政府机构警告称,与伊朗有关的实体正在使用名为 CHOSEN BRICK 的 Windows 恶意软件,针对全球各地的异议人士、活动人士和记者。机构发现的目标主要位于美国、英国和荷兰境内,因此这三个国家的网络安全机构与美国联邦调查局共同发布了警告。
伪装在常见应用程序背后的社会工程攻击
攻击通常始于通过 WhatsApp 或 Telegram 发送的消息,这些消息冒充可信联系人或技术支持人员。攻击者试图诱骗受害者打开看似合法应用程序的恶意文件,其中包括 Pictory、RunwayML、Norton Antivirus、Telegram、Adobe Flash Player 和 KeePass。在某些情况下,该行动还使用了与医疗服务相关的借口。
这些消息有时会要求在个人设备上运行文件,试图绕过机构设备所施加的安全限制。文件打开后,程序会显示一个看似与诱饵中所使用的应用程序或服务相匹配的界面,同时在后台安装 CHOSEN BRICK。该恶意软件利用 Windows 注册表中的 Run 键,确保设备重启后仍能运行。
广泛的数据收集和设备控制能力
CHOSEN BRICK 能够收集系统信息并列出正在运行的进程,还能截取屏幕截图并通过麦克风录制音频。它还可以窃取电子邮件内容,以及浏览器中存储的 Telegram 和 WhatsApp 数据,并将其他载荷下载至 C:\Windows\SysWOW64 路径。
其功能并不局限于间谍活动;相关命令可以删除文件,甚至彻底擦除主机系统。该恶意软件会连接到一个与受害者标识符关联的唯一 Telegram bot,使其充当命令与控制通道。较新的样本还显示,该行动使用 SOCKS5 代理来隐藏通信路径。
数据窃取渠道和检查指标
被盗数据通过 Telegram 或云存储服务发送,其中包括 VultrObjects 和 StorjShare。机构指出,有必要调查与 Telegram API、Backblaze B2、VultrObjects 和 StorjShare,以及 IPRoyal 和 LightningProxies 之间的异常通信。
相关指南建议检查注册表 Run 项,寻找不熟悉的条目,并使用联合警告中提供的入侵指标审查日志。
为什么这条新闻很重要?
该行动的危险不仅在于窃取数据,还在于被盗信息有时可能最终出现在亲伊朗的泄露网站上,从而使入侵变成一种骚扰工具,可能增加身处伊朗境外的异议人士面临的人身风险。机构表示,这类网络活动很可能被用于支持对被伊朗当局视为威胁的个人实施镇压,并指出,伊朗情报机构在某些情况下曾策划绑架或对境外人员实施致命行动。
实际上,这份警告表明,仅凭应用程序的名称或外观不足以判断文件是否安全,尤其是在要求运行该文件的邀请来自个人通信渠道时。至于基础设施详情和入侵指标,仍以政府指南中的内容为准,因此调查实际事件的团队有必要查阅原始版本。