Иранские хакеры применяют вредоносное ПО CHOSEN BRICK для шпионажа

Иранские хакеры применяют вредоносное ПО CHOSEN BRICK для шпионажа

Государственные хакеры, связанные с Ираном, применяют вредоносное ПО под названием CHOSEN BRICK для проведения кибершпионажа против диссидентов, активистов и журналистов по всему миру.Вредоносное прил

Государственные хакеры, связанные с Ираном, применяют вредоносное ПО под названием CHOSEN BRICK для проведения кибершпионажа против диссидентов, активистов и журналистов по всему миру.

Вредоносное приложение способно похищать электронную почту, переписку в Telegram и WhatsApp, делать скриншоты экрана и записывать звук с микрофона заражённого компьютера.

Основной фокус атак приходится на пользователей из США, Великобритании и Нидерландов, где кибербезопасные агентства совместно с ФБР выпустили совместное предупреждение.

Атака обычно начинается с социальной инженерии: злоумышленники выдают себя за доверенные контакты или службу технической поддержки и отправляют вредоносные файлы через WhatsApp или Telegram, маскируя их под легитимные приложения (например, Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass).

В некоторых случаях в качестве приманки использовались документы, imitating MRI‑сканы, что заставляло жертву открыть файл, думая, что это медицинская информация.

После запуска CHOSEN BRICK устанавливается в систему, добавляет исключения в Microsoft Defender, создаёт записи в автозагрузке Windows Registry Run и связывается с уникальным ботом в Telegram, получая идентификатор жертвы для управления и контроля.

Вредоносное ПО способно собирать системную информацию, перечислять запущенные процессы, делать скриншоты, записывать аудио, красть содержимое электронной почты и данные браузеров Telegram/WhatsApp, загружать дополнительные нагрузки в каталог C:WindowsSysWOW64, удалять файлы и даже стирать весь хост.

Экфильтрация похищенных данных происходит через Telegram либо облачные хранилища VultrObjects и StorjShare; в новых вариантах трафик перенаправляется через SOCKS5‑прокси, чтобы скрыть источник.

Согласно предупреждению, часть украденной информации попадает на про‑иранские сайты‑утечки, усиливая давление на диссидентов и повышая риск их физической безопасности за рубежом.

Эксперты рекомендуют проверять записи в разделе автозагрузки реестра на наличие подозрительных записей, анализировать журналы на предмет индикаторов компрометации, опубликованных в рекомендации, а также обращать внимание на неожиданные подключения к API Telegram, Backblaze B2, VultrObjects, StorjShare, IPRoyal и LightningProxies.