
يجب على المنظمات المعنية أن تتواصل مع مزودي خدمات تكنولوجيا المعلومات، سواء كانت داخلية أو خارجية، للتحقيق. يجب أن تشمل هذه التحقيقات، ولكن لا تقتصر على، البحث في السجلات المتاحة عن مؤشرات الهجوم المقدمة، والبحث عن أدلة تتعلق بـ CHOSEN BRICK كما هو مذكور في اقسام التثبيت والتحرك نحو الأهداف في هذا المستند، وتشغيل توقيعات الكشف المقدمة. نظرًا لأن هذا الفاعل يستهدف الأجهزة الشخصية، وليس فقط الأجهزة المؤسسية، يُوصى للمنظمات بتوزيع هذه المعلومات على موظفيها الذين من المحتمل أن يتم استهدافهم ومساعدتهم في فحص أجهزتهم الشخصية أيضًا.
التحقق من استمرارية البرامج الضارة
مسار السجل “HKCU Software Microsoft Windows CurrentVersion Run” يحتوي على برامج تم تكوينها لتعمل تلقائيًا عند تسجيل الدخول من قبل المستخدم الحالي. تقوم البرمجيات الخبيثة عادةً باستغلال هذا الموقع لأن:
- لا تتطلب صلاحيات إدارية.
- تعمل المدخلات تلقائيًا عند كل تسجيل دخول.
- نادراً ما يقوم المستخدمون بفحص هذه القيم.
للتحقق من البرامج المكونة حاليًا لتبدأ بهذه الطريقة، يمكن للأفراد استخدام أداة regedit المدمجة أو تشغيل الأمر powershell:
reg query HKCU Software Microsoft Windows CurrentVersion Run
أمثلة على مدخلات ضارة لوحظت سابقًا مرتبطة بـ CHOSEN BRICK:
- اسم القيمة: SMQDService
- بيانات القيمة: C: ProgramData SMQDServicePackages … smdqservice.exe
- اسم القيمة: winappx
- بيانات القيمة: C: Users All Users MicrosoftDistribution sysmain winappx.exe
يجب أن تُعتبر هذه الأسماء غير حصرية، حيث قد تتغير البرمجيات الخبيثة أسماءها أو أدلتها أو أسماء القيم.
التحقق من الاتصالات الشبكية المشبوهة
نظرًا لأن CHOSEN BRICK يتفاعل مع العديد من الخدمات الويب الشرعية، فمن المحتمل أن يظهر في سجلات الشركات من خلال خدمات DNS وخدمات الوكيل الشبكي. قد تشير الاتصالات بهذه الخدمات، حيث لا تُتوقع كجزء من الأعمال العادية، إلى وجود CHOSEN BRICK. يجب التحقيق في المجالات التالية التي تظهر في السجلات بصورة غير متوقعة:
- api[.]telegram[.]org
- backblazeb2[.]com
- vultrobjects[.]com
- storjshare[.]io
- iproyal[.]com
- lightningproxies[.]net
Source: UK NCSC (Cyber) (15 September 2026)







