Государственные хакеры, связанные с Ираном, применяют вредоносное ПО под названием CHOSEN BRICK для проведения кибершпионажа против диссидентов, активистов и журналистов по всему миру.
Вредоносное приложение способно похищать электронную почту, переписку в Telegram и WhatsApp, делать скриншоты экрана и записывать звук с микрофона заражённого компьютера.
Основной фокус атак приходится на пользователей из США, Великобритании и Нидерландов, где кибербезопасные агентства совместно с ФБР выпустили совместное предупреждение.
Атака обычно начинается с социальной инженерии: злоумышленники выдают себя за доверенные контакты или службу технической поддержки и отправляют вредоносные файлы через WhatsApp или Telegram, маскируя их под легитимные приложения (например, Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass).
В некоторых случаях в качестве приманки использовались документы, imitating MRI‑сканы, что заставляло жертву открыть файл, думая, что это медицинская информация.
После запуска CHOSEN BRICK устанавливается в систему, добавляет исключения в Microsoft Defender, создаёт записи в автозагрузке Windows Registry Run и связывается с уникальным ботом в Telegram, получая идентификатор жертвы для управления и контроля.
Вредоносное ПО способно собирать системную информацию, перечислять запущенные процессы, делать скриншоты, записывать аудио, красть содержимое электронной почты и данные браузеров Telegram/WhatsApp, загружать дополнительные нагрузки в каталог C:WindowsSysWOW64, удалять файлы и даже стирать весь хост.
Экфильтрация похищенных данных происходит через Telegram либо облачные хранилища VultrObjects и StorjShare; в новых вариантах трафик перенаправляется через SOCKS5‑прокси, чтобы скрыть источник.
Согласно предупреждению, часть украденной информации попадает на про‑иранские сайты‑утечки, усиливая давление на диссидентов и повышая риск их физической безопасности за рубежом.
Эксперты рекомендуют проверять записи в разделе автозагрузки реестра на наличие подозрительных записей, анализировать журналы на предмет индикаторов компрометации, опубликованных в рекомендации, а также обращать внимание на неожиданные подключения к API Telegram, Backblaze B2, VultrObjects, StorjShare, IPRoyal и LightningProxies.