از یک پیام تلگرام تا کنترل رایانه؛ ماجرای بدافزار CHOSEN BRICK چیست؟
یک فایل به ظاهر معتبر، از نرمافزار و ابزار کاری گرفته تا نتیجه اسکن پزشکی، میتواند نقطه شروع یک حمله سایبری باشد.
گزارش مشترک سه نهاد امنیتی بریتانیا، آمریکا و هلند درباره بدافزار CHOSEN BRICK که پانزدهم سپتامبر منتشر شده است، نشان میدهد چگونه گروههای هکری با استفاده از اعتماد افراد، راه خود را باز میکنند و به اطلاعات شخصی و ارتباطات افراد دسترسی مییابند.
وقتی یک فایل عادی، دروازه ورود بدافزار میشود
تصور کنید پیامی در تلگرام یا واتساپ دریافت میکنید؛ فرستنده خود را فردی آشنا، یکی از همکاران یا حتی پشتیبانی فنی یک سرویس معرفی میکند. فایل ارسالی نیز در نگاه اول غیرعادی نیست؛ ممکن است یک نرمافزار، سند کاری یا نتیجه یک آزمایش پزشکی باشد. پس از دانلود و اجرای فایل، صفحهای متناسب با محتوای مورد انتظار نمایش داده میشود؛ اما در پسزمینه، مولفهای مخرب روی رایانه نصب شده است.
این سناریو، محور هشدار درباره خانواده بدافزاری CHOSEN BRICK است. گزارش نهادهای امنیتی بریتانیا، آمریکا و هلند به بررسی شیوه عملکرد این بدافزار و روشهای مقابله با آن میپردازد.
این سند از سوی مرکز ملی امنیت سایبری بریتانیا (NCSC)، دفتر تحقیقات فدرال آمریکا (FBI) و سرویس اطلاعات و امنیت عمومی هلند (AIVD) منتشر شده است.
براساس این گزارش، CHOSEN BRICK دستکم از سال ۲۰۲۵ برای هدف قرار دادن افرادی در کشورهای مختلف، از جمله بریتانیا، آمریکا و هلند، استفاده شده است. با این حال، تاریخچه دقیق استفاده از این بدافزار و تعداد قربانیان آن در این گزارش ذکر نشده است.
مهندسی اجتماعی؛ نخستین مرحله حمله به قربانی
CHOSEN BRICK با یک نفوذ فنی پیچیده آغاز نمیشود. در الگوی حمله تشریحشده، مهاجم ابتدا درباره فرد موردنظر تحقیق میکند تا بتواند ارتباطی باورپذیر با او برقرار کند. این ارتباط ممکن است از طریق شبکههای اجتماعی و پیامرسانهایی مانند تلگرام و واتساپ شکل بگیرد.
مهاجم گاهی خود را فردی معرفی میکند که قربانی پیشتر او را میشناخته یا بهعنوان پشتیبان فنی یک سرویس پیامرسان ظاهر میشود. هدف از این مرحله، ایجاد اعتماد و متقاعد کردن فرد برای دانلود و اجرای فایلی است که ظاهری مشروع دارد.
براساس این گزارش، فایلهایی با نام یا ظاهر نرمافزارهایی مانند Pictory، RunwayML، Norton Antivirus، Telegram، Adobe Flash Player و KeePass به قربانیان ارائه شدهاند. در برخی موارد نیز فایل ارسالی در ظاهر نتیجه اسکن MRI بوده است. این تنوع نشان میدهد محتوای فایل مخرب میتواند متناسب با شرایط، علایق یا فعالیت حرفهای فرد هدف انتخاب شود.
چرا دستگاه شخصی هم در معرض خطر است؟
طبق این گزارش، مهاجمان در برخی عملیاتها ابتدا دستگاه کاری یا سازمانی فرد را هدف قرار میدهند. اگر اجرای فایل در این دستگاه با شکست مواجه شود یا احتمال شناسایی حمله بالا باشد، ممکن است از قربانی بخواهند فایل را روی رایانه شخصی خود باز کند.
این روش، تلاش برای عبور از کنترلهای امنیتی سازمان را نشان میدهد. دستگاههای سازمانی ممکن است تحت نظارت ابزارهای امنیتی، سیاستهای نصب نرمافزار و سامانههای پایش شبکه باشند؛ اما دستگاه شخصی معمولا سطح کنترل دستگاههای سازمانی را ندارد.
