Cihaz Tanıyan Kimlik Avı: Sürgündeki Belaruslu aktivist Telegram üzerinden hedef alındı

Dijital güvenlik kuruluşu RESIDENT.NGO, Temmuz 2026'da yayımladığı iki raporda, Litvanya'da sürgünde yaşayan Belaruslu bir aktivisti hedef alan, teknik açıdan dikkat çekici bir Telegram kimlik avı (phishing) operasyonunu analiz etti. Operasyonun asıl ustalığı sahte sayfanın kendisinde değil, ziyaretçiyi tarayıcı ve cihaz özelliklerine göre süzen altyapısında yatıyor. Kuruluş, saldırıyı belirli bir tehdit aktörüne atfetmedi.
Operasyon, Telegram'ın uçtan uca şifreli Gizli Sohbet (Secret Chat) özelliği üzerinden gönderilen sahte bir "güvenlik uyarısı" ile başladı. Kazakistan'a kayıtlı, tanınmayan bir numaradan gelen mesaj, hedefin Telegram kurallarını ihlal ettiğini ve hesabının doğrulanmadığı takdirde engelleneceğini öne sürerek bir bağlantıya tıklanmasını istiyordu. Bağlantı, inandırıcı biçimde hazırlanmış, Telegram temalı bir oturum açma sayfasına yönlendiriyordu.
Amaç, kurbanın Telegram oturum açma kodunu ele geçirerek hesabını devralmaktı. RESIDENT.NGO'ya göre her kimlik avı bağlantısı belirli bir kişiye özel üretilmişti ve o kişinin telefon numarasını içeriyordu; bu da saldırganların bağlantıyı kimin açtığını takip etmesine olanak tanıyordu.
Operasyonun ayırt edici yönü: seçici gizleme (cloaking)
Kampanyanın en gelişmiş kısmı, sahte sayfanın arkasındaki altyapıydı. Sunucu, kimlik avı arayüzünü göstermeden önce ziyaretçinin tarayıcı ve cihaz yapılandırmasını denetliyordu. Kabul edilen bir yapılandırmaya ve sözdizimsel olarak geçerli bir token'a sahip ziyaretçiler sahte oturum sayfasını görüyor; buna uymayan yapılandırmalar — otomatik tarama araçları ve birçok yaygın masaüstü tarayıcısı dahil — ya zararsız yem içeriğe ya da doğrudan Telegram'ın gerçek web sitesine yönlendiriliyordu. Bu yaklaşım, saldırının güvenlik araçları tarafından tespitini belirgin biçimde zorlaştırıyordu.
Operatörler bağlantıyı kimin açtığını da izliyordu. Hedef sayfayı ziyaret ettikten sonra, doğrulamanın hâlâ tamamlanmadığını ve "şüpheli etkinlik" bulunduğunu öne süren ikinci bir mesaj gönderiliyordu. Bu mesaj; kişinin cihaz bilgilerini, bağlantıyı açtığı saati ve internet servis sağlayıcısını içeriyordu — hepsi bağlantı açıldığında toplanan verilerdi. Böylece hem baskı kuruluyor hem de takibin işlediği doğrulanmış oluyordu.
Hedeflenen kullanıcı kimlik avını fark etti, herhangi bir bilgi girmedi ve mesajları analiz için RESIDENT.NGO'ya iletti.
Tek bir olay değil
Araştırmacılar, sayfanın parametrelerini çözdüklerinde dördü Rus, üçü Belaruslu numaralara ulaştı. Bu da altyapının tek bir olaya özgü olmadığını; birden çok hedefe karşı kullanılan, yeniden kullanılabilir ve "hedefe özel" bir kimlik avı platformu olduğunu gösteriyor. RESIDENT.NGO, bu operasyonun; en az Ekim 2024'ten bu yana Belarus, Rusya ve Kazakistan'daki kullanıcıları hedef alan daha geniş bir Telegram kimlik avı kampanyasının parçası göründüğünü, bu kampanyayı ayrı bir yayında ele aldığını belirtiyor.

