Ana SayfaYazılımSiber GüvenlikCasus Yazılım Intellexa, Reklamlar Aracılığıyla Sıfır Tıklama Saldırısı Başlattı.

Casus Yazılım Intellexa, Reklamlar Aracılığıyla Sıfır Tıklama Saldırısı Başlattı.

İsrailli Casus Yazılım Intellexa, Reklamlar Aracılığıyla Telefonlara Sızdı

İsrailli gözetim ve ticari casus yazılım şirketi Intellexa’nın geliştirdiği Predator adlı yazılımın, kötü amaçlı reklamlar aracılığıyla akıllı telefonlara sıfır tıklama benzeri yöntemlerle sızdığı ortaya çıktı. Bu tehlikeli siber saldırı sistemi, hedef kullanıcının herhangi bir bağlantıya dokunmasını gerektirmeden cihazlara bulaşarak kamera, mikrofon, konum bilgileri ve mesajlar dahil olmak üzere tüm verilere tam erişim sağlıyor.

ABD’nin yaptırım listesine alınan ve Yunanistan’da aktif olarak soruşturulan Intellexa, Predator platformunu (aynı zamanda Helios, Nova, Green Arrow ve Red Arrow adlarıyla da pazarlanıyor) işletmeye devam ediyor. Uluslararası kuruluşlar tarafından yürütülen soruşturmalar, şirketi en kötü şöhretli paralı casus yazılım satıcıları arasında konumlandırıyor. Sızdırılan dahili belgeler, eğitim videoları ve satış materyalleri, şirketin operasyonlarının kapsamına dair bugüne kadar görülmemiş ölçüde ayrıntılı bilgiler sunarken, Amnesty International uzmanları bu belgeleri doğruladı.

**Sessiz Enfeksiyon Yöntemi**

Teknik analizlere göre, Predator kurbanın telefonuna yerleştiğinde anlık mesajlaşma uygulamalarındaki yazışmalar, e-postalar, GPS verileri, fotoğraflar, dosyalar ve tarayıcı geçmişi dahil olmak üzere tüm hassas bileşenleri kontrol altına alıyor. Operatörlerin kimliğini gizlemek için tüm veri trafiği, “CNC Anonimleştirme Ağı” adı verilen sunucular zinciri üzerinden yönlendiriliyor.

Casus yazılımın temelinde tarayıcı güvenlik açıkları yer alıyor. Normalde saldırının başarılı olması için hedefin bir bağlantıya tıklaması gerekirken, Intellexa bu sorunu aşmak için çeşitli sıfır tıklama benzeri enfeksiyon yöntemleri geliştirdi. Şirket, iç sunumlarında bu amaçla internet servis sağlayıcılarıyla (İSS) ortaklıklar kurduğu veya onlardan kapasite satın aldığı görülüyor. Böylece ek bir sıfır gün açığına ihtiyaç duymadan cihazda bağlantının otomatik olarak çalışmasını sağlayan bir siber saldırı zinciri oluşturuluyor.

Amnesty International’ın yürüttüğü araştırmalar, reklam temelli bu saldırı yöntemlerinin yalnızca Intellexa tarafından değil, farklı paralı casus yazılım şirketleri ve bazı devlet aktörleri tarafından da geliştirilip kullanıldığını doğruluyor. Kuruluş, görünmez biçimde tarayıcı istismarlarının tetiklenmesini sağlayan bu yöntemin, hedeflerin bilinmeyen bağlantılara karşı temkinli davranmaya başladığı günümüzde çok daha yaygınlaşması beklendiğini belirterek, teknolojik altyapı sağlayıcılarına ve dijital reklam ekosistemindeki şirketlere acil önlem çağrısında bulundu.

**Sıfır Gün Açıkları ve Yüksek Maliyet**

Google’ın Tehdit Analizi Grubu (TAG), şirketin kullandığı 15 farklı sıfır gün açığını tespit etti. Intellexa, bağımsız hacker gruplarından satın aldığı bu kritik güvenlik açıklarını, güvenlik araştırmacıları tarafından keşfedilip yamanana kadar siber saldırılarda kullanıyor.

