

Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), “Mirage Kitten” gelişmiş sürekli tehdit (APT) grubu tarafından kullanılan ve daha evvel belgelenmemiş yeni bir ziyanlı yazılım seti keşfetti. Araştırma sonuçları, şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik düzenlediği yıllık Siber Güvenlik Hafta Sonu etkinliğinde kamuoyuyla paylaşıldı. Kelam konusu berbat maksatlı araçların, kurban ağlarında uzun müddetli erişim sağlamak ve hassas bilgileri çalmak hedefiyle gerçekleştirilen gayeli bir kampanyada kullanıldığı tespit edildi.
Kaspersky araştırmacıları; Orta Doğu ve Afrika genelinde çeşitli kurbanları maksat aldığını belirledi. Bunlar arasında Mısır’daki kuruluşlar; Ürdün ve Tanzanya’daki küçük ve orta ölçekli işletmeler ile kamu kurumları; Pakistan’daki havacılık kuruluşları; Etiyopya’daki telekomünikasyon şirketleri ve Burkina Faso’daki finans dalı kuruluşları yer alıyor.
Araç seti, özel olarak geliştirilmiş üç programdan oluşuyor. Araç setinin merkezinde, daha evvel kümeye atfedilen ziyanlı yazılımlarla kod yapısı ve davranış özellikleri bakımından benzerlik gösterdiği için Mirage Kitten’a atfedilen yeni keşfedilmiş Windows arka kapısı NightLedger bulunuyor. Bu araç, saldırganlara ele geçirilmiş sistemler üzerinde uzaktan denetim sağlıyor; saldırganların komut çalıştırmasına, belgeleri görüntülemesine ve aktarmasına, ayrıyeten ekran imajı almasına imkan tanıyor. NightLedger’a, ArcBridge ve BridgeHead isimli iki zımnî tünelleme aracı eşlik ediyor. Bu araçlar, ele geçirilen bilgisayarı adeta bir ara düğüme dönüştürüyor: Saldırganlar kendi sunucularındaki araçlarını çalıştırırken ortaya çıkan tüm trafik, kurbanın bilgisayarı üzerinden sessizce yönlendirilerek güya kurbanın ağı içinden geliyormuş üzere görünüyor. Böylelikle saldırganlar ağ güvenlik sistemlerini aşabiliyor ve dikkat çekmeden uzun vadeli erişimi sürdürebiliyor. Bu araçlardan birincisi, Nisan 2026’da Orta Doğu’daki kurbanları gaye alan faaliyetler sırasında tespit edildi.
Saldırganların birçok olayda sisteme birinci erişimi nasıl sağladığı belirsizliğini korurken, -Kaspersky GReAT araştırmacıları BridgeHead aracının Mısır’daki kurban ortamlarında ve Pakistan’daki bir havacılık ve uzay kuruluşunun sistemlerinde, sistemlerin ele geçirilmesinin akabinde yürütülen faaliyetler sırasında kullanıldığını gözlemledi. Kelam konusu olaylarda sisteme sızma faaliyetleri, kümenin bilinen teknikleriyle örtüşen maksatlı kimlik avı teşebbüslerinin akabinde gerçekleşti. Taarruzlarda, sağlam markaları ve işe alım platformlarını taklit eden işe alım temalı iletilerin yanı sıra, kurbanları üçüncü taraf belge paylaşım hizmetlerinde barındırılan berbat emelli arşiv evraklarına yönlendiren geçersiz görüntü konferans sayfaları üzere son derece gayeli içerikler kullanıldı.
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Omar Amin konuya ait değerlendirmesinde şunları söyledi: “Son bulgularımız, Mirage Kitten’ın Orta Doğu ve Afrika genelindeki maksatlı siber casusluk operasyonlarını desteklemek hedefiyle ziyanlı yazılım cephaneliğini geliştirmeye devam ettiğini gösteriyor. Kampanyanın dikkat çeken bir öbür yönü ise kümenin operasyonel araç setinin bir modülü olarak tünelleme araçlarını operasyonel araç setinin bir kesimi olarak kullanmayı sürdürmesi. Bu formül, saldırganların ağ denetimlerini aşmasına, ele geçirilen ortamlara bilinmeyen erişimi sürdürmesine ve tespit edilmelerini değerli ölçüde zorlaştırmasına imkan tanıyor. Bu tekniklerin uzun periyodik ve gelişmiş yapısı göz önünde bulundurulduğunda, kuruluşların ve siber güvenlik gruplarının kelam konusu bulguları tehdit değerlendirmelerine dahil etmeleri ve tespit ile müdahale yetkinliklerini güçlendirmeleri gerekiyor,”
Daha fazla bilgiye Securelist.com üzerinden ulaşabilirsiniz.
Kuruluşların Mirage Kitten ve öbür APT kümelerinin tehditlerine karşı inançta kalabilmeleri için şu en uygun uygulamaları takip etmeleri öneriyor:
- Aktif Tehdit Takibi: NightLedger arka kapısı ile ArcBridge ve BridgeHead tünelleme araçları da dahil olmak üzere Mirage Kitten araç setinin kullanıma/dağıtıma sunulmasına karşı son derece dikkatli olun.
- Bütüncül Güvenlik Tahlilleri: Şirketinizi geniş bir tehdit yelpazesinden korumak için, her ölçekten ve kesimden kuruluşa gerçek vakitli müdafaa, tehdit görünürlüğü, olay inceleme ve EDR/XDR müdahale yetenekleri sunan Kaspersky Next ürün ailesini kullanın. Mevcut gereksinimlerinize ve kaynaklarınıza bağlı olarak en uygun ürün katmanını seçebilir, siber güvenlik ihtiyaçlarınız değiştikçe basitçe bir üst katmana geçiş yapabilirsiniz.
- Yönetilen Güvenlik Hizmetleri: Tehdit tespitinden daima muhafaza ve düzgünleştirmeye kadar tüm olay idare döngüsünü kapsayan Compromise Assessment, Managed Detection and Response (MDR) ve/veya Incident Response gibi yönetilen güvenlik hizmetlerinden yararlanın. Bu hizmetler, tespiti güç siber akınlara karşı korunmaya, olayları derinlemesine incelemeye ve kurum içi siber güvenlik çalışanı eksikliği durumunda uzman takviyesi sağlamaya yardımcı olur.
- Tehdit İstihbaratı: Bilgi güvenliği uzmanlarınıza, kuruluşunuzu amaç alan siber tehditler hakkında kapsamlı görünürlük sağlayın. Kaspersky Threat Intelligence, olay idare döngüsünün tamamında güçlü ve manalı bir bağlam sunarak siber risklerin vaktinde tespit edilmesine katkı sağlar.
Kaynak: (BYZHA) Beyaz Haber Ajansı


