2 Remove Virus

İran bağlantılı casus yazılım kampanyası, güvenilir kişileri kullanarak Windows bilgisayarlarına sızarak

Amerika Birleşik Devletleri, Birleşik Krallık ve Hollanda’daki güvenlik kurumları, muhalifleri, aktivistleri ve gazetecileri gözetlemek için dikkatlice hazırlanmış sosyal mühendislik saldırıları kullanan İran’ın bir siber casusluk kampanyasını ortaya çıkardı.

 

 

Operasyon, CHOSEN BRICK olarak bilinen Windows zararlı yazılımına dayanıyor. FBI, HEAVYGRAM ailesinden zararlı yazılımı takip ediyor ve kullanımını İran İstihbarat ve Güvenlik Bakanlığı ile ilişkilendiriyor.

Saldırganlar, potansiyel kurbanlara hemen şüpheli ekler göndermek yerine, hedeflerini araştırır ve güvenlerini kazanmaya çalışırlar. Telegram ve WhatsApp gibi mesajlaşma hizmetleri aracılığıyla insanlarla iletişim kurarken, tanınan kişiler veya teknik destek temsilcileri gibi davranıyorlar.

Saldırganlar kötü amaçlı bir dosya tanıtmadan önce güvenilirlik oluştururken konuşmalar devam edebilir. Dosya, konuşmada kullanılan hikayeyle uyumlu olacak şekilde tasarlanmış, bu da talebi daha ikna edici gösterir.

Bazı mağdurlara Telegram, KeePass, Norton Antivirus, Pictory ve RunwayML gibi yasal yazılım kılığına girmiş uygulamalar sunuldu. Özellikle nadir bir durumda, saldırganlar kötü amaçlı bir dosyayı MRI tarama sonuçları olarak sundular.

Dosyayı açtığınızda, aldatmacayı sürdürmek için niyetlenen içerik gösterilirken, arka planda zararlı yazılım yüklenir.

Araştırmacılar yalnızca CHOSEN BRICK’in Windows sistemlerini hedef aldığını gözlemlediler. Kurulduktan sonra, bilgisayar yeniden başlatıldıktan sonra da çalışmaya devam edecek şekilde süreklilik kurabilir.

Telegram enfeksiyondan sonra başka bir rol daha oynar. Kötü amaçlı yazılım, saldırganlar tarafından kontrol edilen Telegram botlarıyla iletişim kurabilir, böylece komutlar ve çalınan bilgiler hizmet içinde ilerleyebiliyor. Soruşturmacılar, bireysel kurbanların ayrı Telegram bot kimlikleri atabildiğini buldu.

CHOSEN BRICK kapsamlı gözetim yetenekleri sunar. Ekran görüntüleri alabilir, bilgisayarın mikrofonunu aktive edebilir, e-postalar ve dosyalar toplayabilir ve web tarayıcıları aracılığıyla depolanan Telegram ve WhatsApp verilerini elde edebilir. Saldırganlar ayrıca çalışan süreçler ve enfekte sistem hakkında bilgi toplayabilir.

Kötü amaçlı yazılım, ek zararlı dosyaları indirebilir ve bilgileri silebilir. En az bir analiz edilen versiyon ayrıca bilgisayardan verileri silebilen işlevsellik içeriyordu.

Yetkililer, toplanan bilgilerin sadece hesap kimlik bilgilerinden çok daha fazlasını ortaya çıkarabileceği konusunda uyardı. Ekran görüntüleri, iletişimler ve diğer çalınan veriler, bir kişinin temaslarını, hareketlerini ve günlük rutinlerini ortaya çıkarabilir.

Ortak danışmana göre, önceki kurbanlardan elde edilen bazı bilgiler daha sonra İran yanlısı sızıntı sitelerinde yayımlandı.

Saldırganlar ayrıca işyeri güvenliğini aşmaya ilgi gösterdiler. Kurumsal bir bilgisayarı ele geçirme girişimleri başarısız olduğunda veya güvenlik kontrollerini tetikleyeceği göründüğünde, hedefin etkileşimi kişisel cihazda sürdürmesini teşvik edebilirler.

Birleşik Krallık yetkilileri, İran’ın tehdit olarak gördüğü bireylere yönelik çabaları desteklemek için “neredeyse kesinlikle” siber operasyonlar kullandığını değerlendiriyor. FBI da benzer şekilde, İran istihbarat bakanlığı adına çalışan aktörlerin bu kötü amaçlı yazılımı istihbarat toplama, veri sızıntısı ve itibar zararı için kullandığını belirtiyor.

Yeni yayımlanan danışmanlık, potansiyel hedefler ve güvenlik ekiplerinin kampanyayı tanımasına yardımcı olmayı amaçlamaktadır. CHOSEN BRICK, kişiselleştirilmiş sosyal mühendislik ve sürekli cihaz gözetiminin hem hedef bireyleri hem de onlarla bağlantılı kişileri riske atabileceği konusunda yetkililer aktif bir endişe kaynağı olmaya devam ediyor.