47,1901$% 0.13
54,0262€% -0.07
6.093,03%1,19
10.006,00%1,04
4.017,65%1,05
13.981,05%-1,90
3037172฿%0.57937
Siber saldırganlar, ScreenConnect uzaktan idare aracını tanınmış yazılımların resmi internet sitelerini taklit eden geçersiz web sayfaları üzerinden dağıtıyor. Kaspersky araştırmacıları, İngilizce, Arapça, İspanyolca, Çince, Almanca, Portekizce ve Rusça dahil 10 farklı lisanda hazırlanmış 90’dan fazla alan ismi tespit etti. Bu yapı saldırganların dünya genelinde çok sayıda kullanıcıya ulaşmasını sağlıyor. Kampanya, Windows işletim sistemi kullanan hem ferdî kullanıcıları hem de kurumları amaç alıyor.
Kaspersky, Managed Detection and Response hizmeti kapsamında tespit ettiği bir olayın akabinde, saldırganların tanınan yazılımlar üzere görünen suram arşivlerini geçersiz internet siteleri üzerinden yaydığı geniş çaplı bir kampanyayı ortaya çıkardı. Kelam konusu uydurma yükleyiciler; OBS Studio, DNS Jumper, DS4Windows, Glary Utilities ve Bandicam üzere yaygın kullanılan yazılımları taklit ediyor. Saldırganlar ayrıyeten, bu düzmece sitelerin arama motoru sonuçlarında üst sıralarda görünmesini sağlamak için arama motoru optimizasyonu (SEO) tekniklerinden yararlanıyor.
Araştırmacılar, tespit ettikleri 90’dan fazla uydurma yazılım sitesinin tamamında birebir sistemin kullanıldığını belirledi. Legal bir yazılım indirdiğini düşünen kullanıcılar, gerçekte saldırganlara ele geçirilen aygıta kalıcı erişim sağlayan kapalı bir ScreenConnect uzaktan idare aracını indiriyor. Bu sayede saldırganlar, enfekte edilen sistem üzerinde tam denetim sağlayabilen açık kaynaklı Truva atı AsyncRAT’ı da yükleyebiliyor. Kampanyayla bağlantılı alan ismi kayıtlarının sayısı Şubat 2026’da doruğa ulaştı. Tıpkı tehdit aktörü, 2025 yılında da ziyanlı yükleyicileri oyun kılığında dağıtmak için benzeri geçersiz internet sitelerini kullanmıştı.

Saldırganların ScreenConnect’i dağıtmak maksadıyla kullandığı sahte web sitesi örneği
Bulaşma süreci, Microsoft tarafından dijital olarak imzalanmış yasal install.exe belgesi ile birlikte install.res.1033.dll kitaplığını içeren ziyanlı arşiv belgeleri aracılığıyla gerçekleşiyor. DLL side-loading tekniği kullanılarak aygıta yüklenen bu DLL, daha sonra saldırganlardan gelecek komutları bekleyen bir ScreenConnect hizmetini kuruyor.
Kaspersky Kıdemli SOC Analisti Denis Kulik, bahse ait şu ihtarlarda bulunuyor: ‘’Bu kampanya, internetten fiyatsız yardımcı yazılımlar indiren kişisel kullanıcıların yanı sıra, uzaktan erişim araçlarının birden fazla vakit sağlam uygulamalar listesinde yer aldığı ve yüksek ayrıcalıklarla çalışmasına müsaade verildiği kurumsal ağları da maksat alıyor. Asıl tehlike, geniş çaplı kimlik bilgisi hırsızlığına ve sistemlere yetkisiz erişime imkan sağlayabilmesidir. Ele geçirilen bilgiler ise çoğunlukla daha sonra dark web forumlarında satışa sunuluyor.’’
Raporun tamamına Securelist.com üzerinden ulaşılabilirsiniz.
Kaspersky uzmanları, işletmelerin bu tehdide karşı aşağıdaki tedbirleri almasını öneriyor:
Kaspersky uzmanları, kişisel kullanıcılara ise şu tavsiyelerde bulunuyor:
Kaynak: (BYZHA) Beyaz Haber Ajansı
1
Bayram boyunca ulaşım fiyatsız
2
Yoksulluk sınırının altında kalan emekli hekim maaşı
3
Büyükşehir Çok Sesli Gençlik ve Çocuk Korosu İzmir’den İki Mükafatla Döndü
4
Hande Erçel ve Barış Arduç’un Başrollerinde Yer Aldığı Disney+’ın ‘Aşkı Hatırla’ Dizisinin Yayın Tarihi, Dizinin Yeni Posteriyle Duyuruldu!
5
Borusan Pati Elçileri’nden sokağa terk edilmiş can dostlara mama, esirgeyici aile ve sahiplendirme takviyesi
Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için çerez politikamızı inceleyebilirsiniz.