Siber casuslukta yeni perde

Siber casuslukta yeni perde

ABONE OL
29 Haziran 2026 13:45
Siber casuslukta yeni perde
0

BEĞENDİM

ABONE OL

Siber güvenlik alanında küresel bir lider olan ESET, Rusya ile bağlantılı bir tehdit aktörü olan Gamaredon ve 2025 yılındaki faaliyetlerine ilişkin en son raporunu yayımladı. Rapor, grubun cephaneliğine eklenen yeni araçları, ağ altyapısını koruma yöntemlerindeki önemli değişiklikleri ve hem komuta ve kontrol (C&C) bilgilerini hem de çalınan verileri gizlemek için meşru üçüncü taraf hizmetlerini giderek daha fazla kullanmasını analiz ediyor. 

2025 yılı boyunca, Rusya ile bağlantılı Gamaredon tehdit grubu, yalnızca Ukrayna’daki hükümet ve askeri kurumları hedef aldı. Gamaredon operatörleri, teknik raporumuzda analiz ettiğimiz altı yeni kötü amaçlı PowerShell aracı geliştirdi ve kullanıma sundu. Grubun dosya hırsızları, bulut depolama hizmetlerine (Wasabi, Tebi ve Intercolo) veri sızdırmayı destekleyecek şekilde güncellendi ve bu yöntem, veri sızdırmanın başlıca yöntemi hâline geldi. ESET ayrıca C&C sunucularını çözümlemek ve yükleri dağıtmak için çok sayıda meşru mesajlaşma, sosyal medya, blog ve yapıştırma hizmetinin “dead drop” olarak kötüye kullanıldığını da belgeledi.

2025 yılı boyunca Gamaredon son derece aktif kaldı ve yalnızca Ukrayna’ya odaklanmaya devam etti. Grubun nihai hedefi, Ukrayna’da devam eden savaşta Rusya’nın çıkarlarını desteklemek için istismar edilebilecek hassas bilgiler ve diğer kritik verilerin sızdırılması olmaya devam ediyor. Gamaredon’un faaliyetleri, istihbarat üstünlüğü elde etmek amacıyla Ukrayna’daki hükümet ve askeri kurumları hedef alarak Rusya’nın jeopolitik hedefleriyle yakından uyumlu görünüyor. 

Gamaredon’u araştıran ESET araştırmacısı Zoltán Rusnák “Grup, Ocak 2025’te kısa bir operasyonel ara vermiş olsa da Gamaredon o yılın ilk yarısında çabalarının büyük bir kısmını yeni araçlar geliştirmeye ve kullanıma sunmaya ayırdı. ESET, Rusya ve Kırım’daki önemli bayramlar öncesinde birçok güncelleme yapıldığını gözlemledi. Özellikle, bu bayramlar sırasında veya hemen sonrasında hiçbir güncelleme gözlemlenmedi; bu da Gamaredon operatörlerinin muhtemelen devlete bağlı çalışanlar olduğunu daha da güçlendiriyor” açıklamasını yaptı . Grup, Ukrayna Güvenlik Servisi tarafından Rusya FSB’sinin 18. Bilgi Güvenliği Merkezi’ne atfediliyor ve işgal altındaki Kırım’dan faaliyet gösterdiği düşünülüyor.  

2025’in başlarında Gamaredon, Rusya ile bağlantılı bir başka tehdit aktörü olan Turla ile iş birliği yaptı. Bu iş birliği, Rusya ile bağlantılı gruplar arasında koordineli siber casusluk kampanyaları yürütme potansiyelini vurgulamaktadır; bu da operasyonel etkilerini artırması muhtemeldir. Geçmişte Gamaredon, ESET tarafından keşfedilen ve InvisiMole olarak adlandırılan bir tehdit aktörüyle de iş birliği yapmıştı. Daha geniş bir bakış açısıyla 2025 yılı Rusya yanlısı aktörler arasında iş birliği ve görev paylaşımına dair bir başka örnek daha sundu. ESET, Rusya yanlısı UAC-0099 grubunun ilk erişim operasyonları yürüttüğünü ve ardından doğrulanmış hedefleri takip faaliyetleri için Sandworm’a aktardığını gözlemledi. 

Yılın ikinci yarısında Gamaredon, daha büyük ve daha sık gerçekleştirilen spear phishing kampanyalarına yöneldi. En belirgin değişiklik, faaliyet temposundaydı. Grup, kampanyaların hem sıklığının arttığı hem de ölçeğinin büyüdüğü yılın ikinci yarısında çok daha aktifti. Spear phishing’in ötesinde, Gamaredon yanal hareket için özel silahlandırma araçlarını kullanmaya da devam etti. Bu araçlar, USB sürücülerini, eşlenmiş ağ sürücülerini ve hatta yazılım yükleyicilerini silahlandırarak, grubun ilk saldırıdan sonra kuruluşların içinde veya arasında yayılmasına yardımcı oluyor.

Gamaredon, 2025 yılında tamamı PowerShell ile yazılmış altı yeni araç tanıttı: PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste ve PteroEffigy. Yeni araçlar arasında öne çıkan, diğerlerine kıyasla oldukça daha karmaşık olan PteroPaste’dir. Bu araç, bir indirici, bir USB silahlandırıcı ve kalıcılık ile koordinasyon için kullanılan bir çalıştırıcı bileşenini bir araya getirir. Ayrıca ilk olarak 2021’de ortaya çıkan eski bir VBScript silahlandırıcı olan PteroSetup’ı yeniden hayata geçirdi.

Bunun yanı sıra Gamaredon oper

En az 10 karakter gerekli


HIZLI YORUM YAP

SON DAKİKA HABERLERİ

300x250r
300x250r

Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.