Siber Güvenlik

Yeni MODBEACON RAT, Şifreli C2 Trafiği İçin gRPC Akışını Kullanıyor

Yeni MODBEACON RAT, Şifreli C2 Trafiği İçin gRPC Akışını Kullanıyor
Havuz Partisi + İngilizce

Çin bağlantılı siber suç grubu Silver Fox'un, MODBEACON adı verilen yeni bir Rust tabanlı uzaktan erişim truva atı (RAT) kullandığı tespit edildi.

Çinli siber güvenlik şirketi QiAnXin'e göre, bu tehdit grubu ilk bakışta düşük karmaşıklıkta ama yüksek aktiviteye sahip bir operasyon gibi görünse de, aslında birden fazla distribütörden oluşan gerçek bir organizasyon yapısına sahip. Grup, SEO zehirleme teknikleri kullanarak sahte yükleyiciler aracılığıyla kötü amaçlı yazılım yayıyor.

QiAnXin yaptığı açıklamada, "Bu distribütörler, SEO kampanyaları aracılığıyla dağıtılan sahte yazılım yükleyicileri kullanarak Asya genelinde faaliyet gösteriyor ve Gh0st RAT ile WinOS (ValleyRAT) truva atı ailelerinin varyantlarından yararlanıyor" ifadelerine yer verdi.

Haziran 2026'nın ortalarında gözlemlenen bir kampanyada, bir distribütörün daha önce belgelenmemiş modüler bir RAT kullanarak ülkedeki teknoloji, eğitim ve devlet kurumlarını hedef aldığı tespit edildi. MODBEACON'un komuta ve kontrol (C2) altyapısı Amazon ve Cloudflare'in İçerik Dağıtım Ağı (CDN) üzerinde barındırılıyor.

Distribütörün, "siber suçlu silah tüccarı" ve "trafik komisyoncusu" olarak tanımlanan hibrit bir tehdit aktörü olduğu değerlendiriliyor. Operasyonlarının bir kolu, dolandırıcılık amaçlı günlük SEO operasyonlarıyla Asya genelinde enfeksiyon alanını genişletmeye odaklanırken, diğer kolu gelişmiş truva atları yaymayı, yüksek değerli erişimleri alt müşterilere kiralamayı veya Kamboçya kumar sektörünü hedef alan "suçludan suçluya" planlar oluşturmayı içeriyor.

Yeni keşfedilen kampanya, enfekte cihazlarda tespit edilmeyi en aza indirirken uzun süreli erişim sağlamak için sosyal mühendislik, özel kötü amaçlı yazılım ve sızma sonrası araçları birleştiriyor. Bellekte çalışan kötü amaçlı yazılım, ek modüller getirebilen, operatör komutlarını çalıştırabilen ve saldırgan altyapısıyla şifreli iletişim kurabilen bir uzaktan implant olarak işlev görüyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News