2 Remove Virus

Iran-nahe Spyware-Kampagne nutzt vertrauenswürdige Kontakte, um Windows-Computer zu infiltrieren

Sicherheitsbehörden in den Vereinigten Staaten, Großbritannien und den Niederlanden haben eine iranische Cyber-Spionagekampagne aufgedeckt, die sorgfältig vorbereitete Social Engineering-Angriffe einsetzt, um Dissidenten, Aktivisten und Journalisten auszuspionieren.

 

 

Die Operation basiert auf Windows-Malware namens CHOSEN BRICK. Das FBI verfolgt Malware aus derselben Familie wie HEAVYGRAM und hat deren Nutzung mit dem iranischen Ministerium für Nachrichtendienste und Sicherheit in Verbindung gebracht.

Anstatt sofort verdächtige Anhänge an potenzielle Opfer zu senden, recherchieren die Angreifer ihre Ziele und versuchen, deren Vertrauen zu gewinnen. Sie kontaktieren Personen über Messaging-Dienste wie Telegram und WhatsApp, während sie vorgeben, bekannte Kontakte oder technische Support-Mitarbeiter zu sein.

Die Gespräche können fortgesetzt werden, während die Angreifer Glaubwürdigkeit aufbauen, bevor sie eine bösartige Datei einführen. Die Datei ist so gestaltet, dass sie mit der im Gespräch verwendeten Geschichte übereinstimmt, sodass die Anfrage überzeugender wirkt.

Einigen Opfern wurden Anwendungen angeboten, die als legitime Software getarnt sind, darunter Telegram, KeePass, Norton Antivirus, Pictory und RunwayML. In einem besonders ungewöhnlichen Fall präsentierten die Angreifer eine bösartige Datei als MRT-Scan-Ergebnisse.

Das Öffnen der Datei zeigt Inhalte an, die die Täuschung aufrechterhalten sollen, während im Hintergrund Malware installiert ist.

Ermittler haben nur beobachtet, dass CHOSEN BRICK auf Windows-Systeme abzielt. Nach der Installation kann es Persistenz herstellen, sodass es nach dem Neustart des Computers weiterläuft.

Telegram spielt nach einer Infektion auch eine weitere Rolle. Die Schadsoftware kann mit Telegram-Bots kommunizieren, die von den Angreifern kontrolliert werden, wodurch Befehle und gestohlene Informationen durch den Dienst gewandert werden. Ermittler fanden heraus, dass einzelnen Opfern separate Telegram-Bot-IDs zugewiesen werden konnten.

CHOSEN BRICK bietet umfangreiche Überwachungsmöglichkeiten. Es kann Screenshots machen, das Mikrofon eines Computers aktivieren, E-Mails und Dateien sammeln sowie Telegram- und WhatsApp-Daten abrufen, die über Webbrowser gespeichert sind. Angreifer können außerdem Informationen über laufende Prozesse und das infizierte System sammeln.

Die Malware ist in der Lage, zusätzliche schädliche Dateien herunterzuladen und Informationen zu löschen. Mindestens eine analysierte Version enthielt außerdem Funktionen, die Daten vom Computer löschen konnten.

Die Behörden warnten, dass die gesammelten Informationen deutlich mehr als nur Kontodaten offenbaren können. Screenshots, Kommunikation und andere gestohlene Daten können Kontakte, Bewegungen und tägliche Routinen einer Person offenlegen.

Einige Informationen, die von früheren Opfern erhalten wurden, sind laut gemeinsamer Warnung später auf pro-iranischen Leak-Webseiten aufgetaucht.

Die Angreifer haben zudem Interesse daran gezeigt, die Sicherheit am Arbeitsplatz zu umgehen. Wenn Versuche, einen Firmencomputer zu kompromittieren, scheitern oder wahrscheinlich Sicherheitskontrollen auslösen, können sie das Ziel ermutigen, die Interaktion stattdessen auf einem persönlichen Gerät fortzusetzen.

Britische Behörden gehen davon aus, dass der Iran “fast sicher” Cyberoperationen einsetzt, um Maßnahmen gegen Personen zu unterstützen, die er als Bedrohung betrachtet. Das FBI sagt ebenfalls, dass Akteure, die im Auftrag des iranischen Geheimdienstministeriums arbeiten, die Malware wahrscheinlich für Informationsbeschaffung, Datenlecks und Reputationsschäden nutzen.

Der neu veröffentlichte Hinweis soll potenziellen Zielen und Sicherheitsteams helfen, die Kampagne zu erkennen. CHOSEN BRICK bleibt ein aktives Anliegen, wobei die Behörden warnen, dass die Kombination aus personalisiertem Social Engineering und anhaltender Überwachung von Geräten sowohl gezielte Personen als auch mit ihnen verbundene Personen gefährden kann.