· kaynak dev.to (home feed)
NCSC, FBI ve AIVD, Telegram botları üzerinden raporlama yapan İran bağlantılı Windows casus yazılımı konusunda uyardı
İngiltere NCSC, FBI ve Hollandalı AIVD'nin ortak advisory'si, komut ve kontrol için kurban başına ayrı Telegram botları kullanan Chosen Brick ve HEAVYGRAM adlı iki İran bağlantılı Windows casus yazılım ailesini tanımlıyor.

Ortak advisory iki İran bağlantılı casus yazılım ailesini adlandırıyor
15 Eylül 2026'da İngiltere'nin National Cyber Security Centre'ı, FBI ve Hollanda istihbarat servisi AIVD, İran istihbaratıyla bağlantılı Chosen Brick ve HEAVYGRAM adlarıyla takip edilen iki Windows casus yazılım ailesini kapsayan ortak bir advisory yayımladı. Belgeye ilişkin dev.to yazısına göre kurumlar, araçların en az 2025'ten beri kullanımda olduğunu, daha geniş kampanyanın ise 2023 sonbaharına kadar geriye gittiğini değerlendiriyor.
Bulaşma sosyal bir temasla başlıyor
Operatörler yazılım açıklarını sömürmek yerine insanlara güveniyor. Advisory'de anlatıldığı gibi, hedeflerle WhatsApp veya Telegram üzerinden temas kuruyor; kendilerini kurbanın tanıdığı biri ya da teknik destek görevlisi olarak tanıtıyor, ardından bir dosya teslim edip kurbanı bunu çalıştırmaya ikna ediyorlar. Payload, makul görünümlü bir installer penceresi gösteren iki aşamalı bir loader tarafından açılır; böylece kurban arka planda implant kurulurken normal bir kurulumun sürdüğüne inanır.
Telegram komut ve kontrol işlevi görüyor
En belirgin tasarım tercihi raporlama kanalı: Her implant, o belirli kurban için oluşturulmuş bir Telegram botuyla haberleşir ve bu bot komut ve kontrol altyapısı olarak hizmet eder. Telegram geçerli sertifikalara sahip yaygın bir servis olduğundan savunmacılar onu meşru kullanımı bozmadan kolayca engelleyemez ve bota giden trafiğin sıradan şifreli mesajlaşmadan ayırt edilmesi zordur. Çalınan veriler aynı kanaldan çıkar; advisory ayrıca exfiltrasyon hedefleri arasında Vultr object storage, Storj ve Backblaze B2'yi sayıyor.
Belgelenmiş yetenekler ve av ipuçları
Advisory, araçlara geniş bir özellik seti atfediyor: kurulmuş programların listelenmesi, ekran görüntüsü alma, mikrofon sesi kaydetme, Telegram ve WhatsApp verilerini toplama, tarayıcılarda kayıtlı parola ve e-postaları çıkarma ve ek kötü amaçlı yazılım indirme. Varyantlardan biri bulaşmış ana bilgisayardaki dosyaları siliyor. Kötü amaçlı yazılım kendi kendine yayılmadığından, yayılma tamamen sosyal mühendislik yaklaşımına bağlı.
Kalıcılık Windows registry Run key'leriyle sağlanıyor; implant ayrıca tarama kapsamının dışında kalmak için Microsoft Defender klasör dışlamaları kaydediyor. Araştırmacılar, adı sonunda bir boşlukla biten SysWOW64 altında gizli bir dizine dikkat çekti; bu küçük ayrıntı endpoint avı sorgularına eklenebilir. Yayımlanan göstergeler arasında api.telegram.org, vultrobjects.com, storjshare.io, shturl.cc ve birkaç ticari proxy sağlayıcısı yer alıyor. Kampanyada gözlemlenen sahte installerlar Pictory, KeePass, Telegram, RunwayML, Norton ve Adobe Flash Player'ı taklit ediyor; bir yem ise uydurma bir MR sonucu biçimindeydi. FBI kampanya hakkında bir FLASH bulletin yayımladı ve dev.to raporu, ABD Adalet Bakanlığı'nın Mart 2026'da dört İranlı sızdırma sitesine el koyduğunu belirtiyor.
Telegram'ı engellemeden tespit
Telegram'ı tamamen engellemek nadiren uygulanabilir olduğundan savunmacıların daha dar sinyallere ihtiyacı var. Bunlardan biri davranışsal: implant her kurban için benzersiz bir bot token'ı gömer, dolayısıyla ağ logları, bunu yapması için meşru bir nedeni olamayan ana bilgisayarların Telegram API'siyle temas kurduğunu ortaya çıkarabilir. Defender dışlamaları ekleyen registry değişiklikleri bir diğer sinyal; çünkü bunlara ihtiyaç duyan meşru yazılım azdır ve tek başına uyarıyı hak eder. Sonda boşluklu dizin, dosya sistemi avcılarına taranacak somut bir artifact veriyor. NCSC ayrıca yüksek riskli olarak değerlendirilen kişiler için ücretsiz bir siber savunma servisi işletiyor; endpoint yazılımı kurulumuna bağlı olmayan bir azaltım bu.
Advisory'nin söylemediği şeyler
Kamuya açık kaydın sınırları var. Advisory, analiz edilen sürümlerin davranışını ve göstergelerini belgeliyor; daha yeni sürümler farklı olabilir. Kurban sayıları belirtmiyor ve belirli izinsiz girişleri adı geçen istihbarat servislerinin ötesindeki aktörlere bağlamıyor. Kampanya zaman çizelgesi de bağımsız olarak doğrulanmış bir kronolojiden çok kurumların değerlendirmesini yansıtıyor.
Neden önemli
Kampanya, sıradan bulut ve mesajlaşma servislerinin casus yazılım altyapısına nasıl dönüştürülebileceğini gösteriyor: Telegram botları, Vultr storage, Storj ve Backblaze B2'nin tümü normal ağ etkinliğinin parçası; bu da çevre engellemeyi işlevsiz kılıyor ve tespitin davranışsal hale gelmesini gerektiriyor. Birincil hedef küme olan yüksek riskli değerlendirilen kişiler için tehlikeler kurumsal değil kişisel; çünkü araçlar mikrofon sesi, mesajlaşma geçmişi ve kayıtlı parolaları ele geçiriyor. Advisory'nin pratik değeri somut ve düşük maliyetli tespitlerinde yatıyor: anormal Telegram API trafiği, Defender dışlama değişiklikleri ve tuhaf adlandırılmış gizli bir dizin, savunmacıların bugün avlayabileceği şeyler.
- #security
- #malware
- #windows
- #spyware
- #telegram
İlgili yazılar
- Açık kaynaklı Godmode Bot, tarayıcı girişlerini ve 2FA kodlarını gizli bilgileri modele göstermeden dolduruyor
- Gemini 3.8 Flash'ın fiyatı Ocak'ta ikiye katlanıyor, Meta'nın Muse Spark 1.3'ü ise eğitim verisi karşılığı ucuz token satıyor
- Plugin4Shell: doğrulanmayan git pinleri, AI ajan plugin mağazalarında sıfır tıklamayla RCE'ye yol açtı