Kaspersky araştırmacıları, popüler filmlere ait torrent dosyaları üzerinden yayılan yeni ve çok aşamalı bir Windows zararlısı keşfetti. MovieReaper adı verilen framework, özellikle The Odyssey gibi popüler yapımların torrent dosyaları üzerinden dağıtılıyor. Araştırmacılara göre saldırı kampanyasında yaygın kullanılan bir torrent dosyası arşivi ele geçirildi ve buradaki dosyalar değiştirilerek kullanıcılara bekledikleri içerik yerine MovieReaper zararlısını yükleyen dosyalar sunuldu. Kampanya kapsamında Avrupa, Asya, Afrika ve Latin Amerika’da yüzlerce bireysel kullanıcı ve kuruluşun etkilendiği tespit edildi.
Tespit edilen kurbanlar arasında Türkiye, Rusya, Japonya, Kenya, Uganda, Kolombiya, İspanya, Hollanda, Belçika ve Almanya’daki kullanıcı ve kuruluşlar yer alıyor. Hedeflenen kuruluşlar arasında kamu, bilişim, perakende, ulaşım, danışmanlık ve tarım sektörleri bulunuyor.
Torrent Dosyaları Üzerinden Başlayan Saldırı Zinciri
Kaspersky’nin analizine göre saldırının başlangıç noktası, itorrents[.]org adlı kamuya açık torrent dosyası arşivinin ele geçirilmesi oldu. Saldırganlar doğrudan torrent takipçilerini ele geçirmek yerine, farklı takipçilerin kullandığı ortak torrent deposundaki dosyaları değiştirdi.
Bu yöntem, tek tek torrent sitelerine saldırmak yerine aynı kaynağı kullanan çok sayıda kullanıcıya ulaşılmasını sağladı. Kullanıcı bir magnet bağlantısı üzerinden torrent indirmeye çalıştığında, meşru torrent arşivi beklenen torrent yerine değiştirilmiş bir torrent dosyası döndürüyor. Bu zararlı torrent ise MovieReaper framework’ünün ilk aşamasını oluşturan yükleyicinin indirilmesine yol açıyor.
Dağıtılan dosyalardan biri the odyssey (2026) [1080p] [webrip] [5.1].exe adını taşıyor. Uzun dosya adı ve bilinen uygulamalara ait ikonların kullanılması, dosyanın çalıştırılabilir bir .exe olduğunu gizlemeye yönelik bir sosyal mühendislik yöntemi olarak kullanılıyor.
MovieReaper’ın İlk Aşaması
İlk aşamadaki MovieReaper yükleyicisi, diske bırakılan ilk bileşen olarak çalışıyor ve sonraki aşamalar büyük ölçüde bellek üzerinde yürütülüyor. Çalıştırıldıktan sonra zararlı yazılım, aynı anda yalnızca bir örneğinin çalışmasını sağlamak amacıyla global bir mutex oluşturuyor.
Yükleyici ayrıca güvenlik ürünlerinin sandbox ortamlarında gerçekleştirilen otomatik analizlerden kaçınmak için çeşitli kontroller gerçekleştiriyor. Fonksiyon adreslerini doğrudan LoadLibrary ve GetProcAddress çağrılarıyla almak yerine, Windows Process Environment Block (PEB) içerisindeki yüklü modülleri inceleyerek gerekli adresleri manuel olarak çözümlüyor.
Kontrollerin ardından MovieReaper, ilk aşama C2 altyapısına bağlanarak shellcode indiriyor. Bu iletişim için deadhub[.]org alan adı kullanılırken, bağlantının başarısız olması durumunda 193.23.118[.]155 IP adresi yedek altyapı olarak kullanılıyor. Shellcode, tek bir dosya olarak indirilmek yerine görüntü dosyalarını andıran farklı URL yolları üzerinden parçalar hâlinde alınıyor.
Solana Blockchain Üzerinden C2 Adresi
MovieReaper’ın dikkat çeken özelliklerinden biri, sonraki aşamadaki C2 sunucusunun adresini doğrudan sabit bir sunucu listesinden almak yerine Solana blockchain üzerindeki verilerden çözümlemesi. İkinci aşamadaki shellcode, Solana ağına getAccountInfo isteği gönderiyor. API yanıtındaki veriler içerisinde ikinci aşama C2 sunucusunun adresi bulunuyor. Bu adres Base64 biçiminde kodlanmış ve shellcode içerisinde bulunan statik XOR anahtarıyla şifrelenmiş durumda.
Bu yöntem, MovieReaper’ın ikinci aşama C2 altyapısını yalnızca zararlı yazılıma gömülü sabit bir alan adı veya IP listesine bağımlı olmaktan çıkarıyor. İkinci aşama sunucusunun adresi blockchain üzerindeki veriden alınabildiği için yalnızca mevcut C2 IP adreslerinin engellenmesi kampanyanın tamamen durdurulmasını zorlaştırabiliyor.
UAC Bypass ve Kalıcılık
İkinci aşamadan indirilen MovieReaper modüllerinden biri, Windows User Account Control (UAC) mekanizmasını aşmak ve sistemde kalıcılık sağlamak için kullanılıyor. MovieReaper ayrıca ilk çalıştırılabilir dosyayı Windows sistem bileşeni gibi göstermek amacıyla C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe yoluna taşıyor ve süreci yeniden başlatıyor.
Yeniden başlatılan örnek, ilk çalıştırmadan farklı bir komut satırı parametresiyle yürütülerek sandbox kontrollerinin büyük bölümünü atlıyor ve sonraki payload’ın indirilmesine devam ediyor.
Bu aşamada C2 sunucusuna gönderilen bilgiler arasında MovieReaper zararlı yazılımının Telemetry dizininden çalışıp çalışmadığını belirleyen bir durum bilgisi de bulunuyor. Böylece sunucu, ilk çalıştırma ile kalıcılık sonrasında yeniden başlayan örnekleri birbirinden ayırt edebiliyor.
Dosya Yönetimi Modülüyle Uzaktan Erişim
MovieReaper’ın son aşamasında file manager olarak tanımlanan bir modül bulunuyor. Araştırmacıların analizine göre bu modül toplam 21 komut içeriyor ve sistemdeki dosyalara uzaktan erişim sağlıyor.
Modül ile saldırganlar:
- Dosyaları okuyabiliyor,
- Dosya yükleyip indirebiliyor,
- Dosya oluşturabiliyor,
- Dosyaları kopyalayabiliyor,
- Dizinleri listeleyebiliyor,
- Dosyaları taşıyıp silebiliyor,
- Dosyaları yeniden adlandırabiliyor.
Özellikle önizleme ve küçük resim oluşturma özellikleri, saldırganların dosyaların tamamını dışarı aktarmadan önce hedefte değerli içerik bulunup bulunmadığını belirlemesine olanak sağlayabiliyor. Araştırmacılar ayrıca MovieReaper framework’ünün modüler yapısı nedeniyle operatör tarafından ihtiyaç duyulduğunda başka modüllerin de yüklenebileceğini değerlendiriyor.
Kaynaklar
- Kaspersky Securelist.The Odyssey and Trojans again: MovieReaper attacks users in multiple countries through compromised torrents.
- Cyber Security News.Hackers Poison Movie Torrents With MovieReaper Malware That Uses Solana for C2.
- Hackread. MovieReaper Malware Hidden in The Odyssey Torrents Infects Users.
- Kaspersky.Kaspersky: cybercriminals are hiding new malware in torrents for popular films including The Odyssey.
