کد خبر: ۱۱۱۷

از یک پیام تلگرام تا کنترل رایانه؛ ماجرای بدافزار CHOSEN BRICK چیست؟

chosen brick

یک فایل به ظاهر معتبر، از نرم‌افزار و ابزار کاری گرفته تا نتیجه اسکن پزشکی، می‌تواند نقطه شروع یک حمله سایبری باشد.

هانا حیدری
خبرنگار:
هانا حیدری

گزارش مشترک سه نهاد امنیتی بریتانیا، آمریکا و هلند درباره بدافزار CHOSEN BRICK که پانزدهم سپتامبر منتشر شده است، نشان می‌دهد چگونه گروه‌های هکری با استفاده از اعتماد افراد، راه خود را باز می‌کنند و به اطلاعات شخصی و ارتباطات افراد دسترسی می‌یابند.

وقتی یک فایل عادی، دروازه ورود بدافزار می‌شود

تصور کنید پیامی در تلگرام یا واتساپ دریافت می‌کنید؛ فرستنده خود را فردی آشنا، یکی از همکاران یا حتی پشتیبانی فنی یک سرویس معرفی می‌کند. فایل ارسالی نیز در نگاه اول غیرعادی نیست؛ ممکن است یک نرم‌افزار، سند کاری یا نتیجه یک آزمایش پزشکی باشد. پس از دانلود و اجرای فایل، صفحه‌ای متناسب با محتوای مورد انتظار نمایش داده می‌شود؛ اما در پس‌زمینه، مولفه‌ای مخرب روی رایانه نصب شده است.

این سناریو، محور هشدار درباره خانواده بدافزاری CHOSEN BRICK است. گزارش نهادهای امنیتی بریتانیا، آمریکا و هلند به بررسی شیوه عملکرد این بدافزار و روش‌های مقابله با آن می‌پردازد. 

این سند از سوی مرکز ملی امنیت سایبری بریتانیا (NCSC)، دفتر تحقیقات فدرال آمریکا (FBI) و سرویس اطلاعات و امنیت عمومی هلند (AIVD) منتشر شده است. 

براساس این گزارش، CHOSEN BRICK  دست‌کم از سال ۲۰۲۵ برای هدف قرار دادن افرادی در کشورهای مختلف، از جمله بریتانیا، آمریکا و هلند، استفاده شده است. با این حال، تاریخچه دقیق استفاده از این بدافزار و تعداد قربانیان آن در این گزارش ذکر نشده است.

مهندسی اجتماعی؛ نخستین مرحله حمله به قربانی

CHOSEN BRICK  با یک نفوذ فنی پیچیده آغاز نمی‌شود. در الگوی حمله تشریح‌شده، مهاجم ابتدا درباره فرد موردنظر تحقیق می‌کند تا بتواند ارتباطی باورپذیر با او برقرار کند. این ارتباط ممکن است از طریق شبکه‌های اجتماعی و پیام‌رسان‌هایی مانند تلگرام و واتساپ شکل بگیرد.

مهاجم گاهی خود را فردی معرفی می‌کند که قربانی پیش‌تر او را می‌شناخته یا به‌عنوان پشتیبان فنی یک سرویس پیام‌رسان ظاهر می‌شود. هدف از این مرحله، ایجاد اعتماد و متقاعد کردن فرد برای دانلود و اجرای فایلی است که ظاهری مشروع دارد.

براساس این گزارش، فایل‌هایی با نام یا ظاهر نرم‌افزارهایی مانند Pictory، RunwayML، Norton Antivirus، Telegram، Adobe Flash Player و KeePass به قربانیان ارائه شده‌اند. در برخی موارد نیز فایل ارسالی در ظاهر نتیجه اسکن MRI بوده است. این تنوع نشان می‌دهد محتوای فایل مخرب می‌تواند متناسب با شرایط، علایق یا فعالیت حرفه‌ای فرد هدف انتخاب شود.

چرا دستگاه شخصی هم در معرض خطر است؟

طبق این گزارش، مهاجمان در برخی عملیات‌ها ابتدا دستگاه کاری یا سازمانی فرد را هدف قرار می‌دهند. اگر اجرای فایل در این دستگاه با شکست مواجه شود یا احتمال شناسایی حمله بالا باشد، ممکن است از قربانی بخواهند فایل را روی رایانه شخصی خود باز کند.

این روش، تلاش برای عبور از کنترل‌های امنیتی سازمان را نشان می‌دهد. دستگاه‌های سازمانی ممکن است تحت نظارت ابزارهای امنیتی، سیاست‌های نصب نرم‌افزار و سامانه‌های پایش شبکه باشند؛ اما دستگاه شخصی معمولا سطح کنترل دستگاه‌های سازمانی را ندارد.

