HRW: İran devlet destekli tehdit aktörü gazetecileri, diplomatları ve aktivistleri hedef aldı
İran devlet destekli olduğu düşünülen bir tehdit aktörü İnsan Hakları İzleme Örgütü personeli iki kişiyi ve aralarında aktivistler, gazeteciler, araştırmacılar, diplomatlar, Orta Doğu konularıyla ilgili çalışan politikacılar gibi yüksek profilli en az 18 kişiyi sosyal mühendislik ve kimlik avı saldırılarıyla hedef aldı.
İnsan Hakları İzleme Örgütü (HRM) tarafından gerçekleştirilen bir soruşturma sonucunda kimlik avı ve sosyal mühendislik saldırılarını İran devlet destekli tehdit aktörü APT42’e (Charming Kitten) olarakta biliniyor) bağladı. HRM ve Amnesty International’s Security Lab ile ortaklaşa gerçekleştirilen teknik analizlerden sonra aynı saldırı kampanyasından etkilenen 18 ayrı kişi daha tespit edilmiş. Tespit edilen bu 18 kişi arasından en az 3 kişiye ait e-posta ve diğer hassas verilerin tehdit aktörleri tarafından ele geçirilmiş. Bu üç kişinin ABD merkezli büyük bir gazetenin muhabiri, Körfez bölgesinde çalışmalar sürdüren bir kadın hakları savunucusu ve Lübnan merkezli Refugees International’ın savunuculuk danışmanı Nicholas Noe olduğu tespit edilmiş.
Saldırganlar tarafından hesapları ele geçirilen bu üç kişiye (bilinen) ait e-postalar, cloud hesapları ve hesaplardaki veriler, takvim, kişiler ayrıca Google Takeout kullanarak tüm verileri indirmişler.
İnsan Hakları İzleme Örgütü’ndeki iki personele kimlik avı saldırısı
Araştırmalar neticesinde Ekim ayı (2022) içerisinde Orta Doğu ve Kuzey Afrika bölgesinde çalışan bir İnsan Hakları İzleme Örgütü personeli, Lübnan merkezli bir düşünce kuruluşunda çalışıyormuş gibi davranan bir kişiden WhatsApp’ta kendisini bir konferansa davet eden şüpheli mesajlar almış. Mesajla birlikte gönderilen bağlantıya tıklanıldığı zaman, kullanıcının e-posta şifresini ve kimlik doğrulama kodunu ele geçiren sahte bir oturum açma sayfasına yönlendiriyor.
İkinci bir saldırı ise 23 Kasım’da diğer kişileri hedef alan aynı numaradan aynı mesaj yoluyla gerçekleşmiş.
HRW: 18 Kişi tespit edildi ve iletişime geçildi
HRM ve Amnesty International’s Security Lab ilgili bağlantılara ilişkin gerçekleştirdiği teknik analizlerden sonra bu kampanyanın hedefi olan yüksek profilli 18 kişiyi daha tespit etmiş. Bu kişilerden 15 tanesi yanıt verirken diğer üç kişiden yanıt alınamamış henüz. Geri dönüş yapanlar 5 Eylül ile 25 Kasım 2022 arasında bir noktada aynı WhatsApp mesajlarını aldıklarını doğrulamış.
HRM ve Amnesty International’s Security Lab saldırıyı tespit etme ve ilgili kişiler ile iletişime geçip, yardımcı olduğu süre zarfında tehdit aktörlerinin bu kişilere ait hesaplara erişimlerinin olduğu da tespit edilmiş.
İnsan Hakları İzleme Örgütü, Google’ın gazetecileri, insan hakları savunucularını ve en fazla risk altındaki kullanıcılarını saldırılardan daha iyi korumak için Gmail hesabı güvenlik uyarılarını derhal güçlendirmesi gerektiğini söyledi.