Кибербезопасность

Предупреждение о вредоносной программе CHOSEN BRICK, нацеленной на диссидентов и журналистов по всему миру

Государственные учреждения предупреждают о шпионской кампании, связанной с иранскими структурами, которая использует вредоносную программу для Windows под названием CHOSEN BRICK, чтобы красть электронную почту и данные Telegram и WhatsApp, делать снимки и записывать звук. Кампания опирается на фишинговые сообщения и вредоносные файлы, маскирующиеся под известные приложения, а также использует Telegram и облачные сервисы хранения для связи и извлечения данных.

2026-09-16
3 мин. чтения
3 просмотров
فريق تحرير certi.news
Предупреждение о вредоносной программе CHOSEN BRICK, нацеленной на диссидентов и журналистов по всему миру

Государственные учреждения предупредили об использовании связанными с Ираном структурами вредоносной программы для Windows под названием CHOSEN BRICK для атак на диссидентов, активистов и журналистов по всему миру. Среди выявленных учреждениями целей были люди в США, Великобритании и Нидерландах, что побудило органы кибербезопасности трех стран совместно с американским Федеральным бюро расследований выпустить совместное предупреждение.

Социальная инженерия под прикрытием знакомых приложений

Атаки обычно начинаются с сообщений в WhatsApp или Telegram, отправленных от имени доверенного контакта или сотрудника технической поддержки. Злоумышленники пытаются убедить жертву открыть вредоносные файлы, которые выглядят как легитимные приложения, включая Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player и KeePass. В некоторых случаях кампания использовала предлоги, связанные с медицинскими услугами.

Иногда в сообщениях просят запустить файлы на личном устройстве, пытаясь обойти ограничения безопасности, установленные на устройствах организаций. После открытия файла процесс отображает интерфейс, который выглядит соответствующим приложению или сервису, использованному в приманке, тогда как CHOSEN BRICK устанавливается в фоновом режиме. Для обеспечения запуска после перезагрузки устройства программа использует ключи Run в реестре Windows.

Широкие возможности сбора данных и контроля устройства

CHOSEN BRICK может собирать сведения о системе и перечислять запущенные процессы, а также делать снимки экрана и записывать звук через микрофон. Она также способна красть содержимое электронной почты и данные Telegram и WhatsApp, хранящиеся в браузере, и загружать дополнительные полезные нагрузки в путь C:\Windows\SysWOW64.

Её функции не ограничиваются шпионажем: команды позволяют удалять файлы и даже полностью стирать систему-хост. Программа подключается к уникальному Telegram-боту, связанному с идентификатором жертвы, который служит каналом командования и управления. Более новые образцы также продемонстрировали использование прокси SOCKS5 для сокрытия маршрута соединений.

Каналы извлечения данных и индикаторы для проверки

Украденные данные отправляются через Telegram или облачные сервисы хранения, включая VultrObjects и StorjShare. Учреждения указали на необходимость расследовать неожиданные соединения с Telegram API, Backblaze B2, VultrObjects и StorjShare, а также с IPRoyal и LightningProxies.

В рекомендациях предлагается проверять записи Registry Run на наличие незнакомых элементов и анализировать журналы с использованием индикаторов компрометации, приведённых в совместном предупреждении.

Почему эта новость важна?

Опасность кампании заключается не только в краже данных: украденная информация иногда может оказаться на сайтах утечек, поддерживающих Иран, превращая взлом в инструмент преследования, который способен увеличить физические риски для диссидентов, находящихся за пределами Ирана. По словам учреждений, киберактивность, вероятно, используется для поддержки репрессий против людей, которых иранские власти считают угрозой; при этом отмечается, что в некоторых случаях иранские разведывательные службы планировали похищение или убийство людей за пределами страны.

На практике предупреждение показывает, что полагаться на название или внешний вид приложения недостаточно для оценки безопасности файла, особенно когда предложение запустить его поступает через личный канал обмена сообщениями. Детали инфраструктуры и индикаторы компрометации связаны с информацией, содержащейся в правительственных рекомендациях, поэтому группам, расследующим реальный инцидент, необходимо ознакомиться с оригинальной версией.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости