İran bağlantılı Infy (Prince of Persia) adlı APT grubunun, uzun süredir sessiz kaldığı düşünülen faaliyetlerine aslında ara vermediği ortaya çıktı. SafeBreach tarafından yayımlanan yeni analizlere göre grup, yaklaşık beş yıldır düşük profilde ilerleyerek altyapısını ve araçlarını güncel tutmuş ve yeniden aktif şekilde sahaya çıkmış durumda. Araştırmacılar, Infy’nin sanılandan çok daha geniş çaplı ve organize bir operasyon yürüttüğünü belirtiyor.

Infy, köklü bir aktör. Geçmişi 2004 yılına kadar uzanıyor ve Palo Alto Networks Unit 42 tarafından yıllar önce belgelenmişti. Ancak Charming Kitten, MuddyWater veya OilRig gibi diğer İran bağlantılı grupların aksine, uzun süre radar altında kalmayı başardı. Bu da grubun daha kontrollü, sessiz ve hedefli hareket ettiğini gösteriyor.

Son kampanyalarda hedef alınan ülkeler arasında İran, Irak, Türkiye, Hindistan ve Kanada yer alıyor; Avrupa’daki bazı hedeflerin de bu operasyonlardan etkilendiği belirtiliyor. Saldırı zincirinde, phishing e-postalarıyla dağıtılan Foudre adlı indirici kullanılıyor. Foudre, sisteme yerleştikten sonra ikinci aşama olarak Tonnerre isimli implantı indiriyor ve yüksek değerli sistemlerden veri toplamaya başlıyor. Her iki zararlının da güncel sürümleri hâlihazırda sahada görülmüş durumda.

Teknik açıdan Infy’yi farklı kılan noktalardan biri komuta-kontrol (C2) altyapısı. Grup, domain üretme algoritması (DGA) kullanarak altyapısını sürekli değiştiriyor ve bu sayede takibi zorlaştırıyor. Buna ek olarak zararlılar, bağlandıkları C2 sunucusunun gerçek olup olmadığını anlamak için RSA ile imzalanmış doğrulama dosyaları indiriyor. Bu mekanizma, sahte C2 taklitlerini büyük ölçüde engelliyor.

Tonnerre’in son sürümlerinde ayrıca Telegram tabanlı iletişim dikkat çekiyor. Zararlı, belirli hedeflerde Telegram üzerinden komut alabiliyor. Bu özellik tüm kurbanlarda aktif değil; yalnızca seçilmiş sistemler için devreye giriyor. Bu da grubun herkese aynı davranışı göstermediğini, hedef seçimini bilinçli yaptığını düşündürüyor.
SafeBreach’e göre Infy, 2022 civarında “ortadan kaybolmuş” gibi görünse de gerçekte operasyonlarını durdurmak yerine daha kapalı bir modele geçmiş. Son bulgular, grubun hem eski zararlılarını geliştirdiğini hem de altyapısını daha dayanıklı hale getirdiğini ortaya koyuyor.

Kısacası Infy vakası, İran bağlantılı APT ekosisteminin yalnızca bilinen birkaç gruptan ibaret olmadığını ve bazı aktörlerin yıllarca sessiz kalarak etkili casusluk faaliyetleri yürütebildiğini net şekilde gösteriyor. Bu da özellikle Orta Doğu ve Avrupa’daki hedefler için riskin hâlâ canlı olduğunu ortaya koyuyor.