Siber dolandırıcılar sahte programlarla milleti kazıklıyormuş.
Sahte Zoom ve Webex Kurulum Dosyalarıyla Yeni Starland RAT Zararlısı Dağıtılıyor
siber güvenlik araştırmacıları, rusya bağlantılı bir grubun popüler yazılımların sahte kurulum dosyalarıyla starland rat adlı zararlı yazılımı yaydığını bildirdi.
siber güvenlik araştırmacıları, rusya bağlantılı olduğu değerlendirilen bir tehdit grubunun popüler yazılımların sahte kurulum dosyalarını kullanarak yeni bir zararlı yazılım kampanyası yürüttüğünü ortaya çıkardı. cisco talos’un analizine göre saldırganlar, starland rat adlı arka kapıyı dağıtmak için zoom, webex, mobaxterm, dbeaver ve faceit gibi yaygın uygulamaların değiştirilmiş yükleyicilerini kullanıyor. kampanyanın temel hedefi kullanıcı hesaplarını, kripto para ….
Siber güvenlik araştırmacıları, Rusya bağlantılı olduğu değerlendirilen bir tehdit grubunun popüler yazılımların sahte kurulum dosyalarını kullanarak yeni bir zararlı yazılım kampanyası yürüttüğünü ortaya çıkardı. Cisco Talos’un analizine göre saldırganlar, Starland RAT adlı arka kapıyı dağıtmak için Zoom, Webex, MobaXterm, DBeaver ve FaceIT gibi yaygın uygulamaların değiştirilmiş yükleyicilerini kullanıyor. Kampanyanın temel hedefi kullanıcı hesaplarını, kripto para cüzdanlarını ve kurumsal ağ bilgilerini ele geçirmek.
Trojanlaştırılmış Kurulum Dosyaları Zararlı Yazılımı Sisteme Yerleştiriyor
Cisco Talos, finansal kazanç amacıyla hareket eden UAT-11795 adlı tehdit aktörünün en az Haziran 2025’ten bu yana saldırılar gerçekleştirdiğini açıkladı. Araştırmaya göre saldırılar ağırlıklı olarak ABD’deki kullanıcıları hedef alsa da Almanya, Romanya ve Venezuela’da da kurbanlar tespit edildi. Saldırganlar, kullanıcıların güvenini kazanmak amacıyla trojanlaştırılmış yazılım paketlerini meşru uygulamalar gibi göstererek dağıtıyor. Araştırmacılar ilk bulaşma yöntemini kesin olarak doğrulayamadı. Buna rağmen teknik bulgular, son dönemde yaygınlaşan ClickFix yöntemiyle kullanıcıların zararlı dosyaları kendilerinin çalıştırmaya yönlendirilmiş olabileceğini gösteriyor.
Cisco Talos’un analizine göre saldırı, HTA dosyasının zararlı NSIS kurulum paketini indirmesiyle başlıyor. Kurulum paketi içinde LICENSE.txt adı altında gizlenen Python yükleyicisi çalıştırıldıktan sonra Windows Registry üzerinde değişiklik yapılıyor ve zararlı yazılım sistemde kalıcı hâle getiriliyor. Ardından şifrelenmiş Starland RAT belleğe yüklenerek etkinleştiriliyor.
Zararlı yazılım çalışmaya başladıktan sonra sanal analiz ortamlarını tespit etmeye çalışıyor, görev zamanlayıcısına yeni kayıtlar ekliyor, Başlangıç klasörüne kopyalarını yerleştiriyor ve daha yüksek sistem yetkileri elde etmek için çeşitli yöntemler uyguluyor. Starland RAT, uzaktan erişim sağlayan klasik zararlı yazılımların ötesinde çok aşamalı saldırı altyapısı oluşturacak şekilde tasarlanmış durumda.
Starland RAT, ele geçirilen sistemlerde çok geniş kapsamlı bilgi topluyor. Zararlı; tarayıcı verileri, 40’tan fazla masaüstü ve tarayıcı tabanlı kripto para cüzdanı bilgileri, donanım kimliği (HWID), işletim sistemi ayrıntıları, genel IP adresi, yüklü antivirüs yazılımları ve Active Directory yapısına ilişkin bilgileri topluyor. Böylece saldırganlar hem bireysel kullanıcıları hem de kurumsal ağları daha ayrıntılı analiz edebiliyor.
Zararlı ayrıca ekran görüntüsü alabiliyor, komut satırı komutları çalıştırabiliyor, ek EXE, DLL, MSI veya ZIP dosyaları indirebiliyor ve sisteme yeni yükler yerleştirebiliyor. Araştırma, 64 bit saldırı zincirinde CastleStealer bilgi hırsızının, 32 bit zincirinde ise Remcos RAT’ın devreye alındığını gösteriyor.
Cisco Talos, kampanya sırasında daha önce belgelenmemiş WLDR isimli bir PowerShell tabanlı zararlı yazılım kontrol altyapısını da tespit etti. PBKDF2-SHA256 algoritmasıyla şifrelenen haberleşme mekanizması tamamen bellek üzerinde çalışıyor ve zararlı yüklerin her cihazın donanım kimliğine özel hazırlanmasını sağlıyor. Komuta kontrol sunucusuna ulaşılamadığı durumlarda ise saldırganlar Polygon blok zinciri üzerindeki akıllı sözleşmelerden XOR ile şifrelenmiş yedek alan adlarını alarak iletişimi sürdürebiliyor.
Bu yaklaşım, klasik C2 altyapılarının engellenmesi durumunda bile saldırının devam edebilmesine imkân tanıyor. Blok zinciri tabanlı yedek iletişim mekanizmaları son yıllarda gelişmiş tehdit grupları tarafından daha sık kullanılmaya başladı.
Cisco Talos, kuruluşların yayımlanan IoC (Indicators of Compromise) listesini güvenlik ürünlerine eklemesini tavsiye ediyor. Güvenlik ekiplerinin özellikle ClickFix benzeri sosyal mühendislik yöntemlerine karşı kullanıcı farkındalığını artırması, bilinmeyen PowerShell komutlarının çalıştırılmasını sınırlandırması ve yalnızca üreticilerin resmî indirme sayfalarından yazılım yüklenmesine izin vermesi öneriliyor.
Türkiye’deki kurumlar açısından da benzer saldırılar önemli risk oluşturuyor. Microsoft Windows, Cisco Talos, Active Directory, Polygon, PowerShell, Remcos RAT, CastleStealer ve Starland RAT etrafında şekillenen bu kampanya, saldırganların artık yalnızca zararlı dosyaları değil kullanıcı güvenini de hedef aldığını gösteriyor. Meşru görünen kurulum dosyalarının dahi doğrulanmadan çalıştırılmaması, bu tür saldırılara karşı en etkili savunmalardan biri olmaya devam ediyor.