Siber güvenlik

İran bağlantılı olduğu düşünülen CHOSEN BRICK kötü amaçlı yazılımı dünya genelindeki muhalifleri ve gazetecileri hedef alıyor

Hükümet kurumları, İran bağlantılı aktörlerle ilişkili bir casusluk kampanyası konusunda uyarıda bulunuyor. Kampanya, e-posta, Telegram ve WhatsApp verilerini çalmak, fotoğraf çekmek ve ses kaydetmek için CHOSEN BRICK adlı Windows kötü amaçlı yazılımını kullanıyor. Kampanya, bilinen uygulamalar gibi görünen sahte mesajlara ve kötü amaçlı dosyalara dayanırken iletişim ve veri çıkarma işlemleri için Telegram ile bulut depolama hizmetlerini kullanıyor.

2026-09-16
3 dk okuma
3 görüntülenme
فريق تحرير certi.news
İran bağlantılı olduğu düşünülen CHOSEN BRICK kötü amaçlı yazılımı dünya genelindeki muhalifleri ve gazetecileri hedef alıyor

Hükümet kurumları, İran bağlantılı aktörlerin dünya genelindeki muhalifleri, aktivistleri ve gazetecileri hedef almak için CHOSEN BRICK adlı kötü amaçlı bir Windows yazılımını kullandığı konusunda uyarıda bulundu. Kurumların tespit ettiği hedefler çoğunlukla Amerika Birleşik Devletleri, Birleşik Krallık ve Hollanda'daki kişilerdi. Bunun üzerine üç ülkenin siber güvenlik kurumları, ABD Federal Soruşturma Bürosu ile iş birliği içinde ortak bir uyarı yayımladı.

Tanıdık uygulamaların arkasına gizlenen sosyal mühendislik

Saldırılar genellikle WhatsApp veya Telegram üzerinden, güvenilir bir kişi ya da teknik destek çalışanı taklidi yapan mesajlarla başlıyor. Saldırganlar, kurbanı meşru uygulamalar gibi görünen kötü amaçlı dosyaları açmaya ikna etmeye çalışıyor. Bu dosyalar arasında Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player ve KeePass bulunuyor. Bazı durumlarda kampanya, tıbbi hizmetlerle bağlantılı bahaneler kullandı.

Mesajlar bazen dosyaların kişisel bir cihazda çalıştırılmasını istiyor; bu yolla kurum cihazlarına uygulanan güvenlik kısıtlamalarının aşılması amaçlanıyor. Dosya açıldıktan sonra işlem, yem olarak kullanılan uygulama veya hizmetle uyumlu görünen bir arayüz gösterirken CHOSEN BRICK arka planda yükleniyor. Yazılım, cihaz yeniden başlatıldıktan sonra çalışmaya devam etmesini sağlamak için Windows kayıt defterindeki Run anahtarlarını kullanıyor.

Geniş kapsamlı veri toplama ve cihaz kontrolü yetenekleri

CHOSEN BRICK sistem bilgilerini toplayabiliyor ve çalışan işlemleri listeleyebiliyor; ayrıca ekran görüntüleri alabiliyor ve mikrofon üzerinden ses kaydedebiliyor. Bunun yanı sıra tarayıcıda depolanan e-posta içeriğini ve Telegram ile WhatsApp verilerini çalabiliyor, ayrıca C:\Windows\SysWOW64 yoluna ek yükler indirebiliyor.

İşlevleri casuslukla sınırlı değil; komutlar dosyaların silinmesine, hatta ana sistemin tamamen temizlenmesine izin veriyor. Yazılım, kurbanın kimliğiyle ilişkilendirilmiş benzersiz bir Telegram botuna bağlanarak komuta ve kontrol kanalı olarak çalışıyor. Daha yeni örnekler, iletişim trafiğinin izini gizlemek için SOCKS5 proxy'lerinin kullanıldığını da gösterdi.

Veri çıkarma kanalları ve inceleme göstergeleri

Çalınan veriler Telegram veya VultrObjects ve StorjShare dahil bulut depolama hizmetleri üzerinden gönderiliyor. Kurumlar, Telegram API, Backblaze B2, VultrObjects ve StorjShare ile IPRoyal ve LightningProxies hizmetlerine yönelik beklenmedik bağlantıların araştırılması gerektiğini belirtti.

Rehber, alışılmadık öğeleri tespit etmek için Registry Run kayıtlarının incelenmesini ve ortak uyarıda yer alan ihlal göstergeleri kullanılarak kayıtların gözden geçirilmesini öneriyor.

Bu haber neden önemli?

Kampanyanın tehlikesi yalnızca veri hırsızlığından kaynaklanmıyor. Çalınan bilgiler zaman zaman İran yanlısı sızıntı sitelerinde yayımlanabiliyor; bu da siber saldırıyı İran dışında yaşayan muhalifler açısından fiziksel riskleri artırabilecek bir taciz aracına dönüştürüyor. Kurumlar, siber faaliyetlerin İran makamlarının tehdit olarak gördüğü kişilere yönelik baskıyı desteklemek amacıyla kullanıldığını tahmin ediyor. Ayrıca İran istihbarat teşkilatlarının bazı durumlarda ülke dışındaki kişileri kaçırmayı veya öldürücü operasyonlar gerçekleştirmeyi planladığına dikkat çekiyor.

Pratik olarak uyarı, özellikle bir uygulamayı çalıştırma daveti kişisel bir mesajlaşma kanalından geldiğinde, dosyanın güvenliğini değerlendirmek için yalnızca uygulamanın adına veya görünümüne güvenmenin yeterli olmadığını gösteriyor. Altyapı ayrıntıları ve ihlal göstergeleri ise hükümet rehberinde yer alan bilgilerle sınırlı olduğundan, gerçek bir olayı araştıran ekiplerin özgün sürümü incelemesi gerekiyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör