پرش به محتوای اصلی

هکرهای ایرانی از بدافزار CHOSEN BRICK Windows برای جاسوسی از اهداف استفاده می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۲۳:۵۴حدود 2 دقیقه مطالعه

سازمان‌های دولتی هشدار می‌دهند که هکرهای مرتبط با دولت ایران از یک نوع بدافزار ویندوز به نام CHOSEN BRICK برای هدف قرار دادن مخالفان، فعالان و روزنامه‌نگاران در سراسر جهان استفاده می‌کنند. [...]

سازمان‌های دولتی هشدار می‌دهند که هکرهای مرتبط با دولت ایران از یک نوع بدافزار ویندوز به نام CHOSEN BRICK برای هدف قرار دادن مخالفان، فعالان و روزنامه‌نگاران در سراسر جهان استفاده می‌کنند.

این بدافزار دارای قابلیت‌های سرقت اطلاعات و جاسوسی است که ارتباطات ایمیل، تلگرام و واتس‌اپ را جمع‌آوری می‌کند، اسکرین‌شات می‌گیرد و صدا را ضبط می‌کند.

عامل تهدید در درجه اول افرادی را در ایالات متحده، بریتانیا و هلند هدف قرار داد که آژانس های امنیت سایبری آنها مشاوره مشترک با FBI را منتشر کردند.

یک حمله معمولی با پیام های مهندسی اجتماعی جعل هویت مخاطبین مورد اعتماد یا عوامل پشتیبانی فنی آغاز می شود و از طریق واتس اپ یا تلگرام به اهداف ارسال می شود.

عامل تهدید قربانیان را فریب می دهد تا فایل های مخرب را که به عنوان برنامه های کاربردی قانونی پنهان شده اند باز کنند (مانند Pictory، RunwayML، Norton Antivirus، Telegram، Adobe Flash Player، KeePass)، اغلب به آنها پیشنهاد می دهد که آنها را روی دستگاه های شخصی راه اندازی کنند تا بلوک های امنیتی شرکت را دور بزنند.

آژانس‌ها دریافتند بسته به بهانه‌ای که استفاده می‌شود، هکرها گاهی حتی از فریب‌های مرتبط با پزشکی استفاده می‌کردند.

برنامه‌ها یک رابط متقاعدکننده را نشان می‌دهند که با جذابیت مطابقت دارد، در حالی که CHOSEN BRICK را بی‌صدا در پس‌زمینه نصب می‌کند و از طریق کلیدهای اجرای رجیستری ویندوز پایداری را تضمین می‌کند.

این بدافزار برای جلوگیری از شناسایی، استثناهای Microsoft Defender را اضافه می کند و به یک ربات تلگرام منحصر به فرد متصل می شود که با شناسه قربانی مطابقت دارد و فرمان و کنترل (C2) را ارائه می دهد.

پس از راه اندازی، CHOSEN BRICK می تواند اقدامات زیر را انجام دهد:

داده‌های دزدیده شده از طریق تلگرام یا سرویس‌های ابری مانند VultrObjects و StorjShare استخراج می‌شوند، در حالی که انواع جدیدتر CHOSEN BRICK ترافیک را از طریق پراکسی‌های SOCKS5 برای پنهان کردن فعالیت هدایت می‌کنند.

این مشاوره خاطرنشان می‌کند که داده‌های دزدیده شده گاهی به سایت‌های فاش شده حامی ایران ختم می‌شود که به عنوان نوعی آزار و اذیت و افزایش خطر فیزیکی برای مخالفان در خارج از کشور عمل می‌کند.

سازمان‌های دولتی می‌گویند: «ایران تقریبا به طور قطع از فعالیت‌های سایبری برای حمایت از سرکوب افرادی استفاده می‌کند که تهدیدی برای رژیم تلقی می‌شوند، مانند مخالفان، فعالان و روزنامه‌نگاران».

در برخی موارد، سرویس‌های اطلاعاتی ایران برای ربودن یا انجام عملیات مرگبار علیه افرادی در سطح بین‌المللی که از نظر آنها دشمنان رژیم هستند، نقشه کشیده‌اند.»

قربانیان و سازمان‌های بالقوه باید ورودی‌های Registry Run را برای ورودی‌های مشکوک، جستجوی گزارش‌های مربوط به شاخص‌های سازش (IoC) که در مشاوره به اشتراک گذاشته شده است، بررسی کنند.

اتصالات غیرمنتظره به API تلگرام، Backblaze B2، VultrObjects، StorjShare، IPRoyal و LightningProxies باید مشکوک بررسی شوند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید Manic Android می‌تواند داده‌ها را از طریق دستگاه‌های مجاور استخراج کند

CISA: باج‌افزار مدوزا به بیش از 500 سازمان زیرساخت حیاتی ضربه زد

ایالات متحده و کره جنوبی نسبت به هدف قرار دادن باج افزار Gunra سازمان های دولتی هشدار دادند

بدافزار جدید HollowGraph از مایکروسافت Graph برای کام‌های مخفیانه C2 استفاده می‌کند

نقص حیاتی ScreenConnect اکنون به طور فعال در حملات مورد سوء استفاده قرار می گیرد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Iranian hackers use CHOSEN BRICK Windows malware to spy on targets

Government agencies are warning that Iranian state-linked hackers are using a Windows malware strain named CHOSEN BRICK to target dissidents, activists, and journalists worldwide. [...]

همه‌ی اخبار فناوری