Siber Güvenlik

Yeni GoSerpent Kötü Amaçlı Yazılımı, Güneydoğu Asya Hükümetlerini ve Diplomatları Hedef Alıyor

Yeni GoSerpent Kötü Amaçlı Yazılımı, Güneydoğu Asya Hükümetlerini ve Diplomatları Hedef Alıyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Siber güvenlik araştırmacıları, daha önce belgelenmemiş GoSerpent adlı bir kötü amaçlı yazılım keşfetti. Bu yazılım, 2025'in sonlarından bu yana Güneydoğu Asya'daki kuruluşları hedef alan siber saldırılarda kullanılıyor ve uzun vadeli erişim ile istihbarat toplamaya odaklanıyor.

Rus siber güvenlik şirketi Kaspersky, bu faaliyeti Şubat 2026'da ortaya çıkardı. Şirkete göre saldırılar bölgedeki hükümet ve diplomatik kuruluşları hedef alıyor. GoSerpent, harici bir sunucuyla iletişime geçmek ve hassas veri toplama ile sistemdeki kimlik bilgilerini çalmak için ikincil yükler dağıtmak üzere tasarlanmış.

Güvenlik araştırmacısı Noushin Shabab, "Bu tehdit aktörünün faaliyetlerini izlemek, Mayıs 2026'da gelişmiş bir dizi kötü amaçlı araçla geri döndüklerini ortaya çıkardı: ilk kötü amaçlı yazılıma benzeyen yeni Stowaway RAT ve proxy aracının yanı sıra, önceki birkaç ay boyunca ağ paylaşımı yoluyla toplanan hassas verileri sızdırmak için ek bir gizli araç" dedi.

Bu çabaların nihai hedefi, ThumbcacheService adlı bir veri toplama aracı kullanarak hassas dosyaları toplamak ve bunları daha sonra sızdırılmak üzere hazırlamak. Saldırılarda ayrıca GoSerpent aracılığıyla kimlik bilgisi dökümü araçları kullanılarak, ağ paylaşımlı sürücüler üzerinden veri sızdırmayı kolaylaştırmak için sistem kimlik bilgileri ele geçiriliyor.

Go tabanlı implant ve uzaktan erişim truva atının (RAT) önceki sürümleri, 2021'den bu yana Güneydoğu Asya'daki kurbanlara karşı kullanılıyor. En son varyantlar ise bu yıl içinde dağıtıldı.

Kötü amaçlı yazılım, komuta ve kontrol (C2) adresi ile iletişim parolasını içeren şifrelenmiş ve Base64 kodlu komut satırı argümanlarını alarak çalışıyor. Şifre çözüldükten sonra, arka kapı şifrelenmiş bir bağlantı üzerinden C2 sunucusuna bağlanıyor. Burada iletişim parolasının SHA256 hash'i şifreleme anahtarı olarak kullanılıyor.

Desteklenen komutların listesi aşağıda verilmiştir -

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News