2 Remove Virus

CHOSEN BRICK вредоносное ПО даёт иранским хакерам постоянный доступ к ПК с Windows

Службы безопасности раскрыли новые подробности о CHOSEN BRICK семье вредоносных программ Windows, используемой иранскими государственными хакерами для поддержания доступа к компьютерам и сбора конфиденциальной информации от выбранных целей.

 

 

UK’s National Cyber Security Centre ФБР и нидерландский AIVD связали кампанию с иранскими государственными киберакторами. ФБР оценивает, что операторы, работающие от имени Министерства разведки и безопасности Ирана, несут ответственность за сопутствующую деятельность.

CHOSEN BRICK с 2025 года наблюдается нацеление на людей по всему миру. ФБР отслеживает связанное вредоносное ПО как HEAVYGRAM и выявляет версии, используемые в операциях, начиная с осени 2023 года.

Кампания в основном сосредоточена на иранских диссидентах, журналистах, критикующих иранское правительство, активистах и членах организаций, чьи взгляды противоречат иранским правительственным нарративам.

Злоумышленники не полагаются на беспорядочное распространение вредоносного ПО. Вместо этого они изучают отдельные цели и используют персонализированную социальную инженерию, чтобы повысить вероятность открытия вредоносного файла.

Первый контакт может происходить через Telegram или WhatsApp. Злоумышленники могут выдать себя за кого-то, кому доверяет жертва, или притворяться технической поддержкой. После подтверждения достоверности они отправляют файл, соответствующий разговору.

Маскировки сильно различаются. Власти выявили вредоносные файлы, представленные как Telegram, KeePass, Norton Antivirus, Pictory, RunwayML и другие легитимные приложения. Одна из приманок даже была создана так, чтобы выглядеть как результаты МРТ.

При открытии вредоносный файл может отображать убедительный контент, соответствующий истории злоумышленника, при тайной установке CHOSEN BRICK в фоне.

Вредоносное ПО сохраняет устойчивость на Windows, чтобы продолжать работу после перезагрузки компьютера. Следователи также обнаружили попытки создать исключения Microsoft Defender для выбранных файлов и папок, что снижает вероятность обнаружения вредоносного ПО.

После активации предоставляет CHOSEN BRICK обширные возможности наблюдения. Злоумышленники могут делать скриншоты, собирать файлы и электронные письма, активировать микрофон компьютера и получать информацию, связанную с сессиями Telegram и WhatsApp, доступной через веб-браузеры.

Вредоносное ПО также может загружать дополнительные файлы и получать инструкции удалённо. Боты Telegram используются как часть командно-контрольной инфраструктуры, позволяя заражённым компьютерам взаимодействовать с системами, контролируемыми злоумышленниками. Некоторые версии также содержат разрушительные функции, включая возможность удалять файлы.

Власти предупреждают, что собранная информация может раскрыть гораздо больше, чем пароли или документы. Сообщения, контакты, скриншоты и другие данные могут раскрыть отношения, перемещения и повседневные процедуры.

По данным агентств, украденная у некоторых предыдущих жертв, позже появилась на про-иранских сайтах с утечками.

Операторы также могут адаптироваться, когда корпоративная безопасность мешает атаке. Если компрометация рабочего компьютера окажется сложной, следователи утверждают, что цели можно поощрять продолжать разговор или открывать файлы на личных устройствах.

Все зарегистрированные CHOSEN BRICK инфекции, описанные в сообщении, были нацелены на Windows. Агентства опубликовали технические индикаторы и рекомендации по снижению последствий, чтобы помочь потенциальным целям и службам безопасности выявлять инфекции и снижать риск компрометации.