Hackers iraníes utilizan el malware CHOSEN BRICK para espiar a disidentes, activistas y periodistas

Agencias gubernamentales han emitido una advertencia sobre piratas informáticos vinculados al estado iraní que están utilizando una cepa de malware para Windows denominada CHOSEN BRICK para atacar a disidentes, activistas y periodistas en todo el mundo.

El malware cuenta con capacidades de robo de datos y espionaje que recopilan comunicaciones de correo electrónico, Telegram y WhatsApp, toman capturas de pantalla y graban audio.

El actor de amenazas se dirigió principalmente a individuos en Estados Unidos, Reino Unido y Países Bajos, cuyas agencias de ciberseguridad publicaron un aviso conjunto con el FBI.

Un ataque típico comienza con mensajes de ingeniería social que suplantan a contactos de confianza o agentes de soporte técnico, enviados a los objetivos a través de WhatsApp o Telegram.

El actor de amenazas engaña a las víctimas para que abran archivos maliciosos disfrazados de aplicaciones legítimas (por ejemplo, Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass), a menudo sugiriendo que los ejecuten en dispositivos personales para eludir los bloqueos de seguridad corporativos.

Dependiendo del pretexto utilizado, los hackers a veces emplearon incluso señuelos relacionados con temas médicos, según encontraron las agencias.

Las aplicaciones muestran una interfaz convincente que coincide con el señuelo, mientras instalan silenciosamente CHOSEN BRICK en segundo plano y aseguran la persistencia a través de claves Run del Registro de Windows.

El malware agrega exclusiones en Microsoft Defender para evadir la detección y se conecta a un bot de Telegram único que coincide con el ID de la víctima y proporciona comando y control (C2).

Una vez lanzado, CHOSEN BRICK puede realizar las siguientes acciones:

  • Recopilar información del sistema
  • Enumerar procesos en ejecución
  • Capturar pantallas
  • Grabar audio a través del micrófono
  • Robar contenido de correo electrónico
  • Robar datos del navegador de Telegram o WhatsApp
  • Descargar cargas útiles adicionales en "C:Windows SysWOW64"
  • Eliminar archivos
  • Borrar todo el sistema anfitrión

Los datos robados se exfiltran a través de Telegram o servicios en la nube como VultrObjects y StorjShare, mientras que las variantes más nuevas de CHOSEN BRICK enrutan el tráfico a través de proxies SOCKS5 para ocultar la actividad.

El aviso señala que los datos robados a veces terminan en sitios de filtraciones proiraníes, lo que sirve como una forma de acoso y aumenta el riesgo físico para los disidentes en el extranjero.

Irán casi con certeza utiliza la actividad cibernética para apoyar la represión de individuos que son vistos como una amenaza para el régimen, como disidentes, activistas y periodistas", dicen las agencias gubernamentales.

En algunos casos, los servicios de inteligencia iraníes han planeado secuestrar o llevar a cabo operaciones letales contra individuos a nivel internacional, a quienes perciben como enemigos del régimen.

Las posibles víctimas y organizaciones deben inspeccionar las entradas Run del Registro en busca de entradas sospechosas y buscar en los registros indicadores de compromiso (IoCs) compartidos en el aviso.

Las conexiones inesperadas a la API de Telegram, Backblaze B2, VultrObjects, StorjShare, IPRoyal y LightningProxies deben investigarse como sospechosas.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian para un summit digital de dos horas sobre lo que cambian los ataques a velocidad de IA, lo que los defensores deberían dejar de hacer y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • Nuevo malware Manic para Android puede exfiltrar datos a través de dispositivos cercanos
  • CISA: el ransomware Medusa golpeó a más de 500 organizaciones de infraestructura crítica
  • EE. UU. y Corea del Sur advierten sobre el ransomware Gunra dirigido a agencias gubernamentales
  • El nuevo malware HollowGraph utiliza Microsoft Graph para comunicaciones C2 sigilosas
  • Una falla crítica de ScreenConnect ahora se explota activamente en ataques
MRI scan document used as lure
MRI scan document used as lure
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *