Überprüfen Sie Registry Run-Einträge und überwachen Sie Netzwerkverbindungen auf verdächtige Aktivitäten.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
- Betrifft KRITIS-nahe Branche: behoerden+5
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Iranian hackers use CHOSEN BRICK Windows malware to spy on targets
Iranische Hacker nutzen die Windows-Malware CHOSEN BRICK, um Dissidenten, Aktivisten und Journalisten weltweit auszuspionieren. Betroffen sind vor allem Personen in den USA, Großbritannien und den Niederlanden. Opfer werden über Social Engineering auf WhatsApp oder Telegram dazu verleitet, schädliche Dateien zu öffnen. Es wird dringend empfohlen, Registry Run-Einträge und Netzwerkverbindungen auf verdächtige Aktivitäten zu überprüfen.
SecBoard-Einordnung
Diese Kampagne zielt auf sensible Informationen ab und kann zu erheblichen Datenschutzverletzungen und Reputationsschäden führen. Die Verwendung von Social Engineering über gängige Kommunikationsplattformen erhöht das Risiko für Mitarbeiter, die diese nutzen.
Realistisch schlimmster Fall: Umfassende Kompromittierung von Kommunikationsdaten, Audioaufnahmen und visuellen Informationen der Zielpersonen, was zu Erpressung, Identitätsdiebstahl oder weiteren gezielten Angriffen führen kann.
Empfehlung: Überprüfen Sie Registry Run-Einträge und überwachen Sie Netzwerkverbindungen auf verdächtige Aktivitäten. Sensibilisieren Sie Mitarbeiter für Social Engineering-Taktiken, insbesondere auf Messaging-Plattformen wie WhatsApp und Telegram.
Betroffen
Dissidenten, Aktivisten und Journalisten weltweit, insbesondere in den USA, Großbritannien und den Niederlanden. Organisationen, die mit diesen Personengruppen in Verbindung stehen oder deren Kommunikation hosten, könnten ebenfalls betroffen sein.
Prüfen
3- ▸Überprüfen Sie alle Registry Run-Einträge (z.B. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run) auf unbekannte oder verdächtige ausführbare Dateien.
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche ausgehende Verbindungen zu unbekannten IP-Adressen oder Domänen, die nicht zu erwarteten Diensten gehören.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine Überprüfung der Endpunkte auf Indikatoren für Kompromittierung (IoCs) durch, die in relevanten Sicherheitswarnungen geteilt werden, um CHOSEN BRICK-Artefakte zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische Dateinamen oder Hashes der schädlichen Dateien sind nicht angegeben.
- ▸Die genauen C2-Infrastrukturen oder IP-Adressen sind nicht spezifiziert.
- ▸Die genaue Methode, wie die Malware Audio aufnimmt und Screenshots macht, ist nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Haben wir SAP extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Execution detektieren?
MITRE ATT&CK(11)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Netzwerkverbindungen auf verdächtige Aktivitäten zu überprüfen.“
„Die Malware stiehlt Kommunikation“
„Die Malware ... macht Screenshots.“
„Die Malware ... nimmt Audio auf.“
„Es wird dringend empfohlen, Registry Run-Einträge ... auf verdächtige Aktivitäten zu überprüfen.“
„Opfer werden über Social Engineering auf WhatsApp oder Telegram dazu verleitet, schädliche Dateien zu öffnen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
2
Zustellung
0
Ausnutzung
1
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- SecurityWeekKontextUS, UK, Dutch Agencies Expose Iranian ‘Chosen Brick’ Surveillance Malware
- BleepingComputerKontextIranian hackers use CHOSEN BRICK Windows malware to spy on targets
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Branchenlage
ATT&CK-Heatmap