Siber Güvenlik

İranlı Hackerlar Telegram Kontrollü Zararlı Yazılım Kullanarak Muhalifleri ve Gazetecileri Gözetliyor

İranlı Hackerlar Telegram Kontrollü Zararlı Yazılım Kullanarak Muhalifleri ve Gazetecileri Gözetliyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

İranlı Hackerlar Telegram Kontrollü Zararlı Yazılım Kullanarak Muhalifleri ve Gazetecileri Gözetliyor

Swati Khandelwal 15 Eyl 2026 Malware / Siber Casusluk

Amerika Birleşik Devletleri, Birleşik Krallık ve Hollanda’daki siber güvenlik kurumları, İran istihbarat servisinin muhalifleri, gazetecileri ve dünya genelinde aktivistleri gözetlemek için kullandığını söyledikleri bir Windows zararlı yazılımını detaylandırdı.

Zararlı yazılım Telegram mesajlaşma uygulaması üzerinden kontrol ediliyor ve hedef kişinin e-postalarını ve sohbet mesajlarını kopyalayabiliyor, ekran görüntüsü alabiliyor ve ses kaydetmek için mikrofonu aktive edebiliyor.

FBI buna HEAVYGRAM adını veriyor ve Birleşik Krallık’ın Ulusal Siber Güvenlik Merkezi NCSC buna CHOSEN BRICK diyor.

Ortak uyarı 15 Eylül’de NCSC, FBI ve Hollanda istihbarat servisi AIVD tarafından yayımlandı. FBI ayrıca Mart 2026’da yayımlanan ilk uyarıyı genişleten, kampanyayı ilk tanımlayan uyarıyı daha fazla teknik detay ve yeni saldırı göstergeleriyle güncellenmiş bir analiz de yayımladı.

FBI, zararlı yazılımı İran’ın ana istihbarat teşkilatı olan İstihbarat ve Güvenlik Bakanlığı MOIS’e bağlıyor ve daha geniş kampanyanın tarihini 2023 sonbaharına dayandırıyor. Uyarıya göre CHOSEN BRICK en az 2025’ten bu yana Birleşik Krallık, ABD ve Hollanda’da ve dünya genelinde kullanılıyor.

Kurumlara göre hedefler ağırlıklı olarak İran muhalifleri, İran’a karşı olan gazeteciler, aktivistler ve görüşleri hükümetle çatışan grupların üyeleri. Ancak FBI, İran’ın ilgi duyduğu herkesi hedef alabileceği konusunda uyardı.

Kurumlar, tehlikenin çalınan verilerin ötesine geçtiğini söylüyor. Ekran görüntüleri ve toplanan diğer bilgiler bir hedefin bağlantılarını, konumunu ve günlük rutinini gösterebiliyor. Bazı mağdurların kişisel detayları İran yanlısı sızıntı sitelerinde ortaya çıktı ve uyarıya göre bu durum güvenlik riskini artırabiliyor.

Mart ayında ABD Adalet Bakanlığı, çalınan verileri yayımlamak ve muhalifleri, gazetecileri ve diğerlerini öldürmeye çağırmak için kullanıldığı söylenen dört İran sızıntı sitesine el koydu.

Kurumlara göre İran, tehdit olarak gördüklerini bastırmak için bu tür siber faaliyetleri büyük olasılıkla kullanıyor. Bazı durumlarda, istihbarat servislerinin yurtdışında bu tür insanları kaçırmak veya öldürmek için plan yaptığı da ekleniyor.

Saldırı Nasıl İşliyor

Saldırı bir mesajla başlıyor. Saldırganlar hedefi tanıyan biri gibi davranıyor ya da bir mesajlaşma uygulaması için teknik destek gibi görünerek güven oluşturuyor ve ardından meşru bir programa benzeyen bir dosya gönderiyor, kurumlar söylüyor.

Kurumlara göre saldırganlar genellikle hedef kişinin iş bilgisayarından başlıyor. Bu başarılı olmazsa kişisel cihaza geçmeye çalışıyorlar; şirket güvenliği bu cihazları korumuyor.

Bildirimlere göre taklitler arasında AI video uygulaması Pictory, şifre yöneticisi KeePass, Telegram’ın kendisi, RunwayML, Norton Antivirus ve Adobe Flash Player yer alıyor. Bazı durumlarda dosya MRI tarama sonuçları gibi gösterilmeye çalışılmış.

Hedef dosyanın üzerine tıkladığında ikna edici sahte bir ekran beliriyor ve gerçek zararlı yazılım arka planda kuruluyor. İlk aşama uygulamayı taklit ediyor ve ikinci aşama bilgisayarı saldırganların onu kontrol etmek ve çalınan verileri toplamak için kullandığı bir Telegram botuna bağlıyor. Şimdiye kadar görülen her sürüm yalnızca Windows’ta çalışıyor.

Yeniden başlatmadan sonra hayatta kalmak için zararlı yazılım kendini Windows kayıt defteri Run anahtarına ekliyor, böylece kullanıcı her oturum açtığında tekrar başlıyor. Ayrıca yerleşik antivirüs Microsoft Defender’a belirli klasörleri taramaması talimatını vererek dosyalarının taranmamasını sağlıyor.

Her enfekte bilgisayara kendi Telegram botu veriliyor; kurumlara göre bu durum bir mağdurun aktivitesinin diğerininkiyle karışmasını engelliyor.

Çalıştıktan sonra zararlı yazılım birçok şeyi yapması için talimat alabiliyor: çalışan programları listelemek, ekran görüntüsü almak, mikrofonu açmak, tarayıcıdan Telegram ve WhatsApp verilerini kopyalamak, kaydedilmiş şifreleri ve e-posta adreslerini çalmak, ek zararlı yazılım indirmek ve dosyaları silmek. Ortak uyarıya göre en az bir sürüm bilgisayarı silebiliyor da.

Kurumlara göre zararlı yazılım kendi kendine ağ üzerinden yayılma görülmedi, ancak daha fazla araç indirebiliyor. Çalınan dosyalar Telegram botu ve Vultr ve Storj gibi bulut depolama servisleri üzerinden bilgisayardan çıkıyor. Daha yeni sürümler Telegram trafiğini gizlemek için proxy sunucuları üzerinden gönderiyor, uyarı belirtiyor.

Aranacak Belirtiler

Uyarılar, savunma ekipleri ve risk altındaki kullanıcıların kontrol edebileceği belirtileri listeliyor:

Kayıt defteri anahtarı: Zararlı yazılımın oturum açıldığında başlamasını sağlayan SMQDService veya winappx adında bir Run anahtarı girdisi.

Dosya yolu: Zararlı yazılımın ek dosyaları bıraktığı ek boşluklu bir klasör, C:\Windows \SysWOW64.

Ağ: api.telegram.org, vultrobjects.com, storjshare.io, backblazeb2.com, iproyal.com ve lightningproxies.net dahil olmak üzere aksi halde meşru olan hizmetlere yönelik beklenmeyen bağlantılar.

Mutex: Zararlı yazılımın iki kez çalışmasını engellemek için ayarladığı ad işaretleri, örneğin ytyjyujyu ve noi672pp434awkc12f.

FBI’ın analizi ve ortak uyarı, dosya hash’leri de dahil olmak üzere tam listeyi içeriyor. Kurumlar, zararlı yazılımın dosya adlarının ve klasörlerinin değişebileceği konusunda uyarıyor, bu nedenle bu belirtiler izlenecek tek işaretler olarak ele alınmamalı.

Kendinizi Nasıl Korursunuz

Riski azaltmak için kurumlar bireylere şunları öneriyor:

Mesajlar veya bağlantılar üzerinden gönderilen dosyaları açmayın ve yazılımı yalnızca resmi web sitelerinden veya uygulama mağazalarından indirin.

İşletim sistemini ve tüm uygulamaları güncel tutun, mümkünse otomatik güncellemeleri kullanın.

Antivirüs yazılımı çalıştırın ve açık ve güncel tutun.

Dosya indirirken SmartScreen uyarılarını görmezden gelmeyin.

Ağ yöneticilerine şunları öneriyorlar:

Kimlik avına dayanıklı çok faktörlü kimlik doğrulamayı açın.

Uygulama izin listesi ve yönetilen cihaz kontrolleri kullanın.

E-posta sağlayıcınızın sunduğu tarama ve güvenlik araçlarını kullanın.

Bilgisayarları ve ağ trafiğini izleyin ve yukarıdaki göstergeleri günlüklerde arayın.

Enfeksiyon şüphesi olan herkes yukarıda anlatılan Run anahtarını kontrol etmeli, BT desteğine bildirmeli ve ulusal siber kurumuna rapor etmeli. Uyarılar, zararlı yazılımı kaldırmanın tek başına bir ihlali temizleyip temizlemediğini belirtmiyor.

FBI kampanya hakkında ilk kez Mart ayında uyardığında Telegram, TechCrunch’a moderatörlerinin zararlı yazılım içeren olduğu tespit edilen hesapları rutin olarak kaldırdığını söyledi. Kurumlar sonuçlarını mahkemede kesinleşmiş bir konu olarak değil değerlendirme olarak sunuyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News