پرش به محتوای اصلی

جاسوسان ایرانی با بدافزار سرقت اطلاعات Chosen Brick به دستگاه های ویندوزی ضربه زدند

دِ رجیستر۱۴۰۵ شهریور ۲۴, سه‌شنبه، ساعت ۲۱:۳۱حدود 3 دقیقه مطالعه

"دشمنان رژیم" در اطلاعیه

سه دولت غربی هشدار دادند که بازیگران دولتی سایبری ایران افرادی را هدف قرار می‌دهند که از برنامه‌های پیام‌رسان اجتماعی برای استقرار بدافزارهای نظارتی و سرقت اطلاعات بر روی دستگاه‌های ویندوزی خود استفاده می‌کنند. در تمام موارد مشاهده شده، Chosen Brick به طور انحصاری سیستم های ویندوز را آلوده کرده است. اف‌بی‌آی، مرکز ملی امنیت سایبری بریتانیا و سرویس اطلاعات و امنیت عمومی هلند (AIVD) روز سه‌شنبه اعلام کردند که ایران حداقل از سال 2025 از آن برای تصاحب دستگاه‌های افراد، سرقت مخاطبین، ایمیل‌ها و پیام‌های رسانه‌های اجتماعی استفاده کرده است که به جاسوسان اجازه می‌دهد تحرکات افراد را ردیابی کنند.

مشاور امنیتی گفت: «ایران تقریبا به طور قطع از فعالیت های سایبری برای حمایت از سرکوب افرادی که به عنوان تهدیدی برای رژیم تلقی می شوند، مانند مخالفان، فعالان و روزنامه نگاران استفاده می کند. در برخی موارد، سرویس‌های اطلاعاتی ایران برای ربودن یا انجام عملیات مرگبار علیه افرادی در سطح بین‌المللی که از نظر آنها دشمنان رژیم هستند، نقشه کشیده‌اند.» این حملات معمولا با پیام‌های واتس‌اپ و تلگرام آغاز می‌شوند که ظاهرا از سوی افراد و سازمان‌هایی می‌آیند که قربانی می‌شناسد و به آنها اعتماد دارد.

جاسوسان ایرانی تحقیقات قابل توجهی را برای آماده شدن برای این کمپین های مهندسی اجتماعی انجام می دهند. به گفته آژانس‌ها، زمانی که پیام اولیه را از طریق یک برنامه رسانه اجتماعی ارسال می‌کنند، دانش «گسترده» از فرد مورد نظر، مخاطبین آنها و سازمان‌های صنعتی مربوطه دارند تا پیام‌های جعلی را باورپذیرتر کنند. پس از ایجاد رابطه با علامت، مهاجمان آنها را متقاعد می کنند که فایلی را که به نظر می رسد یک برنامه قانونی است، دانلود و باز کنند.

به طور خاص: سازمان‌های دولتی گفتند: Pictory، RunwayML، Norton Antivirus، Telegram، Adobe Flash Player و KeePass از جمله برنامه‌های قانونی هستند که فایل‌های مخرب برای شبیه‌سازی آنها ساخته شده‌اند. پس از باز کردن فایل، بدافزار بدون اطلاع قربانی اجرا می شود و پس از راه اندازی مجدد دستگاه مورد نظر جان سالم به در می برد. Chosen Brick همچنین در تلاش برای فرار از شناسایی، استثناهایی را به آنتی ویروس مایکروسافت دیفندر اضافه می کند و سپس برای ارتباطات فرمان و کنترل (C2) با استفاده از یک ربات تلگرام مخصوص قربانی به تلگرام متصل می شود.

در این توصیه اشاره شده است که در حالی که این بدافزار هنوز برای خودکارسازی حرکت جانبی در سراسر شبکه مشاهده نشده است، این از نظر فنی ممکن است. با این حال، بدافزار اضافی را دانلود می‌کند و پایداری را برای بارهای جدید روی دستگاه‌های آلوده تنظیم می‌کند، با استفاده از همان کلید رجیستری که Chosen Brick برای تثبیت ماندگاری خود در یک دستگاه ویندوزی استفاده می‌کند: HKCU\Software\Microsoft\Windows\CurrentVersion\Run.

از دیگر ویژگی‌ها می‌توان به شمارش فرآیندهای در حال اجرا و اطلاعات سیستم، ضبط محتوای صفحه و صوتی، سرقت ایمیل‌ها، همراه با داده‌های تلگرام و واتس‌اپ از مرورگرهای وب و پاک کردن سیستم رایانه اشاره کرد. ایالات متحده، بریتانیا و هلند هشدار دادند: «سازمان‌هایی که نگران هستند Chosen Brick اعدام شده است، باید با ارائه‌دهندگان فناوری اطلاعات خود، اعم از داخلی یا خارجی، برای تحقیق تماس بگیرند».

از آنجایی که این بازیگر دستگاه‌های شخصی را هدف قرار می‌دهد، نه فقط دستگاه‌های شرکتی، به سازمان‌ها توصیه می‌شود که این را با کارکنان خود که احتمالا هدف قرار می‌گیرند منتشر کنند و از آنها در بررسی دستگاه‌های شخصی‌شان نیز حمایت کنند.» آخرین هشدار آژانس‌های غربی درباره ایران به دنبال یک سری حملات سایبری آب و انرژی است که محققان و گزارش‌های رسانه‌ای آن را به ایران مرتبط کرده‌اند، اگرچه دولت‌های آمریکا و بریتانیا از نسبت دادن رسمی آن‌ها خودداری کرده‌اند، زیرا درگیری نظامی بین ایران و آمریکا به ماه هفتم خود نزدیک می‌شود.

در ماه آگوست، آژانس امنیت سایبری آمریکا، CISA، فاش کرد که حملات سایبری ماه جولای که تاسیسات آب آمریکا را در 12 ایالت مختل کرد، بیش از 100 سیستم آب در معرض اینترنت را هدف قرار داد. با این حال، سیسا این کمپین را به ایران یا شخص دیگری نسبت نداد. تقریبا در همان زمان، یک حمله سایبری مشکوک مرتبط با ایران نیز یک نیروگاه کوچک بریتانیا را تعطیل کرد.

همچنین در ماه اوت، پنج آژانس آمریکایی هشدار دادند که مهاجمان از اسکریپت‌های بهره‌برداری تولید شده توسط هوش مصنوعی برای نفوذ به کنترل‌کننده‌های منطقی قابل برنامه‌ریزی سری S7 زیمنس (PLC) در آب، تولید، انرژی و سایر تاسیسات حیاتی استفاده می‌کنند. فدرال رزرو هشدار داد: "این یک خطر تئوری نیست، بلکه یک تهدید فعال است." ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Iranian spies hit Windows machines with Chosen Brick data-stealing malware

'Enemies of the regime' on notice

همه‌ی اخبار خاورمیانه