查看: 298|回复: 0

美英荷联合通报Chosen Brick伊朗监视恶意软件

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
概述
美国、英国和荷兰的网络安全与情报机构发布联合通告,警告伊朗国家网络行为体使用名为 Chosen Brick 的 Windows 恶意软件,针对全球异见人士、活动人士和记者。该恶意软件至少自 2025 年起活跃,被用于收集联系人、电子邮件、社交媒体消息等数据,进而追踪个人位置和生活规律。通告称,相关活动直接支持国家背景的镇压,窃取的个人信息有时会被发布到亲伊朗泄露站点以骚扰目标。

攻击链
攻击通常从 WhatsApp、Telegram 等消息平台开始。操作者会研究目标并建立信任,常冒充熟人、平台技术支持代表,再投递武器化文件。攻击者经常先通过目标的企业设备接触;如果安全控制阻止投递,就会尝试把交互转移到个人设备,以绕过企业防护。

为欺骗受害者,攻击者会把恶意安装程序伪装成合法实用工具,或伪装成虚假医疗文件,例如 MRI 扫描结果。文件打开后会显示诱饵界面,同时在后台隐蔽执行恶意软件。

感染行为
目前观察到的感染均针对 Windows。Chosen Brick 运行后通过注册表 Run 键实现重启持久化,并尝试在 Microsoft Defender 中添加排除项,以规避本地安全工具。

在命令与控制(C&C)方面,恶意软件会为每个感染端点分配唯一的 Telegram bot ID,以维持运营安全,并避免不同受害者之间相互污染。数据外传通过 Telegram 基础设施和云存储服务进行。FBI 另发文说明,伊朗国家支持黑客在针对政权反对者的恶意软件攻击中使用 Telegram 作为 C&C 基础设施。

监视与破坏能力
Chosen Brick 具备广泛的监视和破坏能力。操作者可以截屏、通过麦克风录制主机音频、提取浏览器存储的聊天数据、窃取电子邮件、部署二次恶意载荷,以及执行命令擦除数据。该恶意软件没有自动化横向移动能力,但可下载二次载荷,使操作者能够手动扩展访问权限。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-17 11:44 , Processed in 0.026068 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部