Site icon Siber Havadis

İranlı Bilgisayar Korsanları, CHOSEN BRICK Casus Yazılımıyla Muhalifleri ve Gazetecileri Hedef Alıyor

SiberhavadisSablonu 6

ABD, İngiltere ve Hollanda siber güvenlik otoriteleri ile FBI, İran devletiyle bağlantılı bilgisayar korsanlarının muhalifleri, insan hakları aktivistlerini ve gazetecileri izlemek için “CHOSEN BRICK” adlı gelişmiş bir Windows casus yazılımı kullandığı yönünde ortak bir uyarı yayımladı. Saldırganların özellikle ABD, İngiltere ve Hollanda’da yaşayan hedef kişilere odaklandığı bildirildi.

Saldırı zinciri; saldırganların WhatsApp ve Telegram üzerinden hedeflerle güvenilir bir tanıdık, teknik destek yetkilisi ve hatta bazen tıbbi bir muhatap kılığında iletişime geçmesiyle başlıyor. Kurumsal savunma hatlarını aşmak için kurbanları dosyaları kişisel bilgisayarlarında açmaya ikna eden korsanlar; Pictory, RunwayML, Norton Antivirus, KeePass, Telegram ve Adobe Flash Player gibi meşru yazılımların sahtelerini yem olarak kullanıyor. Kullanıcı ekranda inandırıcı bir arayüz görürken, arka planda sessizce kurulan CHOSEN BRICK, Windows Kayıt Defteri (Registry Run) anahtarlarıyla kalıcılık sağlıyor.

Zararlı yazılım, tespit edilmekten kaçınmak için Microsoft Defender tarama dışı bırakma listelerine kendini ekliyor ve kurbanın kimliğine özel bir Telegram botu üzerinden komut ve kontrol (C2) iletişimi kuruyor. Bulaşma sonrası sistem bilgilerini toplayan, çalışan süreçleri listeleyen, mikrofon üzerinden ses kaydeden ve ekran görüntüleri alan casus yazılım; e-posta yazışmaları ile WhatsApp ve Telegram tarayıcı oturumlarını çalıyor. Ayrıca “C:\Windows\SysWOW64” dizinine ek zararlı yükler indirme kabiliyetine sahip olan yazılım, gerekirse tüm sistemi silip temizleyebiliyor (system wipe).

Veriler Bulut Depolama ve Sızıntı Sitelerine Aktarılıyor

Ele geçirilen hassas veriler; Telegram API’si, VultrObjects ve StorjShare gibi bulut depolama servisleri aracılığıyla dışarı sızdırılıyor. Yazılımın yeni türevlerinde izleri gizlemek için SOCKS5 tünelleri ve ticari proxy altyapıları (IPRoyal, LightningProxies) kullanıldığı saptandı.

İstihbarat raporlarına göre çalınan veriler, İran yanlısı sızıntı sitelerinde hedef kişileri taciz etmek, itibar suikastı düzenlemek ve yurt dışındaki muhaliflere yönelik fiziksel kaçırma veya suikast operasyonlarına istihbarat desteği sağlamak amacıyla yayımlanıyor. Yetkililer, kurum ve bireylerin Kayıt Defteri anahtarlarını denetlemesini ve şüpheli Telegram ile bulut trafiği bağlantılarını izlemesini öneriyor.

CHOSEN BRICK operasyonu, otokratik rejimlerin sınır ötesi baskı (transnational repression) pratiklerini geleneksel fiziksel takipten ofansif siber istihbarat sahasına taşıdığını açıkça ortaya koyuyor. İran istihbaratının Batı başkentlerinde yaşayan muhalifleri hedef alması, siber alanın egemenlik sınırlarını anlamsızlaştırarak doğrudan insan hakları aktivizmini ve basın özgürlüğünü hedef alan hibrit bir caydırma aracına dönüştüğünü gösteriyor. Çalınan yazışmaların sızıntı sitelerinde hedefleri itibarsızlaştırmak veya kinetik suikast/kaçırma planlarına operasyonel istihbarat sağlamak için kullanılması, siber uzay ile fiziksel güvenlik arasındaki çizginin tamamen silindiğinin somut bir göstergesidir.

Exit mobile version