
Yeni Bir Saldırı Zinciri Ortaya Çıktı
Siber güvenlik araştırmacıları, VShell adlı açık kaynaklı bir arka kapıyı dağıtan yeni bir saldırı tekniğini ortaya çıkardı. Saldırıda yük, makro veya dosya içeriğinde değil, doğrudan dosya adının içinde saklanıyor. Base64 ile kodlanmış Bash komutları dosya adlarına ekleniyor. Böylece basit bir “dosya listeleme” işlemi, zararlı kodların otomatik çalıştırılmasına yol açabiliyor.
“Linux’a özgü kötü amaçlı yazılım bulaşma zinciri, kötü amaçlı bir RAR arşiv dosyasına sahip bir spam e-posta ile başlıyor.” –Sagar Bade
Antivirüsleri Nasıl Atlatılıyor?
Saldırının en dikkat çekici yanı, antivirüs yazılımlarını atlatma becerisidir. Bunun temel nedeni, saldırının dosya içeriği üzerinden değil, dosya adındaki özel sözdizimi üzerinden gerçekleştirilmesidir. Geleneksel antivirüs motorları çoğunlukla dosya içeriklerini, bilinen imzaları ve davranışsal kalıpları tarar; ancak dosya adlarının kendisi genellikle bu tarama kapsamına girmez. Bu durum, saldırganlara dosya adlarının içine zararlı Bash komutlarını gizleyerek güvenlik kontrollerini aşma imkânı tanır.
Ayrıca, dosya arşivden çıkarıldığında değil, yalnızca bir shell betiği veya komutu tarafından işlenmeye çalışıldığında tehlike oluşturuyor. Bu da saldırının tespit edilmesini zorlaştırır çünkü kullanıcıya veya güvenlik yazılımına ilk etapta olağan dışı bir davranış görünmez.
Saldırının dikkat çekici bir diğer noktası ile, zararlı dosya adlarının manuel olarak oluşturulamayacak kadar karmaşık olması. Trellix’in belirttiğine göre, bu dosyalar büyük olasılıkla başka bir programlama dili veya shell doğrulamasını atlayan özel bir araç ya da script ile hazırlanıyor.
Dosya adları aracılığıyla tetiklenen saldırı, gömülü Base64 kodlu bir indiriciyi çalıştırıyor. Bu indirici, sistemin mimarisine uygun ELF ikili dosyasını harici bir sunucudan indiriyor. Ardından ikili dosya, komuta ve kontrol (C2) sunucusuyla bağlantı kurarak şifrelenmiş VShell yükünü alıyor, çözüyor ve ana makinede çalıştırıyor. Bu yöntem, saldırganlara sisteme sessiz ve fark edilmeden erişim sağlama imkânı tanıyor.
Sosyal Mühendislik Taktikleri
Saldırı, “yy.rar” adlı bir dosya ekine sahip kimlik avı e-postalarıyla başlıyor. E-postalar, güzellik ürünleri anketi kılığında geliyor ve kullanıcıya 10 RMB ödül vaadi sunuyor.
“Önemli olan nokta, e-postada bir RAR arşiv eki (‘yy.rar’) bulunması, ancak kullanıcının bunu açması veya çıkarması yönünde açık bir talimat yer almaması.” –Sagar Bade
“Sosyal mühendislik yönü oldukça ince: Kullanıcı anket içeriğiyle meşgul edilirken, ekin varlığı anketle ilgili bir belge ya da veri dosyası sanılabilir.” –Sagar Bade
VShell: Go Tabanlı Güçlü Bir Arka Kapı
VShell, ters shell, dosya işlemleri, süreç yönetimi, port yönlendirme ve şifreli C2 (komuta ve kontrol) iletişimlerini destekleyen bir Go tabanlı uzaktan erişim aracıdır. UNC5174 gibi Çinli hacker grupları tarafından son yıllarda yaygın şekilde kullanılmıştır.
Bu saldırıyı tehlikeli kılan en önemli özellikler:
- Kötü amaçlı yazılımın tamamen bellekte çalışması
- Disk tabanlı tespitlerden kaçması
- Çok çeşitli Linux cihazlarını hedefleyebilmesi
Trellix’e göre, bir RAR arşivine gömülü basit bir dosya adı, shell döngülerindeki komut enjeksiyonu sayesinde keyfi kod çalıştırmak için silahlandırılabiliyor. Bu yöntem, Linux’un izin verici çalışma ortamını kötüye kullanıyor ve sisteme tam uzaktan kontrol sağlayan güçlü bir VShell arka kapısı oluşturuyor.
Risk Değerlendirmesi
Bu gelişme, Picus Security’nin Linux çekirdeğinin io_uring framework’ünü kullanarak geleneksel izleme araçlarını atlatabilen RingReaper adlı post-exploit aracına dair teknik bir analiz yayımlamasının hemen ardından ortaya çıktı. Kötü amaçlı yazılımın arkasındaki kişiler ise henüz tespit edilebilmiş değil.
“RingReaper, read, write, recv, send veya connect gibi standart fonksiyonları çağırmak yerine, eşdeğer işlemleri eşzamanlı olmayan şekilde gerçekleştirmek için io_uringprimitives kullanıyor Bu yöntem, hook tabanlı tespit mekanizmalarını atlatmaya yardımcı oluyor ve EDR platformlarının sıklıkla topladığı telemetride kötü amaçlı faaliyetlerin görünürlüğünü azaltıyor.” –Sıla Özeren Hacıoğlu
Picus Security’ye göre, RingReaper, Linux çekirdeğinin modern eşzamanlı olmayan I/O arayüzü olan io_uring’i, güvenlik araçlarının sık izlediği geleneksel sistem çağrılarına olan bağımlılığı azaltmak için istismar ediyor.





