CHOSEN BRICK malware

Editors' Pick

A brit NCSC, az amerikai FBI és a holland AIVD közös figyelmeztetést adott ki a CHOSEN BRICK nevű Windows-kártevőről, amelyet iráni állami kötődésű szereplők használnak disszidensek, aktivisták és újságírók megfigyelésére. Az NCSC legalább 2025 óta követi a kártevőt, míg az FBI szerint a kapcsolódó iráni hírszerzési tevékenység 2023-ig vezethető vissza. Egyes áldozatok ellopott személyes adatai később Irán-barát kiszivárogtató oldalakon is megjelentek, ami az érintettek fizikai biztonságát is veszélyeztetheti. 

A fertőzés nem a WhatsApp vagy a Telegram technikai feltörésével történik. A támadók ezeken a platformokon keresik meg a célszemélyt, ismerősnek vagy technikai támogatásnak adják ki magukat, és gyakran előzetesen összegyűjtött személyes információkkal teszik hihetővé a beszélgetést. Ezután legitim programnak – például Telegramnak, KeePassnak, Nortonnak – vagy dokumentumnak álcázott fájlt küldenek; megfigyeltek hamis MRI-leletet is. Ha a vállalati gépen a védelem megakadályozza a fertőzést, a támadók megpróbálhatják rávenni az áldozatot, hogy saját Windows-gépén nyissa meg a fájlt, megkerülve ezzel a szervezeti biztonsági kontrollokat. 

Sikeres telepítés után a CHOSEN BRICK újraindítást követően is aktív marad, jellemzően a Windows HKCU\…\Runregistry kulcsát használva, és Microsoft Defender-kivételeket is létrehozhat. A kártevő képernyőképeket készíthet, aktiválhatja a mikrofont, e-maileket lophat, valamint a böngészőből WhatsApp- és Telegram-adatokat gyűjthet. További kártevőket tölthet le, fájlokat törölhet, és legalább egy változatában teljes adattörlési funkciót is találtak. C2-csatornaként Telegram botokat használ, az adatok kijuttatására pedig Telegram mellett felhőtárhelyeket is igénybe vesz. 

A védekezésnél ezért nem elegendő magukat az üzenetküldő alkalmazásokat vizsgálni. Érdemes ellenőrizni a szokatlan Run registry-bejegyzéseket, Defender-kivételeket és váratlan Telegram API-, VultrObjects- vagy StorjShare-forgalmat, a veszélyeztetett munkatársaknál pedig a személyes Windows-eszközöket is. A kampány lényege a gondosan előkészített social engineering, a támadók a már meglévő bizalmi kapcsolat látszatával veszik rá a célpontot arra, hogy saját maga indítsa el a kártevőt.

 FORRÁS