三个西方国家政府警告称,伊朗国家网络行为者正利用社交消息应用程序针对个人,在其 Windows 机器上部署监控和窃取数据的恶意软件。在所有观察到的案例中,Chosen Brick 仅感染了 Windows 系统。美国联邦调查局、英国国家网络安全中心和荷兰情报与安全总局(AIVD)周二表示,伊朗自 2025 年至少以来一直使用该恶意软件来控制个人设备,窃取他们的联系人、电子邮件和社交媒体消息,从而使间谍能够追踪人们的行踪。“伊朗几乎肯定会利用网络活动来支持镇压被视为对政权构成威胁的个人,例如异议人士、活动家和记者,”安全咨询报告称。
“在某些情况下,伊朗情报部门曾策划在国际上绑架或对其实施致命袭击,对象是他们眼中的政权敌人。” 这些袭击通常始于 WhatsApp 和 Telegram 消息,表面上来自受害者认识并信任的个人和组织。伊朗间谍会进行大量研究来准备这些社会工程活动。据这些机构称,到他们通过社交媒体应用程序发送初始消息时,他们已经对目标个人、其联系人以及相关行业组织拥有“广泛”的了解,以使虚假消息更具可信度。在与目标建立关系后,攻击者会说服他们下载并打开一个看起来像合法应用程序的文件。
政府机构表示,Pictory、RunwayML、Norton Antivirus、Telegram、Adobe Flash Player 和 KeePass 等合法应用程序都成为了恶意文件模仿的对象。打开文件后,恶意软件会在受害者不知情的情况下执行,并且能够抵抗目标设备的重启。Chosen Brick 还试图通过向 Microsoft Defender 防病毒软件添加排除项来逃避检测,然后使用特定于受害者的 Telegram 机器人连接到 Telegram 进行命令与控制 (C2) 通信。该咨询报告指出,虽然目前尚未观察到该恶意软件能够自动横向移动到网络中的其他设备,但这“在技术上是可能的”。
然而,它会下载额外的恶意软件,并在受感染设备上为新的有效载荷建立持久性,使用与Chosen Brick建立自身在Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run中的持久性相同的注册表项。其他功能包括枚举正在运行的进程和系统信息,捕获屏幕和音频内容,窃取电子邮件,以及从Web浏览器窃取Telegram和WhatsApp数据,并擦除计算机系统。“担心Chosen Brick已被执行的组织应联系其内部或外部的IT服务提供商进行调查,”美国、英国和荷兰发出警告。
鉴于此次攻击的目标是个人设备,而不仅仅是公司设备,因此建议组织将此信息传达给可能成为攻击目标的员工,并支持他们检查自己的个人设备。西方情报机构发布的最新伊朗警报,是在一系列水务和能源领域的网络攻击之后发出的。研究人员和媒体报道将这些攻击与伊朗联系起来,尽管美国和英国政府尚未正式将责任归咎于伊朗,因为伊朗与美国的军事冲突已接近第七个月。今年八月,美国主要的网络安全机构 CISA 披露,七月份扰乱美国 12 个州供水系统的网络攻击,目标是超过 100 个暴露于互联网的水务系统。然而,CISA 并未将此次攻击活动归咎于伊朗或任何其他方面。
与此同时,一次疑似伊朗相关的网络攻击也导致英国一家小型发电厂瘫痪。同样在8月份,美国五个机构警告称,攻击者正在利用人工智能生成的漏洞利用脚本,入侵水务、制造、能源和其他关键设施中暴露于互联网的西门子 S7 系列可编程逻辑控制器 (PLC)。联邦官员警告说:“这并非理论上的风险——而是一个活跃的威胁。” ®