در نتیجه، مرز میان امنیت سازمانی و امنیت فردی در چنین حملاتی کمرنگ میشود. یک فرد ممکن است از طریق فعالیت حرفهای خود شناسایی شود، اما مهاجم برای رسیدن به اطلاعات او، در نهایت دستگاهی را هدف بگیرد که خارج از محیط سازمان قرار دارد.
CHOSEN BRICK پس از نصب چه قابلیتهایی دارد؟
این گزارش CHOSEN BRICK را خانوادهای از بدافزارها معرفی میکند که قابلیتهای متعددی برای جمعآوری اطلاعات و اجرای فرمان دارد. این بدافزار در نمونههای بررسیشده، سیستمعامل ویندوز را هدف گرفته و میتواند پس از راهاندازی مجدد رایانه نیز به فعالیت خود ادامه دهد.
CHOSEN BRICK برای حفظ ماندگاری، از کلیدهای رجیستری ویندوز استفاده میکند. یکی از مسیرهای ذکرشده در گزارش، کلید زیر است:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
برنامههایی که در این بخش ثبت میشوند، هنگام ورود کاربر به ویندوز اجرا خواهند شد. طبق این گزارش، بدافزار میتواند با افزودن استثناهایی به Microsoft Defender، تلاش کند از شناسایی شدن جلوگیری کند.
CHOSEN BRICK پس از استقرار، از طریق یک ربات تلگرام با مهاجم ارتباط برقرار میکند. در این ساختار، هر دستگاه قربانی به شناسه ربات جداگانهای متصل میشود؛ روشی که به گفته گزارش، برای کاهش احتمال ارتباط ناخواسته میان قربانیان به کار میرود.
از سرقت ایمیل تا شنود محیط اطراف
قابلیتهای ذکرشده در گزارش نشان میدهد دامنه فعالیت CHOSEN BRICK به یک نوع داده محدود نیست. این بدافزار میتواند از طریق فرمانهایی که دریافت میکند، اطلاعات مختلفی را از دستگاه جمعآوری کند یا عملیات دیگری انجام دهد.
از جمله قابلیتهای آن میتوان به شناسایی فرایندهای در حال اجرا، جمعآوری اطلاعات سیستم، گرفتن تصویر از صفحه نمایش (اسکرین شات)، فعال کردن میکروفون برای ضبط صدا و سرقت محتوای ایمیلها اشاره کرد. همچنین این سند از امکان جمعآوری دادههای تلگرام و واتساپ از مرورگرهای وب، دانلود بدافزارهای دیگر و حذف فایلها خبر میدهد.
در برخی نمونههای بررسیشده، قابلیت پاککردن اطلاعات سیستم نیز مشاهده شده است. با این حال، وجود چنین قابلیتی در یک نمونه به معنای آن نیست که همه نسخههای CHOSEN BRICK از تمام این امکانات برخوردارند یا در همه حملات از آنها استفاده شده است.
وقتی اطلاعات جمعآوریشده به شناسایی فرد کمک میکند
یکی از مهمترین جنبههای این پرونده، پیامدهای احتمالی جمعآوری اطلاعات برای امنیت شخصی قربانیان است. گزارش میگوید تصویرهای ثبتشده از صفحه نمایش و سایر دادههای بهدستآمده میتوانند به مهاجم در شناسایی ارتباطات، محل حضور و الگوی زندگی فرد کمک کنند.
به این ترتیب، یک حمله سایبری ممکن است تنها به سرقت اسناد یا اطلاعات ورود به حسابها محدود نشود. دادههایی مانند گفتوگوها، فهرست مخاطبان، محتوای ایمیلها و اطلاعات روی صفحه نمایش میتوانند تصویری از فعالیتهای روزمره و شبکه ارتباطی یک فرد ایجاد کنند.
استفاده از تلگرام برای فرماندهی و کنترل
یکی از ویژگیهای فنی CHOSEN BRICK، استفاده از تلگرام برای ارتباط با مهاجم است. این بدافزار از رباتهای تلگرامی بهعنوان کانال فرماندهی و کنترل استفاده میکند؛ به این معنا که مهاجم میتواند از طریق این کانال، دستورهایی را به دستگاه آلوده ارسال کند.
