2 Remove Virus

Een aan Iran gekoppelde spywarecampagne gebruikt vertrouwde contacten om Windows-computers te infiltreren

Veiligheidsdiensten in de Verenigde Staten, het Verenigd Koninkrijk en Nederland hebben een Iraanse cyberspionagecampagne onthuld die zorgvuldig voorbereide social engineering-aanvallen gebruikt om dissidenten, activisten en journalisten te bespioneren.

 

 

De operatie maakt gebruik van Windows-malware genaamd CHOSEN BRICK. De FBI volgt malware uit dezelfde familie als HEAVYGRAM en heeft het gebruik ervan gekoppeld aan het Iraanse Ministerie van Inlichtingen en Veiligheid.

In plaats van direct verdachte bijlagen naar potentiële slachtoffers te sturen, onderzoeken de aanvallers hun doelwitten en proberen ze hun vertrouwen te winnen. Ze nemen contact op via berichtendiensten zoals Telegram en WhatsApp terwijl ze zich voordoen als bekende contacten of technische supportmedewerkers.

De gesprekken kunnen doorgaan terwijl de aanvallers geloofwaardigheid opbouwen voordat ze een kwaadaardig bestand introduceren. Het bestand is ontworpen om te passen bij het verhaal dat in het gesprek wordt gebruikt, waardoor het verzoek overtuigender lijkt.

Sommige slachtoffers hebben applicaties aangeboden gekregen die zich als legitieme software vermomd hebben, waaronder Telegram, KeePass, Norton Antivirus, Pictory en RunwayML. In een bijzonder bijzonder geval presenteerden de aanvallers een kwaadaardig bestand als MRI-scanresultaten.

Het openen van het bestand toont inhoud die bedoeld is om de misleiding in stand te houden terwijl malware op de achtergrond wordt geïnstalleerd.

Onderzoekers hebben alleen waargenomen dat CHOSEN BRICK zich richt op Windows-systemen. Eenmaal geïnstalleerd kan het persistentie opbouwen zodat het blijft werken nadat de computer is herstart.

Telegram speelt ook een andere rol na infectie. De malware kan communiceren met Telegram-bots die door de aanvallers worden bestuurd, waardoor commando’s en gestolen informatie via de dienst kunnen worden doorgestroomd. Onderzoekers ontdekten dat individuele slachtoffers aparte Telegram-bot-ID’s konden krijgen.

CHOSEN BRICK biedt uitgebreide surveillancemogelijkheden. Het kan screenshots maken, de microfoon van een computer activeren, e-mails en bestanden verzamelen en Telegram- en WhatsApp-gegevens verkrijgen die via webbrowsers zijn opgeslagen. Aanvallers kunnen ook informatie verzamelen over lopende processen en het geïnfecteerde systeem.

De malware kan extra kwaadaardige bestanden downloaden en informatie verwijderen. Ten minste één geanalyseerde versie bevatte ook functionaliteit die gegevens van de computer kon wissen.

De autoriteiten waarschuwden dat de verzamelde informatie aanzienlijk meer kan onthullen dan alleen accountgegevens. Screenshots, communicatie en andere gestolen gegevens kunnen contacten, bewegingen en dagelijkse routines van een persoon blootleggen.

Sommige informatie verkregen van eerdere slachtoffers is later verschenen op pro-Iraanse lekwebsites, volgens het gezamenlijke advies.

De aanvallers hebben ook interesse getoond om de veiligheid op de werkplek te omzeilen. Wanneer pogingen om een bedrijfscomputer te compromitteren mislukken of waarschijnlijk beveiligingsmaatregelen zullen activeren, kunnen ze het doelwit aanmoedigen om de interactie voort te zetten op een persoonlijk apparaat.

De Britse autoriteiten schatten dat Iran “vrijwel zeker” cyberoperaties gebruikt ter ondersteuning van inspanningen tegen individuen die het als bedreigingen beschouwt. De FBI zegt op vergelijkbare wijze dat actoren die namens het Iraanse ministerie van inlichtingendiensten werken, waarschijnlijk de malware gebruiken voor inlichtingenverzameling, datalekken en reputatieschade.

Het recent uitgebrachte advies is bedoeld om potentiële doelwitten en beveiligingsteams te helpen de campagne te herkennen. CHOSEN BRICK blijft een actieve zorg, waarbij autoriteiten waarschuwen dat de combinatie van gepersonaliseerde sociale engineering en persistente apparaatsurveillance zowel doelwitten als mensen die ermee verbonden zijn in gevaar kan brengen.