DOLAR
45,2327
EURO
53,2845
ALTIN
6.848,63
BIST
14.917,43
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul
Parçalı Bulutlu
22°C
İstanbul
22°C
Parçalı Bulutlu
Cuma Çok Bulutlu
25°C
Cumartesi Az Bulutlu
23°C
Pazar Az Bulutlu
23°C
Pazartesi Çok Bulutlu
23°C

Oyun gibi gözükse de gerçekte siber casusluk!

ESET, İran kontaklı siber casusluk kümesi MuddyWater’ın İsrail ve Mısır’a yönelik faaliyetlerini tespit ederek bu kampanyada kullanılan araçların teknik tahlillerini paylaştı.

Oyun gibi gözükse de gerçekte siber casusluk!
5 Aralık 2025 16:48
9

İSTANBUL (İGFA) – İran İstihbarat ve Ulusal Güvenlik Bakanlığı’yla irtibatlı MuddyWater (Mango Sandstorm / TA450), İsrail başta olmak üzere Orta Doğu’daki kritik dallara yönelik akınlarında yeni art kapı MuddyViper ve “Snake” oyunu kılığına giren Fooder üzere gelişmiş araçlar kullanmaya başladı.

ESET araştırmacıları, İran irtibatlı siber casusluk kümesi MuddyWater’ın (Mango Sandstorm yahut TA450 olarak da biliniyor) yeni bir operasyonla bilhassa İsrail’deki teknoloji, mühendislik, imalat, lokal idare ve eğitim kesimlerini gaye aldığını, ayrıyeten bir taarruz teşebbüsünün Mısır’da tespit edildiğini açıkladı.

Grubun bu kampanyada, savunma atlatma ve kalıcılığı artırma hedefiyle daha evvel belgelenmemiş özel araçlara başvurduğu belirtildi. Bu araçlar ortasında en dikkat çekeni, sistem bilgisi toplama, komut çalıştırma, evrak aktarma ve Windows kimlik bilgilerini sızdırma yeteneğine sahip yeni art kapı MuddyViper oldu.

KLASİK SNAKE OYUNUNDAN İLHAM ALAN MAKÛS HEDEFLİ YÜKLEYİCİ: FOODER

ESET’e nazaran MuddyWater, MuddyViper’ı sisteme bellek içi (reflective loading) olarak yükleyen Fooder isimli yeni bir yükleyici de kullandı. Birkaç versiyonu bulunan Fooder, görünüşte klasik Snake oyunu üzere çalışıyor.

Yükleyicinin göze çarpan bir başka özelliğinin, Snake oyununun temel mantığını taklit eden özel gecikme işlevleriyle “Sleep” API davetlerini ağır formda kullanması olduğu belirtiliyor. Bu gecikme sistemi, berbat maksatlı davranışları otomatik tahlil araçlarından gizlemeyi amaçlıyor. Araştırmacılar ayrıyeten MuddyWater’ın Windows’un çağdaş kriptografi mimarisi CNG’yi benimseyerek İran temaslı kümeler ortasında alışılmadık bir adım attığına dikkat çekti.

SPEARPHİSHİNG E-POSTALARIYLA BİRİNCİ ERİŞİM

Kampanyada birinci erişim çoğunlukla PDF eki taşıyan spearphishing e-postaları üzerinden sağlandı. Bu PDF’lerde OneHub, Egnyte yahut Mega üzere platformlarda barındırılan uzak idare yazılımlarının yükleyicilerine temaslar yer aldı.

Bu kontaklar Atera, Level, PDQ ve SimpleHelp üzere araçların indirilmesine yol açıyor. Kümenin ayrıyeten yasal yazılımları taklit eden VAX One isimli bir art kapı kullandığı; bu art kapının Veeam, AnyDesk, Xerox ve OneDrive üzere markaların isimlerini taklit ettiği belirtildi.

KİMLİK BİLGİSİ HIRSIZLARININ SAYISI ARTTI

Saldırı sonrası kullanılan araç setinde ise birden fazla kimlik bilgisi hırsızının bulunduğu ortaya kondu:

CE-Notes: Chromium tabanlı tarayıcıları hedefliyor.

LP-Notes: Çalınan kimlik bilgilerini doğruluyor ve düzenliyor.

Blub: Chrome, Edge, Firefox ve Opera’dan oturum açma bilgilerini çalıyor.

MuddyWater’ın taktikleri evriliyor: Daha az gürültü, daha maksatlı saldırılar

ESET’in tahliline nazaran MuddyWater, geçmişte sık yaptığı kusurlu komut yazımları ve manuel oturumlar üzere “gürültülü” davranışlardan kaçınarak daha ihtimamlı bir akın yaklaşımı benimsedi. Bu durum, kümenin teknik olarak evrim geçirdiğini ve daha stratejik hedefleme yaptığını gösteriyor.

ETİKETLER: ,
Yorumlar

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.