İran devletine bağlı hackerların, dünya genelindeki muhalifler, aktivistler ve gazetecilere yönelik casusluk faaliyetlerinde bulunduğu bildiriliyor. Bu hackerlar, CHOSEN BRICK adı verilen bir Windows zararlı yazılımı kullanarak hedeflerine ulaşmayı amaçlıyor. Bu yazılım, e-posta, Telegram ve WhatsApp iletişimlerini toplama, ekran görüntüsü alma ve ses kaydetme gibi veri hırsızlığı ve casusluk yeteneklerine sahip.
CHOSEN BRICK'in Hedefleri
Hackerlar, özellikle ABD, Birleşik Krallık ve Hollanda'daki bireyleri hedef alıyor. Bu ülkelerin siber güvenlik ajansları, FBI ile birlikte ortak bir uyarı yayımladı. Saldırılar genellikle, güvenilir kişiler veya teknik destek temsilcileri gibi görünen sosyal mühendislik mesajlarıyla başlıyor. Hedeflere WhatsApp veya Telegram üzerinden gönderilen bu mesajlar, kurbanları zararlı dosyaları açmaya ikna ediyor.
Zararlı Yazılımın Çalışma Şekli
Hackerlar, kurbanları Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player ve KeePass gibi meşru uygulamalarla gizlenmiş zararlı dosyaları açmaya yönlendiriyor. Bu dosyalar, kişisel cihazlarda çalıştırılmaları önerilerek kurumsal güvenlik engellerini aşmayı hedefliyor. Kullanılan öncelikler arasında bazen tıbbi içeriklerin de bulunduğu tespit edildi.
CHOSEN BRICK, arka planda sessizce yüklenirken, meşru bir arayüz sunarak kurbanları yanıltıyor. Yazılım, Microsoft Defender tarafından tespit edilmemek için bazı istisnalar ekliyor ve kurbanın kimliğine göre eşleşen bir Telegram botuna bağlanarak komut ve kontrol (C2) işlevi görüyor.
Zararlı Yazılımın Yetkileri
CHOSEN BRICK'in başlatılmasıyla birlikte gerçekleştirebileceği bazı eylemler şunlardır:
- Mikrofon aracılığıyla ses kaydı yapma
- Telegram veya WhatsApp tarayıcı verilerini çalma
- "C:\Windows\SysWOW64" dizinine ek yükler indirme
Çalınan veriler, Telegram veya VultrObjects ve StorjShare gibi bulut hizmetleri aracılığıyla dışarı aktarılıyor. Yeni CHOSEN BRICK varyantları, faaliyetleri gizlemek için SOCKS5 proxy'leri kullanarak trafiği yönlendiriyor.
Hedeflerin Dikkat Etmesi Gerekenler
Yapılan uyarılarda, çalınan verilerin bazen İran yanlısı sızıntı sitelerinde yer aldığı belirtiliyor. Bu durum, muhalifler için fiziksel riskleri artıran bir taciz biçimi olarak değerlendiriliyor. Hedeflerin ve organizasyonların, Registry Run girişlerini şüpheli kayıtlar için kontrol etmeleri, paylaşılan tehlike göstergelerini (IoCs) incelemeleri öneriliyor. Ayrıca, Telegram API'sine, Backblaze B2, VultrObjects, StorjShare, IPRoyal ve LightningProxies gibi beklenmedik bağlantılar da şüpheli olarak araştırılmalıdır.
Sonuç olarak, İran rejimi, muhalifleri tehdit olarak gördüğü bireylere karşı siber faaliyetleri desteklemek amacıyla bu tür casusluk yöntemlerini kullanıyor. Bu durum, uluslararası düzeyde bireylerin güvenliğini tehdit eden ciddi bir mesele olarak öne çıkıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.