Uzmanlara göre uzaktan erişim Truva atı (RAT) türü SectopRAT’tan gelen son aktivite, kuruluşların uygulamalara körü körüne güvenmek yerine davranışlarını izlemesi gerektiğini gösteriyor.
Araştırmacılar, İtalyan bir dijital ses şirketinin meşru yazılımı içinde gizlenmiş bir SectopRAT sonrası ihlal arka kapısı ve bilgi hırsızı varyantı keşfetti.
Operatörlerin uzaktan erişim Truva atını (RAT) yazılım satıcısını ele geçirmek yerine meşru uygulamanın müşteri sistemlerine kurulmasından sonra eklediği görülüyor. Fortinet bu hafta tehdidin analizine dayanan raporunda kampanyanın saldırganların yaygın kullanılan uygulamalara duyulan güveni nasıl istismar ederek ortamlarında tutunabildiğini ve aynı zamanda güvenlik incelemesinden sıyrılabildiğini gösterdiğini belirtti.
Raporu kaleme alan FortiGuard Labs araştırmacısı Xiaopeng Zhang, Dark Reading’e verdiği demeçte yeni SectopRAT kampanyasının arkasındaki tehdit aktörünün İtalyan şirketinin yazılımını özellikle hedef aldığına dair bir kanıt olmadığını, kötü amaçlı yazılımı gizlemek için yazılımda bir güvenlik açığını istismar ettiğine dair bir kanıt da bulunmadığını söyledi.
“Meşru uygulamayı kötü amaçlı yazılımın daha az şüpheli görünmesini sağlamak için kullandıklarına inanıyoruz. SectopRAT yükünü gizlice yüklemek için FrameworkBase.dll dosyasıyla oynadılar. SectopRAT’ın Notion yükleyicisi ve Claude Desktop gibi meşru yazılımlar olarak kendini gizleme geçmişi var” diyen Zhang, kötü amaçlı yazılımın yer aldığı önceki kampanyalara işaret etti.
Zararlı Bir RAT
SectopRAT, diğer adıyla ArechClient2, uzaktan kontrol yeteneklerini tarayıcı kimlik bilgileri, çerezler, dosyalar ve diğer hassas verilerin çalınması da dahil olmak üzere kapsamlı bilgi hırsızlığı işleviyle birleştiren ağır şekilde karıştırılmış .NET tabanlı kötü amaçlı yazılımdır. RAT ilk olarak 2019’un başlarında ortaya çıktı ve kötü reklamcılık, arama motoru optimizasyonu (SEO) zehirlemesi, ClickFix dolandırıcılıkları ve sahte yükleyiciler yoluyla kurban sistemlerine ulaştı.
Örneğin 2025’te Elastic Security Labs, bir tehdit aktörünün ClickFix sosyal mühendislik saldırısının ardından SectopRAT’ı dağıtmak için Ghostpulse kötü amaçlı yazılım yükleyicisini kullandığı bir kampanya belgeledi. Elastic, 2025’te SectopRAT aktivitesinde önemli bir artış gözlemlediğini bildirdi. 2024’te AhnLab, bir tehdit aktörünün sahte bir Notion yükleyicisi aracılığıyla SectopRAT dağıttığını bildirdi ve daha yakın zamanda Bridewell, bir saldırganın SectopRAT’ı Trojanize edilmiş bir EarthTime uygulaması üzerinden dağıttığını gözlemlediğini söyledi.
Fortinet’in ses uygulamasının oynanmış bir kopyası içinde gizli keşfettiği varyant, bir tehdit aktörünün kötü amaçlı yazılımı gizlemek için meşru yazılımı kullanmasının bir başka örneğidir. Fortinet’e göre RAT’ın kendisi şifrelenmiş ve bir veritabanı dosyasına gömülüdür. Meşru görünümlü bir yürütülebilir dosya ve DLL yükleme mekanizması kötü amaçlı kodun başlatılmasına yardımcı oldu.
Ayak bastıktan sonra kötü amaçlı yazılım şifreli trafik kullanarak saldırgan kontrollü altyapıyla bağlantı kurar ve güvenlik satıcısına göre enfekte sistemle etkileşime geçmek için operatöre birden fazla yol sunar. Fortinet, kötü amaçlı yazılımın dosya ve süreçleri manipüle etme, kurbanın ekranını görüntüleme, komut çalıştırma, makineyi yeniden başlatma ve daha sonra aktivite izlerini gizlemek için kötü amaçlı bileşenleri silme dahil olmak üzere 29 ayrı eylem gerçekleştirebildiğini tespit etti.
SectopRAT aynı zamanda bir veri toplama aracı olarak da işlev görebilir ve Fortinet’e göre tarayıcıları ve diğer uygulamaları kimlik bilgileri, çerezler, kaydedilmiş ödeme bilgileri ve e-posta istemcileri, oyun hizmetleri ve kripto para cüzdanları gibi hesap verileriyle ilişkilendirilen diğer hesap verileri için arayabilir.
Fortinet’in analiz ettiği sürüm ile önceki varyantlar arasındaki ana fark — dağıtım mekanizması dışında — ağ trafiğinde bulunuyor. Zhang, “İncelediğimiz önceki varyant şifrelenmemiş trafikle başlıyor ve müzakere sonrasında şifrelemeye geçiyordu. Bu yeni varyantta trafik AES algoritması kullanılarak şifreleniyor” dedi.
Uygulama Davranışını İzlemenin Önemi
Son SectopRAT kampanyası, meşru oldukları için uygulamalara duyulan kör güven yerine nasıl davrandıklarına dikkat edilmesi gerektiğini vurguluyor. Black Duck’ta tehdit istihbaratı kıdemli yöneticisi olan Robert Coles’e göre kampanyanın mesajı kötü amaçlı yazılım değil dağıtım yöntemidir. Kullanıcılar şüpheli dosyalardan kaçınmaları konusunda eğitilir ancak meşru yazılım konusunda çok daha fazla güvenir.
“Güvenlik ekipleri bir uygulamanın güvenilir görünüp görünmediğine değil, davranışının o uygulamanın aslında yapması gerekenle tutarlı olup olmadığına odaklanmalı” diye ekledi.
BeyondTrust’ta çözümler mimarı Len Noe’ye göre mesele kötü amaçlı yazılımın ne kadar iyi gizlendiği değil, varışta kendisine sunulan ayrıcalıklar. “Güvenilir yazılımın içine kötü amaçlı yazılım gizlemek işe yarar çünkü itibarla verilen güven, bir saldırganın ödünç alabileceği bir güvendir” diye belirtti. “Uç noktalarınızdaki yazılım, araçlarınızın tanıdığı bir isimle değil, ne yaptığı ve neye ulaşmasına izin verildiğiyle güveni kazanmalıdır.”