Amerikaanse, Britse en Nederlandse instanties ontmaskeren Iraanse spyware: ‘Chosen Brick’

Amerikaanse, Britse en Nederlandse overheidsinstanties hebben een rapport gepubliceerd over de malware. De FBI beschreef bovendien het misbruik van Telegram voor de command-and-control (C&C)-communicatie.

Cybersecurity- en inlichtingendiensten in de Verenigde Staten, het Verenigd Koninkrijk en Nederland hebben gezamenlijk gewaarschuwd voor een Windows-malwarefamilie met de naam Chosen Brick. Volgens de waarschuwing wordt deze malware ingezet door Iraanse statelijke cyberactoren om dissidenten, activisten en journalisten wereldwijd te bespioneren.

Chosen Brick is al actief sinds minstens 2025. De Iraanse operators gebruiken de malware om contactgegevens, e-mails, berichten op sociale media en andere soorten data te verzamelen. Daarmee kunnen zij iemands locatie en dagelijkse patronen volgen.

De diensten stellen dat deze activiteiten rechtstreeks bijdragen aan door de staat gesteunde onderdrukking van personen die als bedreiging voor het regime worden gezien. Gestolen persoonlijke informatie wordt soms zelfs geplaatst op pro-Iraanse leaksites om slachtoffers extra te intimideren en lastig te vallen.

De aanvalsketen begint meestal op berichtendiensten zoals WhatsApp en Telegram. De operators doen eerst onderzoek naar hun doelwit om vertrouwen te winnen. Daarbij doen zij zich vaak voor als een bekende of als technische ondersteuning van een platform, voordat zij schadelijke bestanden versturen.

Aanvallers nemen vaak eerst contact op via het zakelijke apparaat van het doelwit. Als beveiligingsmaatregelen de levering blokkeren, proberen zij het gesprek te verplaatsen naar het persoonlijke apparaat van de persoon om de bedrijfsbeveiliging te omzeilen.

Om slachtoffers te misleiden, vermommen de dreigingsactoren schadelijke installateurs als legitieme hulpprogramma’s of als valse medische documenten, zoals MRI-scanresultaten. Zodra het bestand wordt geopend, verschijnt er een nepvenster, terwijl de malware stilletjes op de achtergrond wordt uitgevoerd.

Alle waargenomen besmettingen zijn gericht op Windows. Na uitvoering zorgt Chosen Brick voor persistentie na een herstart via registry Run-sleutels en probeert het lokale beveiligingstools te omzeilen door uitzonderingen toe te voegen in Microsoft Defender.

Voor command-and-control-operaties krijgt elk geïnfecteerd systeem een unieke Telegram-bot-ID. Daarmee willen de operators de operationele veiligheid verhogen en voorkomen dat gegevens van verschillende slachtoffers door elkaar lopen. De gegevens worden geëxfiltreerd via de Telegram-infrastructuur en clouddiensten.

De FBI heeft apart een document gepubliceerd waarin wordt uitgelegd hoe Iraanse, door de staat gesteunde hackers Telegram als C&C-infrastructuur gebruiken bij malwareaanvallen op tegenstanders van het regime.

Chosen Brick beschikt over uitgebreide mogelijkheden voor spionage en sabotage. Operators kunnen screenshots maken, audio opnemen via de microfoon, chatgegevens uit de browser halen, e-mails stelen, aanvullende malware laden en opdrachten uitvoeren om data te wissen.

Hoewel de malware geen geautomatiseerde mogelijkheden heeft voor laterale beweging, kunnen de operators door het downloaden van extra payloads handmatig verder doordringen in een omgeving.

  • Eater

    vraag en ik antwoord

    Related Posts

    Meer dan 200.000 WordPress-sites In gevaar door ernstige RCE-kwetsbaarheden

    Meer dan 200.000 WordPress-websites lopen mogelijk risico op overname via twee kritieke kwetsbaarheden in de plugin The Events Calendar. Deze zeer populaire plugin, met meer dan 600.000 actieve installaties, stelt…

    Amerikaanse, Britse en Nederlandse instanties ontmaskeren Iraanse spyware: ‘Chosen Brick’

    Amerikaanse, Britse en Nederlandse overheidsinstanties hebben een rapport gepubliceerd over de malware. De FBI beschreef bovendien het misbruik van Telegram voor de command-and-control (C&C)-communicatie. Cybersecurity- en inlichtingendiensten in de Verenigde…

    Geef een reactie