หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก
มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง
กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI
รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram
Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย
แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys
มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)
เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :
รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)
ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว
ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ
หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”
บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน
รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่
ที่มา : bleepingcomputer
