Ukrayna Yardım Kuruluşlarına Dev Siber Tuzak: ‘PhantomCaptcha’ İle Tam Kontrol Sağlayan RAT Dağıtıldı

Siber güvenlik araştırmacıları, komuta ve kontrol için bir WebSocket kullanan bir uzaktan erişim truva atı dağıtmak amacıyla, Ukrayna’nın savaş yardımı çabalarıyla ilişkili kuruluşları hedef alan koordineli bir kimlik avı kampanyasının ayrıntılarını açıkladı.

SentinelOne’ın raporuna göre, 8 Ekim 2025 tarihinde gerçekleştirilen bu faaliyet; Uluslararası Kızılhaç Komitesi (ICRC), Birleşmiş Milletler Çocuklara Yardım Fonu (UNICEF) Ukrayna ofisi ve Ukrayna’daki bölgesel hükümet idarelerinin bireysel üyeleri gibi kritik kuruluşları hedef aldı.

Saldırganlar, Ukrayna Cumhurbaşkanlığı Ofisi’nin kimliğine bürünerek kimlik avı e-postaları gönderdi. Bu e-postalar, tıklandığında kurbanları sahte bir Zoom sitesine yönlendiren bubi tuzaklı bir PDF belgesi taşıyordu. Burada, tarayıcı kontrolü kisvesi altında sahte bir Cloudflare CAPTCHA sayfası aracılığıyla kötü amaçlı bir PowerShell komutu çalıştırmaları için kurbanlar kandırıldı.

Yürütülen PowerShell komutu, uzak bir sunucudan yüklenen karartılmış bir indiriciye yol açtı. Bu süreç, güvenliği ihlal edilmiş ana bilgisayarı keşfeden ve ardından keyfi uzaktan komut yürütmeye, veri hırsızlığına olanak tanıyan bir WebSocket Uzaktan Erişim Truva Atı ile yanıt veren bir sunucuya bağlanıyordu. Güvenlik araştırmacısı Tom Hegel, son yükün Rusya’ya ait altyapıda barındırılan etkili bir uzak kabuk olduğunu belirtti.

SentinelOne, ilk altyapı kaydı ile saldırının yürütülmesi arasındaki altı aylık sürenin ve kullanıcıya yönelik alan adlarının hızlıca kaldırılmasının, kampanyanın kapsamlı operasyonel planlama sergileyen son derece yetenekli bir düşmanı yansıttığına dikkat çekti.


💬 Sizce bu tür devlet destekli siber operasyonlara karşı uluslararası kurumlar nasıl daha etkili bir savunma geliştirebilir? Görüşlerinizi yorumlarda bizlerle paylaşın.

Related Posts

SynkLoader: Microsoft Teams Üzerinden Sahte Windows Ekranıyla Parola Çalıyor

Microsoft Teams kullanıcılarını hedef alan yeni bir kimlik avı kampanyasında, SynkLoader adlı zararlı yazılım ailesinin kullanıldığı tespit edildi. Saldırganlar, şirketlerin BT destek ekiplerini taklit ederek çalışanlara kötü amaçlı bir MSI…

ToxicPanda 2.0: Google Play’i Engelleyerek Android Güvenliğini Hedefliyor

Android kullanıcılarını hedef alan ToxicPanda zararlı yazılımının yeni sürümü, güvenlik mekanizmalarını devre dışı bırakmaya yönelik yetenekleriyle gündeme geldi. ToxicPanda 2.0 olarak adlandırılan yeni varyantın, VPN iznini kötüye kullanarak Google Play…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir