Siber Güvenlik

Rusya'daki kurumlar üç tehdit grubunun backdoor, fidye yazılımı ve silerleriyle hedefte

Rusya'daki kurumlar üç tehdit grubunun backdoor, fidye yazılımı ve silerleriyle hedefte
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Rusya'daki kurumlar, Kaspersky'nin birden fazla raporuna göre NightEagle, Hacking Cat ve Toy Ghouls olarak izlenen üç tehdit faaliyeti kümesinin hedefi haline geldi.

Siber güvenlik sağlayıcısı, en az 2023 yılından beri aktif olduğu bilinen bir tehdit aktörü olan NightEagle'ın da bilinen adıyla APT-Q-95'in yeni kalıcılık ve yatay hareket tekniklerini içeren saldırılar başlattığını tespit ettiğini açıkladı.

Kaspersky bugün yayımlanan analizinde şu değerlendirmeyi yaptı: "Çoğu olayda saldırganlar kurumsal VPN'lere erişmek için ele geçirilmiş geçerli kimlik bilgilerini kullandı. VPN bağlantıları Rusya segmentindeki IP adreslerinden, Cloudflare WARP tünelleriyle ilişkilendirilen adreslerden ve Avrupa sanal altyapı sağlayıcılarına ait IP adreslerinden kaynaklandı."

Temmuz 2025'te vurgulanan saldırılar, operatörlere mağdurun Microsoft Exchange Server'ına tam erişim sağlayan, keyfi kod çalıştıran, dosya işlemleri yapan ve ek modüller yükleyen bilinen modüler bir arka kapı olan GhostContainer'ın dağıtımını içeriyor.

Malware tespitleri atlatmak için yaygın bir sunucu bileşeni gibi davranıp normal işlemlerle karışıyor. Aynı zamanda trafik yönlendirme veya tünel olarak da çalışabiliyor. Bu malware ile ilgili önceki saldırılar Asya'da bir devlet kurumunu ve yüksek teknoloji şirketini hedef almıştı.

Kaspersky şu açıklamayı yaptı: "Neo-reGeorg tüneli, CVE-2020-0688 açığı için bir exploit ve ysoserial yardımcı programından GhostWebShell sınıfı dahil olmak üzere çeşitli açık kaynak projelerden bileşenler içeriyor. Bu bileşenlerin tümü GitHub'da kamuya açık olarak bulunuyor."

Saldırganların GhostContainer'ı Microsoft Exchange sunucularına nasıl teslim ettiği tam olarak bilinmiyor. Ancak sunucunun ASP.NET yapılandırmasından kullanılan kriptografik anahtarların çıkarılması, VIEWSTATE çerçeve parametresinin üzerine yazılması ve bir yükün içine enjekte edilmesiyle arka kapının bellekte başlatılmasına neden olduğu düşünülüyor.

İç ağ içinde yatay hareket etmek için NightEagle, Microsoft dev tünelleri ve açık kaynaklı rdp2tcp programı kullanılarak RDP üzerinden ağ trafiğini yönlendirmek için tünelleme araçları indirmesi gözlemlendi.

Kaspersky ekledi: "NightEagle, ağda yetki yükseltmek ve yatay hareket etmek için Active Directory'deki çeşitli açıkları istismar etti. Saldırganlar iç altyapı sistemlerine bağlanmak için önceden oluşturulmuş tünelleri kullandı."

Buna CVE-2019-0708 kod adlı BlueKeep açığının istismar edilerek sistemde yerel bir hesap oluşturulması ve bu hesabın Yöneticiler ve Uzaktan Masaüstü Kullanıcıları gruplarına eklenmesi de dahil. Ayrıca saldırganlar DCSync saldırısıyla etki alanı denetleyicisini taklit etmeye çalıştı.

Nihai amaç, mağdur altyapısında kalıcılık sağlamak, etki alanı hesapları için parola öbeklerini elde etmek, hedef kaynaklara meşru erişim kazanmak için uzun ömürlü Kerberos biletleri kullanmak ve nihayetinde etki alanı denetleyicilerine ve mağdurun tüm Active Directory altyapısına sızmak.

Pro-Ukraynalı Hacking Cat Gorilla RAT ve Monkey Fidye Yazılımını Dağıtıyor

Rusya'daki kurumları hedef alan ikinci grup, Şubat 2024'ten bu yana web sitesi defacement ve veri ihlalleri yaptığı bilinen pro-Ukraynalı bir hacktivist oluşumu olan Hacking Cat. Son aylarda grup taktik değiştirdi ve şifreleme ile yıkıcı saldırılara yöneldi.

Kaspersky şu değerlendirmeyi yaptı: "Hacking Cat, Cyber Anarchy Squad ve Ukrainian Cyber Alliance gibi diğer hacktivistlerle aktif olarak iş birliği yapıyor. Bu durum araçların belirli saldırganlara atfedilmesini zorlaştırıyor."

