Güvenlik ajansları, İran devletine bağlı hackerlar tarafından bilgisayarlara erişimi sürdürmek ve seçilmiş hedeflerden hassas bilgiler toplamak için kullanılan bir Windows kötü amaçlı yazılım ailesi hakkında yeni detaylar CHOSEN BRICK açıkladı.

 

 

UK’s National Cyber Security Centre FBI, FBI ve Hollanda’nın AIVD’si kampanyayı İran devletinin siber aktörleriyle ilişkilendirdi. FBI, İran İstihbarat ve Güvenlik Bakanlığı adına çalışan operatörlerin ilgili faaliyetlerden sorumlu olduğunu değerlendiriyor.

CHOSEN BRICK en az 2025’ten beri dünyanın dört bir yanında insanları hedef aldığı gözlemlenmiştir. FBI, HEAVYGRAM olarak ilgili kötü amaçlı yazılımları takip ediyor ve 2023 sonbaharından itibaren operasyonlarda kullanılan versiyonları tespit etti.

Kampanya öncelikle İranlı muhaliflere, İran hükümetine yönelik gazetecilere, aktivistlere ve İran hükümetinin anlatılarıyla çelişen görüşlere sahip örgüt üyelerine odaklanmıştır.

Saldırganlar, ayrım göze görünmeden kötü amaçlı yazılım dağıtımına güvenmezler. Bunun yerine, bireysel hedefleri araştırır ve zararlı dosyanın açılma olasılığını artırmak için kişiselleştirilmiş sosyal mühendislik kullanırlar.

İlk temas Telegram veya WhatsApp üzerinden gerçekleşebilir. Saldırganlar, mağdurun güvendiği birini taklit edebilir veya teknik destek sağlıyormuş gibi davranabilirler. Güvenilirlik sağlandıktan sonra, sohbete uygun tasarlanmış bir dosya gönderirler.

Kılık değiştirmeler oldukça farklılık gösterir. Yetkililer, Telegram, KeePass, Norton Antivirus, Pictory, RunwayML ve diğer yasal uygulamalar gibi kötü amaçlı dosyaları tespit etti. Bir yem bile MRI tarama sonuçları olarak görünmek üzere tasarlanmıştı.

Açıldığında, zararlı dosya saldırganın hikayesine uyan ikna edici içerikler gösterebilir ve arka planda gizlice yüklenir CHOSEN BRICK .

Kötü amaçlı yazılım, Windows’ta kalıcı olur ve bilgisayar yeniden başlatıldıktan sonra çalışmaya devam edebilir. Araştırmacılar ayrıca Microsoft Defender hariç tutma girişimlerini gözlemledi; bu da kötü amaçlı yazılımın tespit edilme olasılığını azalttı.

Aktif olduğunda, CHOSEN BRICK kapsamlı gözetim yetenekleri sunar. Saldırganlar ekran görüntüleri alabilir, dosya ve e-postalar toplayabilir, bilgisayarın mikrofonunu etkinleştirebilir ve web tarayıcıları aracılığıyla erişilen Telegram ve WhatsApp oturumlarıyla ilgili bilgileri elde edebilir.

Kötü amaçlı yazılım ayrıca ek dosyaları indirebilir ve uzaktan talimatlar alabilir. Telegram botları, komut-kontrol altyapısının bir parçası olarak kullanılır ve enfekte bilgisayarların saldırganların kontrolündeki sistemlerle iletişim kurmasına olanak tanır. Bazı sürümler, dosya silme yeteneği de dahil olmak üzere yıkıcı işlevler içerir.

Yetkililer, toplanan bilgilerin şifreler veya belgelerden çok daha fazlasını ortaya çıkarabileceği konusunda uyarır. Mesajlar, kişiler, ekran görüntüleri ve diğer veriler ilişkileri, hareketleri ve günlük rutinleri ortaya çıkarabilir.

Ajanslara göre, bazı önceki kurbanlardan çalınan bilgiler daha sonra İran yanlısı sızıntı sitelerinde yayımlandı.

Operatörler ayrıca kurumsal güvenlik bir saldırıya müdahale ettiğinde de uyum sağlayabilir. Eğer iş bilgisayarını ele geçirmek zor olursa, soruşturmacılar hedeflerin konuşmaya devam etmeye veya kişisel cihazlarda dosya açmaya teşvik edilebileceğini söylüyor.

Danışmada açıklanan tüm gözlemlenen CHOSEN BRICK enfeksiyonlar Windows’u hedef aldı. Ajanslar, potansiyel hedefler ve güvenlik ekiplerinin enfeksiyonları tespit etmesine ve tehlike riskini azaltmalarına yardımcı olmak için teknik göstergeler ve azaltma rehberleri yayımladı.

Bir Cevap Yazın