در نتیجه، مرز میان امنیت سازمانی و امنیت فردی در چنین حملاتی کم‌رنگ می‌شود. یک فرد ممکن است از طریق فعالیت حرفه‌ای خود شناسایی شود، اما مهاجم برای رسیدن به اطلاعات او، در نهایت دستگاهی را هدف بگیرد که خارج از محیط سازمان قرار دارد.

CHOSEN BRICK  پس از نصب چه قابلیت‌هایی دارد؟

این گزارش CHOSEN BRICK را خانواده‌ای از بدافزارها معرفی می‌کند که قابلیت‌های متعددی برای جمع‌آوری اطلاعات و اجرای فرمان دارد. این بدافزار در نمونه‌های بررسی‌شده، سیستم‌عامل ویندوز را هدف گرفته و می‌تواند پس از راه‌اندازی مجدد رایانه نیز به فعالیت خود ادامه دهد.

CHOSEN BRICK برای حفظ ماندگاری، از کلیدهای رجیستری ویندوز استفاده می‌کند. یکی از مسیرهای ذکرشده در گزارش، کلید زیر است:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

برنامه‌هایی که در این بخش ثبت می‌شوند، هنگام ورود کاربر به ویندوز اجرا خواهند شد. طبق این گزارش، بدافزار می‌تواند با افزودن استثناهایی به Microsoft Defender، تلاش کند از شناسایی شدن جلوگیری کند.

CHOSEN BRICK  پس از استقرار، از طریق یک ربات تلگرام با مهاجم ارتباط برقرار می‌کند. در این ساختار، هر دستگاه قربانی به شناسه ربات جداگانه‌ای متصل می‌شود؛ روشی که به گفته گزارش، برای کاهش احتمال ارتباط ناخواسته میان قربانیان به کار می‌رود.

از سرقت ایمیل تا شنود محیط اطراف

قابلیت‌های ذکرشده در گزارش نشان می‌دهد دامنه فعالیت CHOSEN BRICK به یک نوع داده محدود نیست. این بدافزار می‌تواند از طریق فرمان‌هایی که دریافت می‌کند، اطلاعات مختلفی را از دستگاه جمع‌آوری کند یا عملیات دیگری انجام دهد.

از جمله قابلیت‌های آن می‌توان به شناسایی فرایندهای در حال اجرا، جمع‌آوری اطلاعات سیستم، گرفتن تصویر از صفحه نمایش (اسکرین شات)، فعال کردن میکروفون برای ضبط صدا و سرقت محتوای ایمیل‌ها اشاره کرد. همچنین این سند از امکان جمع‌آوری داده‌های تلگرام و واتساپ از مرورگرهای وب، دانلود بدافزارهای دیگر و حذف فایل‌ها خبر می‌دهد.

در برخی نمونه‌های بررسی‌شده، قابلیت پاک‌کردن اطلاعات سیستم نیز مشاهده شده است. با این حال، وجود چنین قابلیتی در یک نمونه به معنای آن نیست که همه نسخه‌های  CHOSEN BRICK از تمام این امکانات برخوردارند یا در همه حملات از آنها استفاده شده است.

وقتی اطلاعات جمع‌آوری‌شده به شناسایی فرد کمک می‌کند

یکی از مهم‌ترین جنبه‌های این پرونده، پیامدهای احتمالی جمع‌آوری اطلاعات برای امنیت شخصی قربانیان است. گزارش می‌گوید تصویرهای ثبت‌شده از صفحه نمایش و سایر داده‌های به‌دست‌آمده می‌توانند به مهاجم در شناسایی ارتباطات، محل حضور و الگوی زندگی فرد کمک کنند.

به این ترتیب، یک حمله سایبری ممکن است تنها به سرقت اسناد یا اطلاعات ورود به حساب‌ها محدود نشود. داده‌هایی مانند گفت‌وگوها، فهرست مخاطبان، محتوای ایمیل‌ها و اطلاعات روی صفحه نمایش می‌توانند تصویری از فعالیت‌های روزمره و شبکه ارتباطی یک فرد ایجاد کنند.

استفاده از تلگرام برای فرماندهی و کنترل

یکی از ویژگی‌های فنی  CHOSEN BRICK، استفاده از تلگرام برای ارتباط با مهاجم است. این بدافزار از ربات‌های تلگرامی به‌عنوان کانال فرماندهی و کنترل استفاده می‌کند؛ به این معنا که مهاجم می‌تواند از طریق این کانال، دستورهایی را به دستگاه آلوده ارسال کند.