Bu sıfır gün açıklarının maliyeti hedefe göre değişiklik gösteriyor; örneğin, Chrome için RCE (Uzaktan Kod Çalıştırma) yeteneği sunan açıklar yüz binlerce doları bulabilirken, karmaşık zero-click (sıfır tıklama) sömürü zincirleri milyonlarca dolar seviyesine ulaşmaktadır. Bu yüksek maliyet, Predator gibi gelişmiş casus yazılım araçlarının yalnızca devlet kurumları ve büyük bütçeli aktörler tarafından kullanılabilirliğini göstermektedir. Ayrıca, 2023 yılında Mısır’daki hedeflere karşı kullanılan ve Predator’ün sessizce yüklenmesini sağlayan tam bir iOS sıfır gün zincirinin Intellexa tarafından geliştirildiği belirlenmiştir.

Şirketin “Aladdin” adı verilen zero-click enfeksiyon sistemi de dikkat çekmektedir. Halen aktif olduğu değerlendirilen bu mekanizma, mobil reklam altyapısını kötüye kullanarak hedef cihazlara zararlı kod enjekte etmektedir. Kullanıcının reklama tıklaması gerekmeksizin, eğer kullanıcı hedef profille eşleşirse, görünüşte sıradan bir reklamın görüntülenmesi dahi cihazın istismar edilmesine yol açabiliyor.

**Müşteri Verilerine Uzaktan Erişim Endişesi**

Sızdırılan iç yazışmalar ve eğitim videoları, casus yazılım sektöründe ciddi bir endişeye yol açtı. Görüntüler, Intellexa personelinin TeamViewer üzerinden bazı hükümet müşterilerinin gözetim panellerine uzaktan bağlanabildiğini ortaya koydu. Bu materyallerde, Predator’ün kontrol paneli ile birlikte fotoğraf, mesaj ve diğer tüm gözetim verilerini içeren depolama sistemleri açıkça görülüyor.

Bir hedefe yönelik gerçek zamanlı enfeksiyon girişiminin tüm detaylarının (IP adresi ve yazılım sürümleri dahil) görülmesi, NSO Group ve Hacking Team gibi sektör oyuncularının hukuki sorumluluk gerekçesiyle savunduğu “müşteri verilerine erişimimiz yoktur” söylemini pratikte geçersiz kılabilir. Bu durum, Predator hedeflerinin kişisel verilerinin yalnızca devlet kurumları tarafından değil, aynı zamanda yabancı bir özel şirketin çalışanları tarafından da görülmüş olabileceği endişesini doğuruyor.

**Apple ve Google’dan Kullanıcılara Uyarı**

Apple ve Google, son günlerde devlet destekli olduğundan şüphelenilen gelişmiş siber saldırı girişimlerine maruz kalan kullanıcılara yeni tehdit bildirimleri gönderdiklerini duyurdu. Google, Intellexa adlı ticari casus yazılım ekosistemini kullanan saldırganlar tarafından hedef alınan tüm bilinen kullanıcıları uyardığını açıkladı. Şirket, Intellexa faaliyetlerinin Pakistan, Kazakistan, Angola, Mısır, Özbekistan, Suudi Arabistan ve Tacikistan dahil olmak üzere çeşitli ülkelerde birkaç yüz hesabı etkilediğini belirtti.

**Siber Güvenlik İçin Önlemler**

Her ne kadar bu tür gelişmiş siber saldırılar geniş kitleleri hedeflemese de, siber güvenlik uzmanları temel güvenlik önlemlerinin kritik önemine dikkat çekiyor.

1. **Reklam Engelleyici Kullanımı:** Reklam temelli saldırıları önlemek için, güvenilen siteler hariç tutularak web sitelerinde reklam engelleyici kullanmak önemli bir siber savunma katmanı oluşturabilir.
2. **Yazılım Güncellemeleri:** Intellexa’nın ağırlıklı olarak sıfır gün açıklarını kullandığı göz önüne alındığında, cihazları her zaman en güncel yazılım sürümünde tutmak bu güvenlik açıklarının kapatılması açısından hayati önem taşımaktadır.
3. **Şüpheli Bağlantılardan Uzak Durma:** Bilinmeyen veya şüpheli kaynaklardan gelen mesajlardaki veya e-postalardaki bağlantılara kesinlikle tıklanmamalıdır; bu mesajları açmak dahi cihaz güvenliğini tehlikeye atmaya yetebilir.

Most Popular