Grup tarafından yürütülen saldırılar, Exchange sunucularındaki açıkları, örneğin CVE-2021-26855 ve CVE-2026-42897'yi istismar ederek, operatörün mağdurun iç ağına erişmesine olanak tanıyan trafik tünelleme yeteneğine sahip Go tabanlı uzaktan erişim truva atı Gorilla RAT'ı dağıtmak için kullanıldı.

Başlatıldıktan sonra malware uzaktan bir sunucuyla bağlantı kuruyor, mağduru kaydediyor ve keyfi komut çalıştırmasına, süreçleri numaralandırmasına, sistem bilgisi toplamaya, dosya yükleme/indirmeneye ve TCP tüneli açma/kapama gibi ek talimatları bekliyor.

Tehdit aktörü tarafından ayrıca Windows, Linux ve VMware ESXi sistemlerini hedef alan Rust, .NET, C++ ve Golang dillerinde yazılmış Monkey adlı fidye yazılımı ailesinin birden fazla varyantı da dağıtılıyor. En erken Monkey fidye yazılımı örneği 2025 yazının sonlarına dayanıyor. Malware şifreleme işlemine başlamadan önce gereksiz süreçleri sonlandırma ve sistem kurtarmasını engelleme adımları atıyor.

Kaspersky belirtti: "Rust tabanlı bir Monkey Fidye Yazılımı varyantı 32 baytlık bir anahtar üretiyor ve mağdurun dosyalarını ChaCha20-Poly1305 ile şifreliyor. Bazı varyantlar anahtarı hiçbir yerde saklamıyor, bu da onları fiilen tam teşekküllü siler yazılımına dönüştürüyor, ancak yine de fidye notu bırakıyor. Diğer varyantlar ise anahtarı saklıyor ancak notta iletişim bilgisi içermiyor."

.NET varyantı 32 baytlık bir anahtar üretiyor, bunu komut ve kontrol sunucusuna gönderiyor ve mağdur dosyalarını AES-256-CBC ile şifreliyor. Yetki yükseltme, Windows kurtarma mekanizmalarını devre dışı bırakma, Microsoft Outlook kimlik bilgilerini çıkarıp C2 sunucusuna gönderme, .bak, .backup, .bkf, .bck uzantılı dosyaları silme ve çalıştırma sonrası kendini kaldırma özelliklerine sahip.

C++ varyantı benzer işlevsellik sunuyor ancak planlanmış görev veya RunOnce kayıt defteri anahtarı üzerinden kalıcılık sağlayabiliyor, sistem günlüklerini temizleyebiliyor, günlüklemeyi devre dışı bırakabiliyor, PowerShell Komut Geçmişi ve Windows Komut İstemi'ni silebiliyor, AMSI'yi atlayabiliyor, Windows için Olay İzlemeyi kapatabiliyor, Microsoft Defender için şifreleyici hariç tutmaları yapılandırabiliyor, Kayıt Defteri değişiklikleriyle Görev Yöneticisi ve Windows Komut İstemi'ni devre dışı bırakabiliyor, api.ipify[.]org ve ipapi[.]co sorgularıyla genel IP adresini elde edebiliyor ve Volume Shadow Copy Service dahil bir dizi yedekleme, veritabanı ve kurtarma mekanizmasını devre dışı bırakabiliyor.

Golang varyantı esas olarak Linux ve ESXi sistemlerini hedefliyor, crontab girdisiyle kalıcılık sağlıyor, SELinux ve AppArmor'u devre dışı bırakıyor ve gölge hacim kopyalarını silmeye çalışıyor.

Kaspersky varsaydı: "Bu Golang sürümü, Linux ve ESXi ortamlarında hiçbir amaca hizmet etmeyen gölge hacim kopyalarını kaldırma işlevselliğini de içeriyor. Bu durum saldırganların dikkatsiz davrandığını ve araç setini geliştirirken muhtemelen yapay zekâ kullandığını gösteriyor."

Hacking Cat ayrıca bir diğer pro-Ukrayna hacktivist grubu Cyber Anarchy Squad ile iş birliği yaparak bir toplu komut dosyası aracılığıyla ClearWater olarak bilinen farklı bir fidye yazılımı türü dağıtması da gözlemlendi. ClearWater'ın pro-Ukraynalı hacktivist ekiplere fidye yazılımı olarak hizmet modeliyle dağıtıldığı değerlendiriliyor.

Ukrainian Cyber Alliance ile yapılan başka bir ortak operasyonda tehdit aktörünün Nemo Wiper adlı siler yazılımını dağıttığı belirtiliyor. Bu yazılım dosyaları rastgele baytlarla üzerine yazıyor ve kalan boş disk alanını .lock uzantılı rastgele alfanümerik adlara sahip dosyalarla dolduruyor.

