جاسوسان ایرانی با بدافزار سرقت اطلاعات Chosen Brick به دستگاه های ویندوزی ضربه زدند
"دشمنان رژیم" در اطلاعیه
سه دولت غربی هشدار دادند که بازیگران دولتی سایبری ایران افرادی را هدف قرار میدهند که از برنامههای پیامرسان اجتماعی برای استقرار بدافزارهای نظارتی و سرقت اطلاعات بر روی دستگاههای ویندوزی خود استفاده میکنند. در تمام موارد مشاهده شده، Chosen Brick به طور انحصاری سیستم های ویندوز را آلوده کرده است. افبیآی، مرکز ملی امنیت سایبری بریتانیا و سرویس اطلاعات و امنیت عمومی هلند (AIVD) روز سهشنبه اعلام کردند که ایران حداقل از سال 2025 از آن برای تصاحب دستگاههای افراد، سرقت مخاطبین، ایمیلها و پیامهای رسانههای اجتماعی استفاده کرده است که به جاسوسان اجازه میدهد تحرکات افراد را ردیابی کنند.
مشاور امنیتی گفت: «ایران تقریبا به طور قطع از فعالیت های سایبری برای حمایت از سرکوب افرادی که به عنوان تهدیدی برای رژیم تلقی می شوند، مانند مخالفان، فعالان و روزنامه نگاران استفاده می کند. در برخی موارد، سرویسهای اطلاعاتی ایران برای ربودن یا انجام عملیات مرگبار علیه افرادی در سطح بینالمللی که از نظر آنها دشمنان رژیم هستند، نقشه کشیدهاند.» این حملات معمولا با پیامهای واتساپ و تلگرام آغاز میشوند که ظاهرا از سوی افراد و سازمانهایی میآیند که قربانی میشناسد و به آنها اعتماد دارد.
جاسوسان ایرانی تحقیقات قابل توجهی را برای آماده شدن برای این کمپین های مهندسی اجتماعی انجام می دهند. به گفته آژانسها، زمانی که پیام اولیه را از طریق یک برنامه رسانه اجتماعی ارسال میکنند، دانش «گسترده» از فرد مورد نظر، مخاطبین آنها و سازمانهای صنعتی مربوطه دارند تا پیامهای جعلی را باورپذیرتر کنند. پس از ایجاد رابطه با علامت، مهاجمان آنها را متقاعد می کنند که فایلی را که به نظر می رسد یک برنامه قانونی است، دانلود و باز کنند.
به طور خاص: سازمانهای دولتی گفتند: Pictory، RunwayML، Norton Antivirus، Telegram، Adobe Flash Player و KeePass از جمله برنامههای قانونی هستند که فایلهای مخرب برای شبیهسازی آنها ساخته شدهاند. پس از باز کردن فایل، بدافزار بدون اطلاع قربانی اجرا می شود و پس از راه اندازی مجدد دستگاه مورد نظر جان سالم به در می برد. Chosen Brick همچنین در تلاش برای فرار از شناسایی، استثناهایی را به آنتی ویروس مایکروسافت دیفندر اضافه می کند و سپس برای ارتباطات فرمان و کنترل (C2) با استفاده از یک ربات تلگرام مخصوص قربانی به تلگرام متصل می شود.
در این توصیه اشاره شده است که در حالی که این بدافزار هنوز برای خودکارسازی حرکت جانبی در سراسر شبکه مشاهده نشده است، این از نظر فنی ممکن است. با این حال، بدافزار اضافی را دانلود میکند و پایداری را برای بارهای جدید روی دستگاههای آلوده تنظیم میکند، با استفاده از همان کلید رجیستری که Chosen Brick برای تثبیت ماندگاری خود در یک دستگاه ویندوزی استفاده میکند: HKCU\Software\Microsoft\Windows\CurrentVersion\Run.
از دیگر ویژگیها میتوان به شمارش فرآیندهای در حال اجرا و اطلاعات سیستم، ضبط محتوای صفحه و صوتی، سرقت ایمیلها، همراه با دادههای تلگرام و واتساپ از مرورگرهای وب و پاک کردن سیستم رایانه اشاره کرد. ایالات متحده، بریتانیا و هلند هشدار دادند: «سازمانهایی که نگران هستند Chosen Brick اعدام شده است، باید با ارائهدهندگان فناوری اطلاعات خود، اعم از داخلی یا خارجی، برای تحقیق تماس بگیرند».
از آنجایی که این بازیگر دستگاههای شخصی را هدف قرار میدهد، نه فقط دستگاههای شرکتی، به سازمانها توصیه میشود که این را با کارکنان خود که احتمالا هدف قرار میگیرند منتشر کنند و از آنها در بررسی دستگاههای شخصیشان نیز حمایت کنند.» آخرین هشدار آژانسهای غربی درباره ایران به دنبال یک سری حملات سایبری آب و انرژی است که محققان و گزارشهای رسانهای آن را به ایران مرتبط کردهاند، اگرچه دولتهای آمریکا و بریتانیا از نسبت دادن رسمی آنها خودداری کردهاند، زیرا درگیری نظامی بین ایران و آمریکا به ماه هفتم خود نزدیک میشود.
در ماه آگوست، آژانس امنیت سایبری آمریکا، CISA، فاش کرد که حملات سایبری ماه جولای که تاسیسات آب آمریکا را در 12 ایالت مختل کرد، بیش از 100 سیستم آب در معرض اینترنت را هدف قرار داد. با این حال، سیسا این کمپین را به ایران یا شخص دیگری نسبت نداد. تقریبا در همان زمان، یک حمله سایبری مشکوک مرتبط با ایران نیز یک نیروگاه کوچک بریتانیا را تعطیل کرد.
همچنین در ماه اوت، پنج آژانس آمریکایی هشدار دادند که مهاجمان از اسکریپتهای بهرهبرداری تولید شده توسط هوش مصنوعی برای نفوذ به کنترلکنندههای منطقی قابل برنامهریزی سری S7 زیمنس (PLC) در آب، تولید، انرژی و سایر تاسیسات حیاتی استفاده میکنند. فدرال رزرو هشدار داد: "این یک خطر تئوری نیست، بلکه یک تهدید فعال است." ®
متن اصلی (انگلیسی)
Iranian spies hit Windows machines with Chosen Brick data-stealing malware
'Enemies of the regime' on notice