Një raport i ri nga Insikt Group, pjesë e Recorded Future, ka zbuluar një fushatë kibernetike që përdor aplikacione të rreme VPN dhe media player për të instaluar në pajisjet e përdoruesve Trojanin e kontrollit në distancë, MarkiRAT. Sipas raportit, grupi i identifikuar si TAG-182, i cili ka lidhje me Iranin, ka krijuar aplikacionet “Pis2ray VPN” dhe një media player të quajtur “YESHICA”. Ky i fundit u riemërtua në “YESHICA YEPlayer” në mars 2026, pasi studiuesit ekspozuan versionin origjinal.
Këto aplikacione nuk gjenden në Google Play apo App Store. MarkiRAT është në gjendje të kapë pamje të ekranit dhe t’i ngarkojë ato në serverët e kontrolluar nga sulmuesit, duke përdorur emra procesesh të besueshme për t’u maskuar.
Trojani shfrytëzon gjithashtu BITS, shërbimin e Windows që përdoret për shkarkimin e përditësimeve, për të tërhequr skedarë shtesë. Duke qenë se kjo veprimtari ngjan me mirëmbajtjen rutinë të sistemit, ajo shpesh shmang zbulimin nga mjetet standarde të pastrimit.
Shpërndarja e këtyre mjeteve bëhet kryesisht përmes rrjeteve sociale. Insikt Group gjeti postime në Instagram që promovonin “Pis2ray VPN” pas protestave në Iran në fund të vitit 2025 dhe gjatë ndërprerjes së internetit, e cila përfundoi më 26 maj 2026. Raporti vlerëson se shumica e objektivave ndodhen në Iran ose janë të lidhur me lëvizje anti-qeveritare në Evropë dhe Amerikën Veriore.
Recorded Future nuk e ka atribuuar TAG-182 tek ndonjë agjenci specifike iraniane, por e vendos atë brenda një ekosistemi më të gjerë të grupeve të mbikëqyrjes shtetërore. Ekspertët këshillojnë që aplikacionet VPN të instalohen vetëm nga dyqanet zyrtare dhe të verifikohet prania e ofruesit jashtë listës së aplikacioneve. Çdo VPN që promovohet përmes Instagramit, Telegramit ose mesazheve direkte duhet të trajtohet si e dyshimtë.
Burimi: techradar.com
