SecBoard
Zurück zur Übersicht
Niedrig15 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Überprüfen Sie Netzwerkprotokolle auf ungewöhnliche Telegram-Kommunikation von nicht autorisierten Systemen.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hinweis auf verfuegbaren Angriffscode: weaponized+10
  • Betrifft KRITIS-nahe Branche: behoerden+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

US, UK, Dutch Agencies Expose Iranian ‘Chosen Brick’ Surveillance Malware

SecurityWeek·
Originalartikel lesen bei SecurityWeek

US-, UK- und niederländische Behörden warnen vor der Windows-Malware „Chosen Brick“, die von iranischen Staatsakteuren eingesetzt wird. Dissidenten, Aktivisten und Journalisten weltweit sind betroffen, deren persönliche Daten gestohlen und zur Überwachung genutzt werden. Nutzer sollten wachsam bei Nachrichten auf Plattformen wie WhatsApp und Telegram sein, insbesondere bei unbekannten Absendern oder verdächtigen Dateianhängen, die als legitime Software getarnt sind.

SecBoard-Einordnung

Die Nutzung von Telegram für C&C-Kommunikation durch staatlich unterstützte Akteure zeigt eine Anpassung an gängige Kommunikationsplattformen, was die Erkennung erschwert. Dies unterstreicht die Notwendigkeit, auch scheinbar harmlose Kanäle auf verdächtige Aktivitäten zu überwachen.

Realistisch schlimmster Fall: Im schlimmsten Fall könnte 'Chosen Brick' zur umfassenden Überwachung von Zielsystemen und zum Diebstahl sensibler Daten führen, was die nationale Sicherheit oder Unternehmensgeheimnisse gefährden könnte.

Empfehlung: Überprüfen Sie Netzwerkprotokolle auf ungewöhnliche Telegram-Kommunikation von nicht autorisierten Systemen. Implementieren Sie erweiterte Endpunkterkennung und -reaktion (), um verdächtige Malware-Aktivitäten zu identifizieren. Schulen Sie Mitarbeiter im Erkennen von Phishing-Versuchen, die zur Verbreitung solcher Malware genutzt werden könnten.

Betroffen

Regierungsbehörden (US, UK, Niederlande) und potenziell andere Organisationen, die von Überwachungs-Malware betroffen sein könnten. Der Artikel nennt keine spezifischen Opfer.

Prüfen

3
  • Überprüfen Sie Firewall- und Proxy-Logs auf ausgehende Verbindungen zu Telegram-Servern von nicht autorisierten Systemen.
  • Suchen Sie in Endpunktsicherheitslösungen nach Indikatoren für 'Chosen Brick' Malware, falls spezifische Signaturen verfügbar sind.
1 weitere
  • Analysieren Sie den Netzwerkverkehr auf ungewöhnliche C&C-Muster, die auf Überwachungs-Malware hindeuten könnten.

Offene Punkte

3
anzeigen
  • Spezifische technische Details der 'Chosen Brick' Malware sind im Artikel nicht genannt.
  • Die genauen Angriffsvektoren für die Verbreitung der Malware sind nicht spezifiziert.
  • Es werden keine konkreten Opfer oder betroffenen Länder außer den offenlegenden Behörden genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir SAP extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(7)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1071.001Application Layer Protocol: Application Layer Protocol: Web Protocolszugeordnet

abuse of Telegram for C&C

T1119Automated Collectionzugeordnet

Surveillance Malware

T1571Non-Standard Portzugeordnet

abuse of Telegram for C&C

T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet
T1593.001Search Open Websites/Domains: Social Mediaabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

2

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. SecurityWeekKontext
    US, UK, Dutch Agencies Expose Iranian ‘Chosen Brick’ Surveillance Malware
  2. BleepingComputerKontext
    Iranian hackers use CHOSEN BRICK Windows malware to spy on targets

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Branchenlage

ATT&CK-Heatmap

Themen
Malware & ThreatsChosen BrickespionageGovernmentIranmalwarespywareSurveillance