Ravie Lakshmanan, 8 Ekim 2026, Malware / Siber Casusluk
Rus yanlısı tehdit aktörü olarak bilinen UAC-0099, daha önce belgelenmemiş .NET tabanlı bir infostealer ve uzaktan erişim truva atı olan ASHVEIN’e atfedildi.
TrendAI’ye göre kötü amaçlı yazılım, Ukrayna hükümet personelini hedef alan saldırılarda kullanıldı. Siber güvenlik şirketi bu kümeyi Earth Sirrush adı altında takip ediyor (önceden SHADOW-EARTH-065).
ASHVEIN, geliştiricilerinin dahili olarak “TelemetryBrowser” olarak adlandırdığı bir araç. Kimlik bilgisi çalma, gözetleme ve uzaktan kontrol yeteneklerini bir araya getiriyor. Chrome ve Firefox’tan kimlik bilgisi çalma, GDI tabanlı ekran görüntüsü yakalama, dosya listeleme ve alma, PowerShell uzaktan kabuk çalıştırma, sistem parmak izi oluşturma ve şifrelenmiş komuta-kontrol iletişimi yapabiliyor.
TrendAI, “ASHVEIN görevlendirmeyi görünmez HTML öğelerinin içinde gizliyor” dedi. “Bazı varyantlar yedek mekanizma olarak GitHub tabanlı bir ölü düşüş çözümleyici kullanıyor, dağıtım yöntemleri arasında DLL sideloading, VHD kapsayıcıları ve özel .NET droper’ları yer alıyor.”
UAC-0099 ilk olarak Ukrayna Bilgisayar Acil Durum Müdahale Ekibi CERT-UA tarafından Haziran 2023’te belgelendi. Rusya’nın Ukrayna’ya yönelik tam ölçekli işgalinin ardından ortaya çıkan aktör, en az 2022 ortasından bu yana Ukrayna hükümeti, savunma, sınır muhafızları ve lojistik kurumlarını hedef alma geçmişine sahip.
ESET’in Kasım 2025’te yayımlanan APT Faaliyet Raporu’nda, siber casusluk ekibinin Ukrayna’ya yönelik yıkıcı saldırılarıyla tanınan Rus APT grubu Sandworm için ilk erişim aracısı olarak hizmet verebileceği belirtildi.
Bu süreçte tehdit aktörü kötü amaçlı yazılım cephaneliğini istikrarlı şekilde genişletti ve PowerShell ile Go tabanlı araçlardan derlenmiş C# ve .NET Reactor korumalı ikili dosyalara, steganografik görüntü dosyaları içinde gizlenmiş biçimde geçti.
Yıllar içinde tehdit aktörü tarafından kullanılan bazı kötü amaçlı yazılım aileleri şöyle:
2022 - 2024: LONEPAGE (PowerShell tabanlı yükleyici), THUMBCHOP (C# tabanlı tarayıcı hırsızı), CLOGFLAG (tuş kaydedici), SEAGLOW ve OVERJAM (sırasıyla etkileşimli erişim ve ters proxy için Go tabanlı arka kapılar)
2024 – 2025: MATCHBOIL (C# tabanlı yükleyici), MATCHWOK (C# tabanlı arka kapı) ve DRAGSTARE diğer adıyla NordDragonScan (C# tabanlı bilgi hırsızı)
Ekim 2025: ASHVEIN diğer adıyla TelemetryBrowser
Şubat – Nisan 2026: BadPaw diğer adıyla CINDERBLOT (.NET tabanlı yükleyici) ve MeowMeow (arka kapı)
Nisan – Temmuz 2026: LUNCHPOKE (.NET DLL, Notepad++ eklentisi gibi davranıyor), BURNYBEAR (.NET tabanlı yükleyici) ve MATCHBOIL.V2 (MATCHBOIL’in güncellenmiş sürümü)
TrendAI, “8 Ekim ile 23 Ekim 2025 arasında üç farklı paketleme varyantı üzerinden beş derleme oluşturuldu” dedi. “ASHVEIN, kimlik bilgisi çalma, ekran görüntüleri, dosya toplama ve WMI parmak izi oluşturma konularında DRAGSTARE ile işlevsel olarak örtüşüyor ancak onları ayıran temel farklar var.”
“DRAGSTARE, NordDragon geliştirici hesabı tarafından derlendi, hem Chrome hem Firefox’u hedefliyor ve anti-VM kontrolleri ile alt ağ taraması içeriyor. ASHVEIN, dev hesabı tarafından derlendi ve farklı bir paketleme yaklaşımı kullanıyor. İşlevsel örtüşme, farklı derleme ortamlarıyla birleştiğinde, aynı operasyonel gereksinim için farklı geliştirici hesapları altında paralel araç geliştirildiğini gösteriyor.”
UAC-0099, ASHVEIN için birden fazla dağıtım yöntemi kullanıyor; bunlar arasında DLL sideloading diğer adıyla FORGECLAMP, VHD kapsayıcıları ve özel .NET droper’ları yer alıyor. Bu tür bir .NET yürütülebilir dosyası AnswerFromPolice, Ukrayna Ulusal Polisi’nden gelen bir yanıtı taklit eden gömülü bir Microsoft Word belgesi içeriyor.
AnswerFromPolice, arka planda kötü amaçlı yazılımı dağıtirken Ukrayna Ulusal Polisi’ni taklit eden yem belgesini gösteriyor. TrendAI, “Bu kurumsal taklit ve inandırıcı yem içeriği kombinasyonu, alıcıların dosyayı açıp güvenme olasılığını artırmak için tasarlandı” dedi.
Geçtiğimiz bir yıl içinde kapsamlı evrim geçiren bir diğer kötü amaçlı yazılım ailesi MATCHBOIL. ESET araştırması, C# tabanlı indiricinin en az Nisan 2024’ten beri aktif olarak geliştirildiğini gösteriyor. MATCHBOIL’in temel görevi başka bir yükü indirmek, yüklemek ve kalıcı hale getirmek.
Son gözlemlenen MATCHBOIL yinelemeleri, özel bir C# yükleyici tarafından yürütülen bir DLL dosyası biçiminde görüldü. Kötü amaçlı yazılım, sanal ortamda çalışıp çalışmadığını kontrol ediyor ve işletim sisteminin kurulum tarihi, çalıştırılan artefaktın tarihinden 10 gün veya daha eskiyse çalışmayı durduruyor.
ESET araştırmacısı Fernando Tavella, The Hacker News ile paylaştığı raporda, “Bu durum, UAC-0099 operatörlerinin indiricilerini güvenlik çözümlerinden kaçınma açısından geliştirmeye yönelik güçlü bir ilgi gösterdiğini, aynı zamanda gelecekteki saldırılarda araç setinin kilit bir parçası olarak kullanma niyetini ortaya koyuyor” dedi.
Tehdit aktörünün taktiklerindeki bir diğer evrim olarak görülen gelişmede, Slovak siber güvenlik şirketi Ukrayna’ya yönelik bir hedefe karşı GuardBreaker tekniğinin kullanıldığını gözlemlediğini açıkladı. Bu teknik yapay zekâ destekli analizi baltalamayı amaçlıyor.
Özellikle saldırgan tarafından dağıtılan kötü amaçlı bir Visual Basic Script, büyük dil modelinin güvenlik mekanizmalarını kasıtlı olarak tetikleyip kodun geri kalanını analiz etmesini engellemek amacıyla nükleer silah yapma talimatı istemi içeriyor. VBScript, MATCHBOIL için bir iletim kanalı görevi görüyor.
TrendAI, “Mevcut kanıtlar, hedeflemenin hükümet ve askeri kuruluşların ötesine, Ukrayna’ya tedarik sağlayan sivil lojistik ve altyapı operatörlerini de kapsayacak şekilde genişlediğini gösteriyor” dedi. “Bu kayma savaşı yansıtıyor: Çatışma devam ettikçe Ukrayna’nın lojistik ağlarını anlama değeri artıyor ve siber çaba kinetik çabayla aynı mantığı izliyor.”