
В рекомендациях предлагается проверять записи Registry Run на наличие незнакомых элементов и анализировать журналы с использованием индикаторов компрометации, приведённых в совместном предупреждении.
Почему эта новость важна?
Опасность кампании заключается не только в краже данных: украденная информация иногда может оказаться на сайтах утечек, поддерживающих Иран, превращая взлом в инструмент преследования, который способен увеличить физические риски для диссидентов, находящихся за пределами Ирана. По словам учреждений, киберактивность, вероятно, используется для поддержки репрессий против людей, которых иранские власти считают угрозой; при этом отмечается, что в некоторых случаях иранские разведывательные службы планировали похищение или убийство людей за пределами страны.
На практике предупреждение показывает, что полагаться на название или внешний вид приложения недостаточно для оценки безопасности файла, особенно когда предложение запустить его поступает через личный канал обмена сообщениями. Детали инфраструктуры и индикаторы компрометации связаны с информацией, содержащейся в правительственных рекомендациях, поэтому группам, расследующим реальный инцидент, необходимо ознакомиться с оригинальной версией.