هکرهای ایرانی از بدافزار CHOSEN BRICK Windows برای جاسوسی از اهداف استفاده می کنند
سازمانهای دولتی هشدار میدهند که هکرهای مرتبط با دولت ایران از یک نوع بدافزار ویندوز به نام CHOSEN BRICK برای هدف قرار دادن مخالفان، فعالان و روزنامهنگاران در سراسر جهان استفاده میکنند. [...]
سازمانهای دولتی هشدار میدهند که هکرهای مرتبط با دولت ایران از یک نوع بدافزار ویندوز به نام CHOSEN BRICK برای هدف قرار دادن مخالفان، فعالان و روزنامهنگاران در سراسر جهان استفاده میکنند.
این بدافزار دارای قابلیتهای سرقت اطلاعات و جاسوسی است که ارتباطات ایمیل، تلگرام و واتساپ را جمعآوری میکند، اسکرینشات میگیرد و صدا را ضبط میکند.
عامل تهدید در درجه اول افرادی را در ایالات متحده، بریتانیا و هلند هدف قرار داد که آژانس های امنیت سایبری آنها مشاوره مشترک با FBI را منتشر کردند.
یک حمله معمولی با پیام های مهندسی اجتماعی جعل هویت مخاطبین مورد اعتماد یا عوامل پشتیبانی فنی آغاز می شود و از طریق واتس اپ یا تلگرام به اهداف ارسال می شود.
عامل تهدید قربانیان را فریب می دهد تا فایل های مخرب را که به عنوان برنامه های کاربردی قانونی پنهان شده اند باز کنند (مانند Pictory، RunwayML، Norton Antivirus، Telegram، Adobe Flash Player، KeePass)، اغلب به آنها پیشنهاد می دهد که آنها را روی دستگاه های شخصی راه اندازی کنند تا بلوک های امنیتی شرکت را دور بزنند.
آژانسها دریافتند بسته به بهانهای که استفاده میشود، هکرها گاهی حتی از فریبهای مرتبط با پزشکی استفاده میکردند.
برنامهها یک رابط متقاعدکننده را نشان میدهند که با جذابیت مطابقت دارد، در حالی که CHOSEN BRICK را بیصدا در پسزمینه نصب میکند و از طریق کلیدهای اجرای رجیستری ویندوز پایداری را تضمین میکند.
این بدافزار برای جلوگیری از شناسایی، استثناهای Microsoft Defender را اضافه می کند و به یک ربات تلگرام منحصر به فرد متصل می شود که با شناسه قربانی مطابقت دارد و فرمان و کنترل (C2) را ارائه می دهد.
پس از راه اندازی، CHOSEN BRICK می تواند اقدامات زیر را انجام دهد:
دادههای دزدیده شده از طریق تلگرام یا سرویسهای ابری مانند VultrObjects و StorjShare استخراج میشوند، در حالی که انواع جدیدتر CHOSEN BRICK ترافیک را از طریق پراکسیهای SOCKS5 برای پنهان کردن فعالیت هدایت میکنند.
این مشاوره خاطرنشان میکند که دادههای دزدیده شده گاهی به سایتهای فاش شده حامی ایران ختم میشود که به عنوان نوعی آزار و اذیت و افزایش خطر فیزیکی برای مخالفان در خارج از کشور عمل میکند.
سازمانهای دولتی میگویند: «ایران تقریبا به طور قطع از فعالیتهای سایبری برای حمایت از سرکوب افرادی استفاده میکند که تهدیدی برای رژیم تلقی میشوند، مانند مخالفان، فعالان و روزنامهنگاران».
در برخی موارد، سرویسهای اطلاعاتی ایران برای ربودن یا انجام عملیات مرگبار علیه افرادی در سطح بینالمللی که از نظر آنها دشمنان رژیم هستند، نقشه کشیدهاند.»
قربانیان و سازمانهای بالقوه باید ورودیهای Registry Run را برای ورودیهای مشکوک، جستجوی گزارشهای مربوط به شاخصهای سازش (IoC) که در مشاوره به اشتراک گذاشته شده است، بررسی کنند.
اتصالات غیرمنتظره به API تلگرام، Backblaze B2، VultrObjects، StorjShare، IPRoyal و LightningProxies باید مشکوک بررسی شوند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید Manic Android میتواند دادهها را از طریق دستگاههای مجاور استخراج کند
CISA: باجافزار مدوزا به بیش از 500 سازمان زیرساخت حیاتی ضربه زد
ایالات متحده و کره جنوبی نسبت به هدف قرار دادن باج افزار Gunra سازمان های دولتی هشدار دادند
بدافزار جدید HollowGraph از مایکروسافت Graph برای کامهای مخفیانه C2 استفاده میکند
نقص حیاتی ScreenConnect اکنون به طور فعال در حملات مورد سوء استفاده قرار می گیرد
متن اصلی (انگلیسی)
Iranian hackers use CHOSEN BRICK Windows malware to spy on targets
Government agencies are warning that Iranian state-linked hackers are using a Windows malware strain named CHOSEN BRICK to target dissidents, activists, and journalists worldwide. [...]