این گزارش مدعی شده است بدافزار CHOSEN BRICK علاوه بر تلگرام، از برخی سرویسهای ذخیرهسازی ابری مانند VultrObjects و StorjShare برای انتقال فایلها و دادههای جمعآوریشده نیز استفاده میکند. در نسخههای جدیدتر CHOSEN BRICK، استفاده از پراکسیهای HTTPS و SOCKS5 نیز برای پنهانکردن ارتباط با رباتهای تلگرامی گزارش شده است.
اتکا به سرویسهای شناختهشده اینترنتی، بهخودیخود نشانه آلودگی نیست؛ اما ارتباط غیرمنتظره یک دستگاه سازمانی با سرویسهایی که در فعالیت عادی آن سازمان کاربردی ندارند، میتواند برای بررسی بیشتر اهمیت داشته باشد.
چگونه میتوان احتمال آلودگی را بررسی کرد؟
این گزارش به سازمانهایی که احتمال میدهند CHOSEN BRICK روی دستگاههایشان اجرا شده باشد، توصیه میکند از کارشناسان فناوری اطلاعات یا تیمهای امنیتی داخلی و بیرونی برای بررسی کمک بگیرند. این بررسی باید شامل جستوجوی شاخصهای نفوذ، بررسی رجیستری، تحلیل ارتباطات شبکه و استفاده از امضاهای شناسایی ارائهشده در گزارش باشد.
یکی از مواردی که در سند به آن اشاره شده، بررسی کلیدهای اجرای خودکار در رجیستری ویندوز است. کاربران میتوانند برای مشاهده برنامههای ثبتشده در این بخش، از ابزار regedit یا دستور PowerShell زیر استفاده کنند:
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
این گزارش دو نمونه از نامهای مشاهدهشده در ارتباط با CHOSEN BRICK را نیز ذکر میکند SMQDService و .winappx
با این حال، این سند تأکید میکند که این نامها شاخص قطعی و انحصاری بدافزار نیستند؛ زیرا مهاجمان ممکن است نام فایلها، مسیرها یا مقادیر رجیستری را تغییر دهند. همچنین در این سند چند دامنه برای بررسی ارتباطات مشکوک معرفی شده است؛ از جمله api.telegram.org، vultrobjects.com و .storjshare.io
گفتنی است که اتصال به این دامنهها بهتنهایی اثباتکننده آلودگی نیست و باید در کنار سایر شواهد فنی بررسی شود.
توصیههای امنیتی برای کاربران و سازمانها
نهادهای منتشرکننده این گزارش، افزایش آگاهی کاربران درباره مهندسی اجتماعی را یکی از مهمترین اقدامات پیشگیرانه میدانند. در سطح فردی، توصیه شده است نرمافزارها از طریق لینکها یا فایلهای ارسالی افراد ناشناس نصب نشوند و کاربران برای دریافت برنامهها به وبسایت رسمی یا فروشگاه معتبر نرمافزار مراجعه کنند.
بهروزرسانی منظم سیستمعامل و برنامهها، فعال نگهداشتن نرمافزار ضدویروس و بیتوجه نبودن به هشدارهای امنیتی Windows SmartScreen از دیگر توصیههای این گزارش است.
در سطح سازمانی نیز استفاده از احراز هویت چندمرحلهای مقاوم در برابر فیشینگ، مدیریت متمرکز دستگاهها، فعالسازی قابلیتهای امنیتی سرویس ایمیل، پایش نقاط پایانی و شبکه و بررسی شاخصهای نفوذ در لاگهای ثبتشده پیشنهاد شده است.
اهمیت شناخت مسیر حمله
نکات و موارد ذکر شده در این گزارش حاکی از آن است که در برخی عملیاتهای سایبری، نقطه شروع حمله به جای یک آسیبپذیری پیچیده، با اعتماد فرد به یک پیام، فرستنده یا فایل آغاز میشود. مهاجم با شناخت قبلی از هدف، محتوای فریبندهای طراحی میکند و تلاش میکند کاربر را به اجرای فایلی متقاعد کند که ظاهر عادی دارد.