Sicherheitsbehörden haben neue Details über CHOSEN BRICK , eine Windows-Malware-Familie, die von iranischen staatlich verbundenen Hackern genutzt wird, um Zugang zu Computern zu erhalten und sensible Informationen von ausgewählten Zielen zu sammeln.
Das UK’s National Cyber Security Centre , das FBI und die niederländische AIVD haben die Kampagne mit iranischen staatlichen Cyberakteuren in Verbindung gebracht. Das FBI bewertet, dass Betreiber, die im Auftrag des iranischen Geheimdienst- und Sicherheitsministeriums arbeiten, für die damit verbundenen Aktivitäten verantwortlich sind.
CHOSEN BRICK seit mindestens 2025 wird beobachtet, dass Menschen weltweit ins Visier genommen werden. Das FBI verfolgt verwandte Malware als HEAVYGRAM und hat Versionen identifiziert, die in Einsätzen bis Herbst 2023 zurückreichen.
Die Kampagne konzentrierte sich hauptsächlich auf iranische Dissidenten, Journalisten, die die iranische Regierung kritisieren, Aktivisten und Mitglieder von Organisationen, deren Ansichten mit iranischen Regierungsnarrativen im Widerspruch stehen.
Angreifer verlassen sich nicht auf eine wahllose Malware-Verbreitung. Stattdessen recherchieren sie einzelne Ziele und nutzen personalisiertes Social Engineering, um die Wahrscheinlichkeit zu erhöhen, dass eine bösartige Datei geöffnet wird.
Der Erstkontakt kann über Telegram oder WhatsApp erfolgen. Angreifer können sich als jemanden ausgeben, dem das Opfer vertraut, oder so tun, als würden sie technischen Support leisten. Nachdem sie Glaubwürdigkeit festgestellt haben, senden sie eine Datei, die zum Gespräch passt.
Die Verkleidungen variieren erheblich. Behörden haben bösartige Dateien identifiziert, die als Telegram, KeePass, Norton Antivirus, Pictory, RunwayML und andere legitime Anwendungen präsentiert wurden. Ein Köder wurde sogar so gestaltet, dass sie als MRT-Scan-Ergebnisse angezeigt wurde.
Beim Öffnen kann die bösartige Datei überzeugende Inhalte anzeigen, die mit der Geschichte des Angreifers übereinstimmen, während sie heimlich im Hintergrund installiert wird CHOSEN BRICK .
Die Malware etabliert Persistenz auf Windows, sodass sie auch nach dem Neustart des Computers weiterlaufen kann. Ermittler beobachteten außerdem Versuche, Microsoft Defender-Ausschlüsse für ausgewählte Dateien und Ordner zu erstellen, wodurch die Wahrscheinlichkeit verringert wird, dass die Schadsoftware entdeckt wird.
Sobald aktiv, CHOSEN BRICK bietet es umfangreiche Überwachungsmöglichkeiten. Angreifer können Screenshots machen, Dateien und E-Mails sammeln, das Mikrofon des Computers aktivieren und Informationen erhalten, die mit Telegram- und WhatsApp-Sitzungen verbunden sind, die über Webbrowser abgerufen werden.
Die Malware kann außerdem zusätzliche Dateien herunterladen und Anweisungen aus der Ferne empfangen. Telegram-Bots werden als Teil ihrer Kommando- und Kontrollinfrastruktur eingesetzt, sodass infizierte Computer mit von den Angreifern kontrollierten Systemen kommunizieren können. Einige Versionen enthalten auch zerstörerische Funktionen, darunter die Möglichkeit, Dateien zu löschen.
Behörden warnen, dass die gesammelten Informationen weit mehr als nur Passwörter oder Dokumente offenbaren können. Nachrichten, Kontakte, Screenshots und andere Daten können Beziehungen, Bewegungen und alltägliche Routinen offenbaren.
Informationen, die von einigen früheren Opfern gestohlen wurden, sind laut den Behörden später auf pro-iranischen Leak-Webseiten aufgetaucht.
Auch die Betreiber können sich anpassen, wenn die Unternehmenssicherheit einen Angriff stört. Wenn es schwierig ist, einen Arbeitscomputer zu kompromittieren, sagen die Ermittler, dass die Zielpersonen ermutigt werden können, das Gespräch fortzusetzen oder stattdessen Dateien auf persönlichen Geräten zu öffnen.
Alle in der Warnung beschriebenen beobachteten CHOSEN BRICK Infektionen zielten auf Windows ab. Die Behörden haben technische Indikatoren und Richtlinien zur Minderung veröffentlicht, um potenziellen Zielen und Sicherheitsteams zu helfen, Infektionen zu identifizieren und das Risiko einer Kompromittierung zu verringern.