
İran bağlantılı olduğu değerlendirilen UNC1549 adlı siber casusluk grubu, sahte LinkedIn oltalama kampanyalarıyla Kanada, Fransa, Birleşik Arap Emirlikleri, İngiltere ve ABD’de faaliyet gösteren 11 telekom şirketine ait 34 cihazı ele geçirdi. İsviçre merkezli siber güvenlik firması PRODAFT, grubu Subtle Snail adıyla takip ediyor ve operasyonun uzun vadeli casusluk amacıyla yürütüldüğünü aktarıyor.
Rapora göre İranlı hackerlar, LinkedIn üzerinde sahte insan kaynakları profilleri oluşturarak çalışanlara ulaşıyor ve güven kazandıktan sonra sahte iş görüşmesi davetleri gönderiyor. Bu davetlerde Telespazio veya Safran Group gibi bilinen şirketler taklit ediliyor. Kurbanlara indirtilen ZIP dosyaları ise sisteme MINIBIKE adlı kötü amaçlı yazılımı yüklüyor.
Siber saldırı kapsamında kullanılan MINIBIKE arka kapısı; ekran görüntüsü alma, tuş kaydı, Outlook kimlik bilgilerini çalma, Chrome ve Edge gibi tarayıcılardan şifreleri kopyalama gibi işlevlere sahip. Ayrıca saldırganlar, Azure bulut servislerini ve VPS altyapılarını proxy olarak kullanarak iletişimi gizliyor ve güvenlik sistemlerinden kaçıyor.
PRODAFT, grubun telekom şirketlerine sızarak uzun vadeli kalıcılık sağlama ve stratejik bilgileri çalma amacı taşıdığını belirtiyor. En az 2022’den bu yana aktif olduğu bilinen UNC1549’un, daha önce havacılık ve savunma sektörlerini de hedef aldığı tespit edilmişti.
Uzmanlar, kurumların özellikle telekom sektörüne yönelik siber tehditler konusunda çalışanlarını bilinçlendirmesi gerektiğini vurguluyor. LinkedIn üzerinden gelen iş tekliflerinin dikkatle incelenmesi, şüpheli e-posta ve dosya indirmelerine karşı ekstra önlem alınması öneriliyor.





