CHOSEN BRICK-malware: nieuwe details over nepapps en systeemwissing

Nieuwe technische details over de Iraanse spyware CHOSEN BRICK: verspreiding via nepversies van bekende apps, Defender-uitzonderingen en volledige systeemwissing.

Over de Iraanse spyware CHOSEN BRICK, waarvoor de AIVD eerder deze week samen met de FBI en de Britse NCSC waarschuwde, zijn nieuwe technische details naar buiten gekomen. BleepingComputer meldt hoe de malware zich verspreidt en welke schade hij naast spionage kan aanrichten. Lees hier het eerdere artikel over de gezamenlijke waarschuwing.

Slachtoffers krijgen de malware via WhatsApp of Telegram toegestuurd door aanvallers die zich voordoen als bekende contacten of als technische support. Het bestand oogt als een vertrouwde applicatie: varianten doen zich voor als Pictory, RunwayML, Norton Antivirus, Telegram zelf, Adobe Flash Player of de wachtwoordmanager KeePass. Ook nepmedische documenten zijn als lokmiddel gebruikt.

Eenmaal actief nestelt CHOSEN BRICK zich blijvend in Windows via een Run-sleutel in het register en voegt de malware zelf uitzonderingen toe aan Microsoft Defender, zodat vervolgacties onopgemerkt blijven. Nieuwere varianten leiden hun verkeer om via SOCKS5-proxy’s, wat opsporing bemoeilijkt. Naast de eerder bekende exfiltratie via Telegram-bots en clouddiensten als Vultr en Storj gebruiken de aanvallers ook Backblaze B2, IPRoyal en LightningProxies om gestolen data weg te sluizen. Een deel van die data duikt vervolgens op bij pro-Iraanse lekwebsites. Ook blijkt de malware niet alleen te spioneren: hij kan op afstand ook bestanden wissen of complete systemen leegvegen.

Voor Nederlandse gebruikers die met dit soort dreigingen te maken kunnen krijgen is de les vooral: installeer nooit software die via WhatsApp of Telegram wordt doorgestuurd, ook niet als de afzender een bekend contact lijkt. Controleer bij twijfel via een ander kanaal of de link echt van die persoon komt, en kijk in Windows Beveiliging regelmatig na of daar onverwachte uitzonderingen voor Defender zijn toegevoegd.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.