Site icon Siber Havadis

Microsoft Uyardı: ACR Stealer Saldırıları Yükselişte, Kurumsal Veriler Tehlikede

Microsoft Uyardı: ACR Stealer Saldırıları Yükselişte, Kurumsal Veriler Tehlikede

Microsoft Uyardı: ACR Stealer Saldırıları Yükselişte, Kurumsal Veriler Tehlikede

Son dönemde Microsoft, kurumsal müşterilerini hedef alan ve ACR Stealer olarak bilinen zararlı yazılım saldırılarında ciddi bir artış yaşandığını duyurdu. Bu saldırılar, tarayıcılarda depolanan parolalar, kimlik doğrulama belirteçleri ve hassas belgeler gibi kritik verileri çalmayı amaçlıyor.

ACR Stealer Nedir?

ACR Stealer, Malware-as-a-Service (MaaS) modeliyle sunulan bir bilgi hırsızlığı yazılımıdır. Sektörde, daha önce bilinen Amatera Stealer‘ın yeniden markalanmış bir sürümü olduğuna dair görüşler de bulunuyor. 2024’ten bu yana aktif olan bu zararlı, özellikle kurumsal ağlarda ciddi hasara yol açma potansiyeli taşıyor. Siber suçlular, bu yazılımı kullanarak hedeflerinden elde ettikleri verileri kendi komuta kontrol (C2) sunucularına aktarıyor.

Saldırı Zincirleri: ClickFix ve Yaratıcı Taktikler

Microsoft Defender uzmanları, 2026 Nisan ayı sonu ile 2026 Haziran ayı ortası arasında ACR Stealer faaliyetlerinde belirgin bir artış gözlemledi. Bu saldırıların ortak noktası, kullanıcıları kötü amaçlı komutları çalıştırmaya ikna eden ClickFix sosyal mühendislik yöntemini kullanmalarıdır. Microsoft, iki ana saldırı zincirinin öne çıktığını belirtiyor.

1. Zincir: WebDAV, Python Yükleyicileri ve Blockchain C2

Bu saldırı zinciri, kullanıcının bir komut çalıştırmasıyla başlar. Bu komut genellikle malvertising veya SEO manipülasyonu ile hedefe ulaştırılır. Çalıştırılan komut, rundll32.exe aracılığıyla uzak bir WebDAV paylaşımından kötü amaçlı bir DLL dosyasını yükler. Saldırganlar, WebDAV yollarında google.ct gibi meşru kaynakları taklit eden GUID tabanlı dizin yapıları kullanarak ağ trafiği içinde gizlenmeye çalışır.

DLL yüklendikten sonra zararlı yazılım C2 altyapısıyla iletişim kurar ve yoğun şekilde gizlenmiş bir PowerShell betiği çalıştırır. Bu betik, Python tabanlı bir yükleyiciyi indirir ve kalıcılık sağlar. Yükleyici, pythonw.exe kullanarak konsol penceresi açmadan çalışır, gizli bir zamanlanmış görev oluşturur ve PowerShell geçmişini temizler. Bazı varyantlarda C2 adreslerini elde etmek için EtherHiding olarak bilinen bir teknikle blockchain hizmetleri kullanılır. Bu sayede saldırganlar, altyapılarını değiştirmeden C2 adreslerini dinamik olarak güncelleyebilir.

2. Zincir: MSHTA ve Steganografi ile Bellek İçi Çalıştırma

İkinci saldırı zinciri, daha “dosyasız (fileless)” bir yaklaşım benimser. ClickFix yöntemiyle başlatılan komut, mshta.exe kullanılarak saldırganın sunucusundan kötü amaçlı içerik çeker. Bu içerik, gizlenmiş bir PowerShell indiricisini çalıştırır. En dikkat çekici nokta ise zararlı yükün, herkese açık steganografik bir JPEG görüntüsünün içine gizlenmiş olmasıdır. Bu görüntüden çıkarılan şifreli yük, doğrudan bellekte çalıştırılır ve disk üzerinde neredeyse hiç iz bırakmaz. Bu yöntem, dosya tabanlı taramalarla tespit edilmesini zorlaştırır.

Farklı yöntemler kullansalar da her iki saldırı zinciri de kullanıcıların hassas verilerini ele geçirmeyi hedeflemektedir.

Korunma ve Önlemler

Microsoft, saldırılara karşı korunmak için birçok önemli tavsiyede bulunuyor. Bu saldırıların bir yazılım hatasından değil, kullanıcı etkileşimi ve sosyal mühendislikten kaynaklandığını unutmamak önemlidir. Bu nedenle kullanıcı farkındalığı ve güçlü güvenlik politikaları büyük önem taşıyor.

Maddeler halinde özetlemek gerekirse:

ACR Stealer kampanyalarındaki artış, siber suçluların artık yalnızca sistemlerdeki açıkları değil, kullanıcı davranışlarını da hedef aldığını gösteriyor. Akıllara gelen en önemli sorulardan biri ise kurumların ve bireysel kullanıcıların bu yeni saldırı dalgasına karşı yeterince hazırlıklı olup olmadığı. Uzmanlar, teknik önlemlerin yanında kullanıcı farkındalığı eğitimleri ve çok katmanlı güvenlik yaklaşımının artık vazgeçilmez olduğunu belirtiyor.

Exit mobile version