Kaspersky not düştü: "Farklı hacktivist gruplar aynı kendi yazdıkları araçları farklı saldırılarda, çok aşamalı enfeksiyon zincirleri dahil olmak üzere kullanıyor. Bu durum bu tür araçlar için ortak bir kaynağın varlığını gösterebilir; örneğin malware'i oluşturan, sürdüren ve değiştiren bir geliştirici veya küçük bir geliştirici grubu, ardından çeşitli hacktivist gruplar tarafından kullanılıyor."

Raporun yayımlanmasının ardından Hacking Cat Telegram kanalında "Araçların birkaç tanesi bizim, ancak kilitleyiciler kesinlikle değil" paylaşımında bulundu. Ayrıca Kaspersky'nin tamamen alakasız aktörlerden araçları kendilerine atfettiğini iddia etti ve "grupları daha iyi tersine mühendislik yapmayı öğrenmesi" gerektiğini söyledi.

Toy Ghouls İlk Kez Özel Bir Arka Kapı Dağıtıyor

Rusya'daki kuruluşları hedef alan gruplar listesini tamamlayan Toy Ghouls, diğer adlarıyla Bearlyfy, Laboo.boo ve Feral Wolf, sızdırılmış Babuk ve LockBit fidye yazılımı oluşturucularını kullanmaktan kendi özel GenieLocker fidye yazılımına ve şimdi de özel bir arka kapıya geçiş yaptı. Finansal motivasyonlu grup 2025'ten beri aktif olduğu biliniyor.

Temmuz 2026'da ilk kez tespit edilen arka kapı iki varyant halinde görülüyor:

mqtt-bird-agent 0.1.0, C2 için HiveMQ MQTT brokerını kullanıyor

matrix-bird-agent 0.1.0, C2 için Element, Matrix tabanlı uçtan uca şifreli bir mesajlaşma uygulaması kullanıyor

Kaspersky belirtti: "Bu kampanyada saldırganlar arka kapıları ve yapılandırma dosyalarını tehlikeye atılmış sistemlere teslim etmek için Windows Uzaktan Yönetimi'ni kullanıyor. Bunu yapmak için Evil-WinRM ve WinRM-fs gibi açık kaynaklı araçlara güveniyor."

Bird Agent arka kapısı etkileşimli bir komut satırı oturumunda çalışabiliyor ve ayrıca Windows hizmeti olarak kalıcılık kurabiliyor. Başlatıldığında bulunduğu dizinde bir yapılandırma dosyası "config.toml" arıyor. Alternatif olarak dosyanın tam yolu "-c" veya "--config" seçeneğiyle çalıştırma sırasında belirtilebiliyor.

Malware daha sonra dosyayı okuyor ve Windows Kayıt Defteri'nde saklanan mağdur makinenin MachineGuid değerinden türetilen bir anahtarla kısmen şifreliyor, böylece yapılandırma o belirli sisteme bağlanıyor. Arka kapı, sonraki çalışmalarda yapılandırmayı çözemediği takdirde yürütmeyi durduruyor.

Yapılandırma, kullanılan varyanta bağlı olarak HiveMQ MQTT brokerıyla iletişim için kullanılan küme tanımlayıcısını veya Element iç oda tanımlayıcısını ve o odaya erişmek için gerekli erişim belirtecini içeriyor. Bu parametre boşsa arka kapı, kurulum sırasında belirteci istemek üzere tasarlanmış ve ardından saklanıyor.

Bağlantı kurulduktan sonra arka kapı sistem bilgilerini gönderiyor ve komutları C2 sunucusundan almak için HiveMQ brokerına HTTP GET istekleri yapıyor, bunları gizli modda PowerShell aracılığıyla çalıştırıyor -NonInteractive -NoProfile -Command ve sonuçları sunucuya geri iletiyor.

Element varyantı HiveMQ muadiliyle işlevsel olarak benzer, ana fark alınan komutların Windows komut satırı arabirimi üzerinden yürütülmesi ve komut çıktısının C2 sunucusuna geri gönderilmesi.

Kaspersky dedi ki: "Yeni araçlar C2 sunucusuyla iletişim için alışılmadık kanallar kullanıyor: HiveMQ MQTT brokerı ve Matrix tabanlı Element mesajlaşma uygulaması. Kamuya açık açık kaynaklı projelere yönelik bu kayış, Toy Ghouls'un saldırılarını daha sofistike hale getirmek ve tespitten daha uzun süre kaçınmak için çalıştığını gösteriyor."

Bu yeni araçlar, Toy Ghouls'un saldırılarını daha sofistike hale getirmek ve tespitten daha uzun süre kaçınmak için çalıştığını gösteriyor.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News