Новости «Старый друг» написал вам в Telegram? Возможно, это иранская разведка

NewsMaker

I'm just a script
Премиум
30,053
46
8 Ноя 2022
Разведслужбы трёх стран раскрыли шпионскую сеть, которая сначала завоёвывает доверие.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1672/941;margin-bottom:2rem;overflow:hidden">
k6inh29xl3bvk7b4stsu33gtgh05rm6a.jpg

<div itemprop="articleBody"> Сообщение от человека, с которым вы давно знакомы, больше не гарантирует безопасную переписку. Британский NCSC, ФБР США и разведка Нидерландов AIVD раскрыли кампанию, в которой связанные с Ираном операторы выдают себя за знакомых и сотрудников поддержки в Telegram и WhatsApp, чтобы заражать компьютеры журналистов, активистов и диссидентов шпионской программой CHOSEN BRICK.

Перед атакой злоумышленники подробно изучают человека и не спешат присылать вредоносный файл. Сначала собеседник поддерживает обычный разговор и входит в доверие, а затем использует подготовленный повод. Такой целевой фишинг позволяет подстроить приманку под работу, интересы и обстоятельства конкретной жертвы. В реальных атаках файлы маскировали под Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass и даже результаты МРТ.

После запуска пользователь видит правдоподобное окно, соответствующее легенде, однако в фоне устанавливается CHOSEN BRICK. Вредоносная программа работает только на Windows, закрепляется через ключи автозагрузки реестра, добавляет исключения в Microsoft Defender и сохраняется после перезагрузки. Похожую кампанию иранского Министерства разведки и безопасности, где Telegram управлял вредоносным ПО, ФБР раскрыло ещё в марте.

Каждому заражённому устройству операторы назначают отдельного Telegram-бота для команд и управления. CHOSEN BRICK умеет делать снимки экрана, включать микрофон, красть письма, получать данные Telegram и WhatsApp из браузеров, загружать дополнительные файлы и удалять информацию. В одном из изученных образцов нашли функцию полного стирания данных. Для вывода похищенной информации применяются Telegram, VultrObjects и StorjShare, а новые варианты скрывают часть трафика через HTTPS- и SOCKS5-прокси.

Цель шпионажа не ограничивается содержимым компьютера. Снимки экрана, переписка, контакты и письма позволяют восстановить круг общения, местонахождение и привычный распорядок человека. Данные некоторых жертв позже появлялись на проиранских сайтах с утечками. Особенно заметно давление на сотрудников СМИ: в августе похожие попытки атаковать журналистов через Telegram и WhatsApp фиксировали в Израиле.

В совместном предупреждении от 15 сентября NCSC, ФБР и AIVD связывают кампанию с государственными кибероператорами Ирана. NCSC оценивает с высокой уверенностью, что киберактивность используется для давления на людей, которых власти страны считают угрозой.

Для защиты ведомства советуют не устанавливать программы из присланных файлов и ссылок, загружать ПО только с официальных площадок, регулярно обновлять систему, не игнорировать предупреждения SmartScreen и использовать устойчивую к фишингу многофакторную аутентификацию. Иранское посольство в Лондоне на момент публикации сообщения не прокомментировало обвинения.

Связь цифровой слежки с более широкими разведывательными операциями уже проявлялась вокруг группировки Handala . Аналитики связывали инфраструктуру с иранской разведкой и описывали использование Telegram не только для кибератак, но и для поиска исполнителей, слежки и других операций за пределами сети.

Масштаб деятельности связанных с Тегераном групп выходит далеко за рамки одной шпионской программы. Весной специалисты обнаружили общую инфраструктуру атак , связанную с брендами Homeland Justice, KarmaBelow80 и Handala, где кража данных сочеталась с разрушительными операциями и последующей публикацией похищенной информации.
 
Источник новости
www.securitylab.ru

Похожие темы