医療結果が、極めて標的を絞ったマルウェア誘導の一部になりつつある。イラン政府系のサイバー攻撃者は、CHOSEN BRICKスパイウェアをMRIファイルや見慣れたソフトウェアに偽装し、Windows PCを侵害している。
英国のNational Cyber Security Centre、FBI、オランダのGeneral Intelligence and Security Serviceは2026年9月15日、このキャンペーンが少なくとも2025年以降、英国、米国、オランダの反体制派、活動家、ジャーナリストを標的にしていると警告した。インストールされると、CHOSEN BRICKはメール、メッセージ、スクリーンショット、マイク音声などの機密データを収集できる。
攻撃者は、最初の配信に失敗した場合や検知のリスクがある場合、企業デバイスから個人デバイスへ標的を移す可能性もある。政府機関の共同勧告によると、これにより管理対象エンドポイントを保護するセキュリティ制御を回避しやすくなるという。
偽のMRIファイルにWindows監視インプラントを隠す
攻撃者は見込み標的を調査したうえで、信頼されている連絡先やメッセージングプラットフォームのサポート担当者を装い、WhatsAppやTelegramで接触する。悪意のあるファイルは会話の内容に合うよう細工されている。
確認されている誘い文句には、偽のMRI検査結果のほか、Pictory、RunwayML、Norton Antivirus、Telegram、Adobe Flash Player、KeePassの偽造版がある。この手口は、信頼されているソフトウェアや見慣れたワークフローを悪用することで警戒心を和らげる、他のキャンペーンにも似ている。
ファイルを開くと正規のものに見えるおとりが表示される一方、バックグラウンドではCHOSEN BRICKが実行される。他のフィッシング攻撃でも同様に、正規サービスを使ってマルウェアを配信し、評判ベースの防御を回避している。
永続化のため、CHOSEN BRICKは現在のユーザーのWindowsレジストリRunキーを使用し、ログオン時に再び実行できるようにする。また、検知を逃れるためにMicrosoft Defenderの除外設定を追加することもある。
このスパイウェアは、プロセスやシステム情報を列挙し、スクリーンショットを撮影し、マイク音声を録音し、メールの内容を窃取できるほか、ブラウザーからTelegramやWhatsAppのデータをコピーできる。コマンド&コントロールにはTelegramを使用する一方、新しい亜種ではHTTPSやSOCKS5プロキシを使って通信を隠蔽している。
機関は自動化された横展開を確認していないが、マルウェアは追加のペイロードをダウンロードできる。窃取されたデータからは、連絡先、所在地、生活パターンが露呈する可能性があり、オランダのAIVDは、特定された被害者に通知したと述べている。
個人デバイスが検知と対応を複雑にする
既知の指標は調査に役立つが、CHOSEN BRICKはソーシャルエンジニアリングや正規のオンラインサービスにも依存している。組織は、予防的な制御、振る舞いの監視、検証済みの対応手順を組み合わせるべきだ。
- 信頼できないソフトウェアの実行を制限する。正規の提供元から入手したソフトウェアを必須とし、管理対象のWindowsデバイスではアプリケーションの許可リストを利用する。
- エンドポイント保護を維持する。Windowsとアプリケーションにパッチを適用し、ウイルス対策とMicrosoft SmartScreenを有効にしておく。可能な場合は、フィッシング耐性のある多要素認証を使用する。
- 永続化とセキュリティ設定の変更を監視する。不審なレジストリRunキーのエントリや、予期しないMicrosoft Defenderの除外設定を検知したらアラートを出す。
- 異常なネットワーク活動を探索する。予期しないTelegram API、クラウドストレージ、プロキシへの接続を調査する。ただし、正規サービスの利用だけを侵害の証拠と見なしてはならない。
- 管理外デバイスへの露出を減らす。個人システムやコンプライアンス要件を満たさないシステムからの機密性の高い企業リソースへのアクセスを制限し、リスクの高い担当者の保護を強化する。
- テレメトリーを保持し、振る舞いを基に探索する。エンドポイント、DNS、プロキシ、認証、Windowsのログを保持する。最近の調査は、攻撃チェーン全体で振る舞いを追跡することが、インフラが変化した場合にも有効である理由を示している。
- インシデント対応計画をテストする。エンドポイントの侵害、個人デバイスへの拡大、認証情報の露出、永続化、影響を受けた従業員とのコミュニケーションを想定した訓練を行う。
CHOSEN BRICKの実行が疑われる組織は、セキュリティチームを関与させ、公開されている指標や検知シグネチャを使って利用可能なログを調査すべきだ。企業のノートPC上のペイロードをブロックしても、攻撃者が同じ標的を説得して保護の弱い個人PCへ移行させられる場合、攻撃は終わらない可能性がある。
詳しく読む:最近のキャンペーンでは、攻撃者が悪意のある広告を使ってClickFixマルウェアをWindowsおよびMacユーザーに拡散したことが明らかになった。
.





