TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32596 24
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Iranian Cyber Targeting of Dissidents, Activists and Journalists https://www.ic3.gov/CSA/2026/260915-2.pdf Report completeness: Low Threats: Chosen_brick Spear-phishing_technique Victims: Dissidents, Activists…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CHOSEN BRICK — семейство ВПО для Windows, используемое акторами, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц с использованием приманок социальной инженерии. Оно обеспечивает закрепление через реестр, взаимодействует через ботов и прокси в Телеграм, а также позволяет осуществлять масштабное наблюдение, выполнение команд, кражу данных, доставку полезных нагрузок и деструктивные действия.
-----

CHOSEN BRICK — семейство ВПО для Windows, используемое с 2025 года киберпреступниками, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц по всему миру. Операторы, как правило, устанавливают контакт через WhatsApp, Телеграм или аналогичные мессенджеры, выдавая себя за доверенных контактов, службу технической поддержки или легитимные организации. Они используют информацию, полученную в ходе разведки о жертве, для установления доверительных отношений и убеждения её скачать и открыть вредоносный файл. В качестве приманок для доставки использовались якобы легитимные приложения, такие как Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player и KeePass, а также документы с результатами МРТ-сканирования. Файлы отображают убедительный интерфейс легитимного программного обеспечения, одновременно устанавливая ВПО в фоновом режиме. Акторы могут перенаправлять доставку с корпоративных устройств на личные, чтобы обойти средства корпоративной безопасности.

CHOSEN BRICK обеспечивает закрепление (Persistence) путем создания записей автозапуска в реестре, чаще всего в пользовательском ключе `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Вредоносное ПО также может добавлять исключения в Microsoft Defender. Взаимодействие с операторами осуществляется через ботов в Телеграм, при этом каждому жертве назначается отдельный идентификатор бота. Недавние варианты используют прокси-серверы HTTPS или SOCKS5 для сокрытия трафика, связанного с Телеграм. Вредоносное ПО преимущественно действует на уровне отдельных устройств и не демонстрировало автоматизированного перемещения внутри компании (Lateral Movement), хотя оно способно загружать дополнительные полезныe нагрузки и обеспечивать их закрепление (Persistence).

ВПО поддерживает обширные функции наблюдения и удалённого управления. Операторы могут перечислять процессы и системную информацию, делать скриншоты, включать микрофон, выполнять команды с помощью нативных инструментов Windows, красть содержимое электронной почты, а также собирать данные из Телеграм и WhatsApp из веб-браузеров. Скриншоты могут использоваться для идентификации контактов, местоположений и паттернов повседневной жизни. CHOSEN BRICK может загружать дополнительное ВПО, удалять файлы и, как минимум в одном образце, стирать данные с компьютера. Дополнительные полезны нагрузки обычно записываются в настраиваемый путь, включая нестандартный каталог `C:\Windows SysWOW64`.

Собранные данные и файлы выгружаются через ботов в Телеграм и сервисы облачного объектного хранилища, включая VultrObjects и StorjShare. При расследовании потенциальной компрометации следует проверить закрепление через ключи Run, неожиданные соединения с Телеграм и связанными сервисами, изменения исключений в Defender, подозрительные файлы в каталогах развертывания, а также признаки сбора данных с экрана, микрофона, данных браузера, электронной почты или файлов.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →