SecBoard
Zurück zur Übersicht
Niedrig11 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfen Sie Registry Run-Einträge und überwachen Sie Netzwerkverbindungen auf verdächtige Aktivitäten.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
  • Betrifft KRITIS-nahe Branche: behoerden+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Iranian hackers use CHOSEN BRICK Windows malware to spy on targets

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Iranische Hacker nutzen die Windows-Malware CHOSEN BRICK, um Dissidenten, Aktivisten und Journalisten weltweit auszuspionieren. Betroffen sind vor allem Personen in den USA, Großbritannien und den Niederlanden. Opfer werden über Social Engineering auf WhatsApp oder Telegram dazu verleitet, schädliche Dateien zu öffnen. Es wird dringend empfohlen, Registry Run-Einträge und Netzwerkverbindungen auf verdächtige Aktivitäten zu überprüfen.

SecBoard-Einordnung

Diese Kampagne zielt auf sensible Informationen ab und kann zu erheblichen Datenschutzverletzungen und Reputationsschäden führen. Die Verwendung von Social Engineering über gängige Kommunikationsplattformen erhöht das Risiko für Mitarbeiter, die diese nutzen.

Realistisch schlimmster Fall: Umfassende Kompromittierung von Kommunikationsdaten, Audioaufnahmen und visuellen Informationen der Zielpersonen, was zu Erpressung, Identitätsdiebstahl oder weiteren gezielten Angriffen führen kann.

Empfehlung: Überprüfen Sie Registry Run-Einträge und überwachen Sie Netzwerkverbindungen auf verdächtige Aktivitäten. Sensibilisieren Sie Mitarbeiter für Social Engineering-Taktiken, insbesondere auf Messaging-Plattformen wie WhatsApp und Telegram.

Betroffen

Dissidenten, Aktivisten und Journalisten weltweit, insbesondere in den USA, Großbritannien und den Niederlanden. Organisationen, die mit diesen Personengruppen in Verbindung stehen oder deren Kommunikation hosten, könnten ebenfalls betroffen sein.

Prüfen

3
  • Überprüfen Sie alle Registry Run-Einträge (z.B. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run) auf unbekannte oder verdächtige ausführbare Dateien.
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche ausgehende Verbindungen zu unbekannten IP-Adressen oder Domänen, die nicht zu erwarteten Diensten gehören.
1 weitere
  • Führen Sie eine Überprüfung der Endpunkte auf Indikatoren für Kompromittierung (IoCs) durch, die in relevanten Sicherheitswarnungen geteilt werden, um CHOSEN BRICK-Artefakte zu identifizieren.

Offene Punkte

3
anzeigen
  • Spezifische Dateinamen oder Hashes der schädlichen Dateien sind nicht angegeben.
  • Die genauen C2-Infrastrukturen oder IP-Adressen sind nicht spezifiziert.
  • Die genaue Methode, wie die Malware Audio aufnimmt und Screenshots macht, ist nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir SAP extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Execution detektieren?

MITRE ATT&CK(11)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1071.001Application Layer Protocol: Standard Application Layer Protocolzugeordnet

Netzwerkverbindungen auf verdächtige Aktivitäten zu überprüfen.

T1074Data Stagedzugeordnet

Die Malware stiehlt Kommunikation

T1113Screen Capturezugeordnet

Die Malware ... macht Screenshots.

T1123Audio Capturezugeordnet

Die Malware ... nimmt Audio auf.

T1547.001Boot or Logon Autostart Execution: Registry Run Keys / Startup Folderzugeordnet

Es wird dringend empfohlen, Registry Run-Einträge ... auf verdächtige Aktivitäten zu überprüfen.

T1566Phishingzugeordnet

Opfer werden über Social Engineering auf WhatsApp oder Telegram dazu verleitet, schädliche Dateien zu öffnen.

T1021.007Remote Services: Cloud Servicesabgeleitet
T1204.002User Execution: Malicious Fileabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

2

Zustellung

0

Ausnutzung

1

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. SecurityWeekKontext
    US, UK, Dutch Agencies Expose Iranian ‘Chosen Brick’ Surveillance Malware
  2. BleepingComputerKontext
    Iranian hackers use CHOSEN BRICK Windows malware to spy on targets

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Branchenlage

ATT&CK-Heatmap

Themen
Security