DOLAR

47,1901$% 0.13

EURO

54,0262% -0.07

GRAM ALTIN

6.093,03%1,19

ÇEYREK ALTIN

10.006,00%1,04

ONS

4.017,65%1,05

BİST100

13.981,05%-1,90

BİTCOİN

3037172฿%0.57937

a
  • Objektif Media
  • Genel
  • Kaspersky, düzmece fiyatsız yazılımlar aracılığıyla ScreenConnect kullanan geniş çaplı RAT kampanyasını ortaya çıkardı
Güncellenme - Temmuz 2, 2026 11:18
Yayınlanma - Temmuz 2, 2026 11:18

Kaspersky, düzmece fiyatsız yazılımlar aracılığıyla ScreenConnect kullanan geniş çaplı RAT kampanyasını ortaya çıkardı

Siber saldırganlar, ScreenConnect uzaktan idare aracını tanınmış yazılımların resmi internet sitelerini taklit eden geçersiz web sayfaları üzerinden dağıtıyor. Kaspersky araştırmacıları, İngilizce, Arapça, İspanyolca, Çince, Almanca, Portekizce ve Rusça dahil 10 farklı lisanda hazırlanmış 90’dan fazla alan ismi tespit etti. Bu yapı saldırganların dünya genelinde çok sayıda kullanıcıya ulaşmasını sağlıyor. Kampanya, Windows işletim sistemi kullanan hem ferdî kullanıcıları hem de kurumları amaç alıyor.

Kaspersky, Managed Detection and Response hizmeti kapsamında tespit ettiği bir olayın akabinde, saldırganların tanınan yazılımlar üzere görünen suram arşivlerini geçersiz internet siteleri üzerinden yaydığı geniş çaplı bir kampanyayı ortaya çıkardı. Kelam konusu uydurma yükleyiciler; OBS Studio, DNS Jumper, DS4Windows, Glary Utilities ve Bandicam üzere yaygın kullanılan yazılımları taklit ediyor. Saldırganlar ayrıyeten, bu düzmece sitelerin arama motoru sonuçlarında üst sıralarda görünmesini sağlamak için arama motoru optimizasyonu (SEO) tekniklerinden yararlanıyor.

Araştırmacılar, tespit ettikleri 90’dan fazla uydurma yazılım sitesinin tamamında birebir sistemin kullanıldığını belirledi. Legal bir yazılım indirdiğini düşünen kullanıcılar, gerçekte saldırganlara ele geçirilen aygıta kalıcı erişim sağlayan kapalı bir ScreenConnect uzaktan idare aracını indiriyor. Bu sayede saldırganlar, enfekte edilen sistem üzerinde tam denetim sağlayabilen açık kaynaklı Truva atı AsyncRAT’ı da yükleyebiliyor. Kampanyayla bağlantılı alan ismi kayıtlarının sayısı Şubat 2026’da doruğa ulaştı. Tıpkı tehdit aktörü, 2025 yılında da ziyanlı yükleyicileri oyun kılığında dağıtmak için benzeri geçersiz internet sitelerini kullanmıştı.

 

Saldırganların ScreenConnect’i dağıtmak maksadıyla kullandığı sahte web sitesi örneği

 

Bulaşma süreci, Microsoft tarafından dijital olarak imzalanmış yasal install.exe belgesi ile birlikte install.res.1033.dll kitaplığını içeren ziyanlı arşiv belgeleri aracılığıyla gerçekleşiyor. DLL side-loading tekniği kullanılarak aygıta yüklenen bu DLL, daha sonra saldırganlardan gelecek komutları bekleyen bir ScreenConnect hizmetini kuruyor.

Kaspersky Kıdemli SOC Analisti Denis Kulik, bahse ait şu ihtarlarda bulunuyor: ‘’Bu kampanya, internetten fiyatsız yardımcı yazılımlar indiren kişisel kullanıcıların yanı sıra, uzaktan erişim araçlarının birden fazla vakit sağlam uygulamalar listesinde yer aldığı ve yüksek ayrıcalıklarla çalışmasına müsaade verildiği kurumsal ağları da maksat alıyor. Asıl tehlike, geniş çaplı kimlik bilgisi hırsızlığına ve sistemlere yetkisiz erişime imkan sağlayabilmesidir. Ele geçirilen bilgiler ise çoğunlukla daha sonra dark web forumlarında satışa sunuluyor.’’

Raporun tamamına Securelist.com üzerinden ulaşılabilirsiniz.

Kaspersky uzmanları, işletmelerin bu tehdide karşı aşağıdaki tedbirleri almasını öneriyor:

  • Yazılım kurulumlarını sıkı formda denetim altına alın. Uygulama müsaade listeleri (application allowlisting) kullanın ve güvenilmeyen kaynaklardan gelen MSI paketlerinin yüklenmesini engelleyin.
  • Yeni uzaktan idare servislerini ve zamanlanmış misyonları daima izleyin.
  • Bilinmeyen alan isimlerine ve IP adreslerine yönelik dış ağ trafiğini filtreleyin.
  • Çalışanlarınızı aktüel siber tehditler konusunda bilinçlendirin.  Kaspersky Automated Security Awareness Platform, inançlı yazılım indirme alışkanlıkları da dahil olmak üzere siber güvenlik farkındalığının gelişmesine yardımcı olur.
  • Yazılım kaynaklarının güvenilirliğini doğrulayın.
  • Mevcut güvenlik denetimlerinizi, insan uzmanlar tarafından yürütülen tespit hizmetleri ve global tehdit istihbaratıyla destekleyin. Kaspersky Managed Detection and Response (MDR), gelişmiş siber ataklara karşı 7/24 izleme, tespit, tahlil ve süratli müdahale imkânı sunar.
  • Ele geçirilmiş hesap yahut sistem erişimlerinin kurum içinde yeni ataklar için bir sıçrama noktası olarak kullanılmasını önlemek hedefiyle kimlik bilgilerinin sızdırılıp sızdırılmadığını sistemli olarak takip edin. Kaspersky Digital Footprint Intelligence, açık internet ve dark web kaynaklarını daima izleyerek muhtemel tehditlere vaktinde müdahale edilmesini sağlar.

Kaspersky uzmanları, kişisel kullanıcılara ise şu tavsiyelerde bulunuyor:

  • Yazılım indirirken dikkatli olun. Yazılım ve medya evraklarını sırf muteber kaynaklardan indirin. Bilhassa kuşkulu internet sitelerinden indirilen legal yazılımların içine ziyanlı yazılımlar gizlenmiş olabilir.
  • Tüm cihazlarınızda Kaspersky Premium gibi güçlü bir güvenlik tahlili kullanın. Bu cins tahliller mümkün tehditleri tespit ederek bulaşmayı önlemeye yardımcı olur.
  • Çok faktörlü kimlik doğrulamayı (MFA) aktifleştirin ve hesaplarınızı tertipli olarak izleyin. Kimlik hesaplarınızda ve finans uygulamalarınızda iki faktörlü kimlik doğrulamayı kullanın; hesap hareketlerinizi sistemli olarak denetim ederek yetkisiz süreçleri erkenden tespit edin.
  • İnternet sitelerinin gerçekliğini doğrulayın. URL’leri dikkatle denetim edin ve kurum ya da marka isimlerinde yazım farklılıkları olup olmadığını inceleyin.

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

0 0 0 0 0 0
YORUMLAR

s

En az 10 karakter gerekli

HIZLI YORUM YAP

0 0 0 0 0 0

Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için çerez politikamızı inceleyebilirsiniz.