
Taktiklerde Yeni Değişiklik: JSON Depolama Servisleri Devrede
Contagious Interview kampanyasının arkasındaki Kuzey Koreli tehdit aktörleri, kötü amaçlı yükleri barındırmak ve dağıtmak için JSON depolama servislerini kullanmaya başladı. NVISO araştırmacıları Bart Parys, Stef Collart ve Efstratios Lontzetidis’in belirttiğine göre saldırganlar artık JSON Keeper, JSONsilo ve npoint.io gibi servisleri trojanize kod projelerinden malware teslimi için aktif olarak kullanıyor.
“Tehdit aktörleri son zamanlarda, JSON Keeper, JSONsilo ve npoint.io gibi JSON depolama servislerini, truva atı yerleştirilmiş kod projelerinden kötü amaçlı yazılım barındırmak ve teslim etmek için kullanmaya başladılar.” –NVISO araştırmacıları
Hedef Seçimi: LinkedIn Üzerinden Sahte İş Teklifleri
Kampanya, genellikle LinkedIn gibi profesyonel platformlar üzerinden potansiyel kurbanlara iş değerlendirmesi veya yazılım projesi iş birliği bahanesiyle ulaşmayı içeriyor. Saldırganlar, hedefleri GitHub, GitLab veya Bitbucket üzerinde barındırılan demo projeleri indirmeye ikna ediyor. Bu projeler, gömülü kötü amaçlı kodlarla manipüle edilmiş durumda.
NVISO’nun incelediği bir projede, “server/config/.config.env” dosyasında Base64 ile kodlanmış bir değer tespit edildi. API anahtarı gibi görünen bu değer, aslında JSON Keeper üzerinde bulunan ve saldırının sonraki aşama yükünü içeren gizli bir URL’ye işaret ediyordu.
Kullanılan Malware: BeaverTail ve InvisibleFerret
Dağıtılan yük, BeaverTail adı verilen bir JavaScript kötü amaçlı yazılımıdır. BeaverTail, hassas verileri toplamanın yanı sıra InvisibleFerret adlı Python tabanlı bir arka kapıyı sisteme bırakıyor. InvisibleFerret’in temel işlevleri 2023 sonunda Palo Alto Networks tarafından belgelendiğinden bu yana büyük ölçüde değişmedi; fakat kampanyada dikkat çeken yeni bir unsur, Pastebin üzerinden alınan TsunamiKit adlı ek yük oldu.
TsunamiKit’in Contagious Interview kapsamında kullanılması daha önce ESET tarafından 2025 Eylül’ünde ortaya konmuştu. Saldırılar aynı zamanda Tropidoor ve AkdoorTea gibi bileşenleri de sisteme bırakabiliyor. Bu araç seti; sistem parmak izi çıkarma, veri toplama ve sabit kodlanmış fakat şu an çevrimdışı olan bir .onion adresinden ek yük indirme yeteneklerine sahip.
Amaç: Geliştiricileri Hedefleyerek Geniş Bir Ağı Tehlikeye Atmak
Araştırmacılar, kampanyanın arkasındaki aktörlerin geniş çapta geliştiricileri hedef aldığını, özellikle ilgilerini çekebilecek herhangi bir yazılım geliştiriciyi tehlikeye atmaya çalıştığını belirtiyor. Bu saldırılar; hassas verilerin, hesap bilgilerinin ve kripto cüzdan verilerinin sızdırılmasıyla sonuçlanabiliyor.
“Contagious Interview arkasındaki aktörlerin geride kalmadığı ve onlara ilginç görünebilecek herhangi bir (yazılım) geliştiriciyi tehlikeye atmak için çok geniş bir ağ oluşturmaya çalıştığı açık, bu da hassas verilerin ve kripto cüzdan bilgilerinin dışarı sızdırılmasıyla sonuçlanıyor.” –NVISO araştırmacıları
Meşru Servislerin Kötüye Kullanımıyla Gizlenme Stratejisi
JSON Keeper, JSONsilo, npoint.io gibi meşru servislerin yanı sıra GitLab ve GitHub gibi popüler kod depolarının kullanılması, saldırganların normal ağ trafiğine karışarak fark edilmeden operasyon yürütme motivasyonunu açıkça ortaya koyuyor.
Bu saldırı kampanyasında meşru görünen GitHub projeleri ve JSON depolama servisleri bile kötüye kullanılabiliyorsa, sence geliştiriciler ve şirketler hangi noktada “güvenli” olduğunu varsaydıkları araçları yeniden sorgulamaya başlamalı
Daha fazla siber güvenlik haberi ve güncel gelişmeler için SiberHavadis’i takipte kalın!