این گزارش مدعی شده است بدافزار CHOSEN BRICK علاوه بر تلگرام، از برخی سرویس‌های ذخیره‌سازی ابری مانند VultrObjects و StorjShare برای انتقال فایل‌ها و داده‌های جمع‌آوری‌شده نیز استفاده می‌کند. در نسخه‌های جدیدتر CHOSEN BRICK، استفاده از پراکسی‌های HTTPS و SOCKS5 نیز برای پنهان‌کردن ارتباط با ربات‌های تلگرامی گزارش شده است.

اتکا به سرویس‌های شناخته‌شده اینترنتی، به‌خودی‌خود نشانه آلودگی نیست؛ اما ارتباط غیرمنتظره یک دستگاه سازمانی با سرویس‌هایی که در فعالیت عادی آن سازمان کاربردی ندارند، می‌تواند برای بررسی بیشتر اهمیت داشته باشد.

چگونه می‌توان احتمال آلودگی را بررسی کرد؟

این گزارش به سازمان‌هایی که احتمال می‌دهند CHOSEN BRICK روی دستگاه‌هایشان اجرا شده باشد، توصیه می‌کند از کارشناسان فناوری اطلاعات یا تیم‌های امنیتی داخلی و بیرونی برای بررسی کمک بگیرند. این بررسی باید شامل جست‌وجوی شاخص‌های نفوذ، بررسی رجیستری، تحلیل ارتباطات شبکه و استفاده از امضاهای شناسایی ارائه‌شده در گزارش باشد.

یکی از مواردی که در سند به آن اشاره شده، بررسی کلیدهای اجرای خودکار در رجیستری ویندوز است. کاربران می‌توانند برای مشاهده برنامه‌های ثبت‌شده در این بخش، از ابزار regedit یا دستور PowerShell زیر استفاده کنند:

reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run

این گزارش دو نمونه از نام‌های مشاهده‌شده در ارتباط با CHOSEN BRICK را نیز ذکر می‌کند SMQDService و  .winappx

با این حال، این سند تأکید می‌کند که این نام‌ها شاخص قطعی و انحصاری بدافزار نیستند؛ زیرا مهاجمان ممکن است نام فایل‌ها، مسیرها یا مقادیر رجیستری را تغییر دهند. همچنین در این سند چند دامنه برای بررسی ارتباطات مشکوک معرفی شده است؛ از جمله api.telegram.org، vultrobjects.com و .storjshare.io  

گفتنی است که اتصال به این دامنه‌ها به‌تنهایی اثبات‌کننده آلودگی نیست و باید در کنار سایر شواهد فنی بررسی شود.

توصیه‌های امنیتی برای کاربران و سازمان‌ها

نهادهای منتشرکننده این گزارش، افزایش آگاهی کاربران درباره مهندسی اجتماعی را یکی از مهم‌ترین اقدامات پیشگیرانه می‌دانند. در سطح فردی، توصیه شده است نرم‌افزارها از طریق لینک‌ها یا فایل‌های ارسالی افراد ناشناس نصب نشوند و کاربران برای دریافت برنامه‌ها به وب‌سایت رسمی یا فروشگاه معتبر نرم‌افزار مراجعه کنند.

به‌روزرسانی منظم سیستم‌عامل و برنامه‌ها، فعال نگه‌داشتن نرم‌افزار ضدویروس و بی‌توجه نبودن به هشدارهای امنیتی Windows SmartScreen از دیگر توصیه‌های این گزارش است.

در سطح سازمانی نیز استفاده از احراز هویت چندمرحله‌ای مقاوم در برابر فیشینگ، مدیریت متمرکز دستگاه‌ها، فعال‌سازی قابلیت‌های امنیتی سرویس ایمیل، پایش نقاط پایانی و شبکه و بررسی شاخص‌های نفوذ در لاگ‌های ثبت‌شده پیشنهاد شده است.

اهمیت شناخت مسیر حمله

 نکات و موارد ذکر شده در این گزارش حاکی از آن است که در برخی عملیات‌های سایبری، نقطه شروع حمله به جای یک آسیب‌پذیری پیچیده، با اعتماد فرد به یک پیام، فرستنده یا فایل آغاز می‌شود. مهاجم با شناخت قبلی از هدف، محتوای فریبنده‌ای طراحی می‌کند و تلاش می‌کند کاربر را به اجرای فایلی متقاعد کند که ظاهر عادی دارد.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث