Кібербезпекові відомства США, Великої Британії та Нідерландів попередили про шкідливу програму CHOSEN BRICK для Windows, яку пов’язують з іранськими державними хакерами. За даними спільної рекомендації, її використовують для стеження за дисидентами, активістами та журналістами у різних країнах.

CHOSEN BRICK призначена для викрадення даних і тривалого спостереження. Вона може збирати листування електронної пошти, дані Telegram і WhatsApp, робити знімки екрана та записувати звук через мікрофон зараженого комп’ютера.
Типова атака починається із соціальної інженерії. Зловмисники зв’язуються з ціллю у WhatsApp або Telegram і видають себе за знайомих, довірених осіб або спеціалістів технічної підтримки. Потім жертву переконують відкрити шкідливий файл.
Файли маскувалися під легітимні програми та сервіси, серед яких Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player та KeePass. У деяких сценаріях атакувальники навіть радили запускати файл на особистому комп’ютері, якщо корпоративний пристрій блокує його.
Відомства також зафіксували приманки медичної тематики. Після запуску підроблена програма показує переконливий інтерфейс, який відповідає заявленому призначенню, а у фоні встановлює CHOSEN BRICK і закріплюється в системі через ключі автозапуску Windows Registry Run.
Шкідливе ПЗ додає виключення у Microsoft Defender, щоб ускладнити виявлення, а для команд і керування використовує окремого Telegram-бота, прив’язаного до конкретної жертви.
Після запуску CHOSEN BRICK збирає інформацію про систему та процеси, робить скриншоти, записує звук, краде електронні листи й дані вебверсій Telegram або WhatsApp. Програма також може завантажувати додаткові компоненти, видаляти файли й навіть повністю очистити заражену систему.
Викрадені дані відправляються через Telegram або хмарні сервіси, серед яких VultrObjects і StorjShare. Новіші версії CHOSEN BRICK можуть використовувати SOCKS5-проксі, щоб приховувати мережеву активність.
За даними спільного попередження, частина викраденої інформації згодом з’являлася на проіранських сайтах витоків. Фахівці радять потенційним цілям перевіряти ключі автозапуску Windows, журнали системи та несподівані з’єднання з Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal і LightningProxies.

3463