🌐 Contexte

Le 15 septembre 2026, le NCSC britannique, le FBI américain et le service de renseignement néerlandais (AIVD) ont publié conjointement un avis technique détaillé sur la famille de malwares CHOSEN BRICK, utilisée par des acteurs cyber étatiques iraniens depuis au moins 2025.

🎯 Cibles et objectifs

Les cibles sont des individus perçus comme une menace par le rĂ©gime iranien : dissidents, activistes et journalistes situĂ©s au Royaume-Uni, aux États-Unis et aux Pays-Bas. L’objectif est la collecte de renseignements (contacts, emails, messages, localisation) pouvant faciliter des opĂ©rations de surveillance, de harcĂšlement, voire de kidnapping ou d’opĂ©rations lĂ©tales. Des donnĂ©es personnelles de victimes ont Ă©tĂ© publiĂ©es sur des sites de fuite pro-iraniens.

🔗 ChaĂźne d’attaque

  • IngĂ©nierie sociale via WhatsApp et Telegram, l’acteur se faisant passer pour une entitĂ© de confiance ou un support technique
  • Livraison de fichiers malveillants dĂ©guisĂ©s en applications lĂ©gitimes : Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass, ou rĂ©sultats d’IRM
  • Tentative initiale sur les appareils professionnels, puis bascule vers les appareils personnels pour contourner les contrĂŽles de sĂ©curitĂ© d’entreprise
  • Ciblage exclusif de Windows

⚙ Fonctionnement technique

Persistance : clé de registre HKCU\Software\Microsoft\Windows\CurrentVersion\Run (ex : SMQDService, winappx)

C2 : utilisation de bots Telegram (un bot unique par victime pour l’OPSEC), avec proxies HTTPS/SOCKS5 pour masquer les communications

Capacités :

  • ÉnumĂ©ration des processus et informations systĂšme
  • Capture d’Ă©cran
  • Activation du microphone
  • Vol de donnĂ©es Telegram/WhatsApp depuis les navigateurs
  • Vol d’emails
  • TĂ©lĂ©chargement de malwares additionnels
  • Suppression/effacement de fichiers
  • Exfiltration via Telegram et services cloud (VultrObjects, StorjShare)

Évasion : ajout d’exclusions dans Microsoft Defender, utilisation de mutexes (ytyjyujyu, noi672pp434awkc12f)

Chemin de dĂ©ploiement observĂ© : C:\Windows \SysWOW64 (espace intentionnel aprĂšs “Windows”)

📋 Type d’article

Il s’agit d’une alerte technique conjointe publiĂ©e par trois agences gouvernementales, destinĂ©e aux professionnels de la cybersĂ©curitĂ© et aux organisations, avec pour but principal de partager les TTPs, IOCs et signatures de dĂ©tection liĂ©s Ă  CHOSEN BRICK.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • Iranian state cyber actors (state-sponsored) —

TTP

  • T1589 — Gather Victim Identity Information (Reconnaissance)
  • T1566.003 — Phishing: Spearphishing via Service (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1480.002 — Execution Guardrails: Mutual Exclusion (Defense Evasion)
  • T1685 — Disable or Modify Tools (Defense Evasion)
  • T1057 — Process Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1113 — Screen Capture (Collection)
  • T1123 — Audio Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1114.001 — Email Collection: Local Email Collection (Collection)
  • T1485 — Data Destruction (Impact)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1567.002 — Exfiltration to Cloud Storage (Exfiltration)
  • T1102.002 — Web Service: Bidirectional Communication (Command and Control)
  • T1090.002 — Proxy: External Proxy (Command and Control)

IOC

  • Domaines : api.telegram.org — VT · URLhaus · ThreatFox
  • Domaines : backblazeb2.com — VT · URLhaus · ThreatFox
  • Domaines : vultrobjects.com — VT · URLhaus · ThreatFox
  • Domaines : storjshare.io — VT · URLhaus · ThreatFox
  • Domaines : iproyal.com — VT · URLhaus · ThreatFox
  • Domaines : lightningproxies.net — VT · URLhaus · ThreatFox
  • Fichiers : smdqservice.exe
  • Fichiers : winappx.exe
  • Chemins : C:\ProgramData\SMQDServicePackages\...\smdqservice.exe
  • Chemins : C:\Users\All Users\MicrosoftDistribution\sysmain\winappx.exe
  • Chemins : C:\Windows \SysWOW64

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • CHOSEN BRICK (rat)

🟱 Indice de vĂ©rification factuelle : 83/100 (haute)

  • ✅ ncsc.gov.uk — source reconnue (liste interne) (20pts)
  • ✅ 12243 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 11 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/3 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 17 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Iranian state cyber actors (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • api.telegram.org (domain) → ThreatFox (Unknown Stealer)

🔗 Source originale : https://www.ncsc.gov.uk/sites/default/files/2026-09/Iranian-cyber-targeting-of-dissidents-activists-and-journalists.pdf