Siber Casusluk Operasyonlarında Kullanılan Yeni Mirage Kitten Zararlı Yazılım Seti Ortaya Çıktı

Siber Casusluk Operasyonlarında Kullanılan Yeni Mirage Kitten Zararlı Yazılım Seti Ortaya Çıktı

GReAT, “Mirage Kitten” gelişmiş sürekli tehdit (APT) grubu tarafından kullanılan ve daha önce belgelenmemiş yeni bir zararlı yazılım seti keşfetti. Araştırma sonuçları, şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik düzenlediği yıllık Siber Güvenlik Hafta Sonu etkinliğinde kamuoyuyla paylaşıldı. 

Güvenlik  araştırmacıları; Orta Doğu ve Afrika genelinde çeşitli kurbanları hedef aldığını belirledi. Bunlar arasında Mısır’daki kuruluşlar; Ürdün ve Tanzanya’daki küçük ve orta ölçekli işletmeler ile kamu kurumları; Pakistan’daki havacılık kuruluşları; Etiyopya’daki telekomünikasyon şirketleri ve Burkina Faso’daki finans sektörü kuruluşları yer alıyor.

Araç seti, özel olarak geliştirilmiş üç programdan oluşuyor. Araç setinin merkezinde, daha önce gruba atfedilen zararlı yazılımlarla kod yapısı ve davranış özellikleri bakımından benzerlik gösterdiği için Mirage Kitten’a atfedilen yeni keşfedilmiş Windows arka kapısı NightLedger bulunuyor. Bu araç, saldırganlara ele geçirilmiş sistemler üzerinde uzaktan kontrol sağlıyor; saldırganların komut çalıştırmasına, dosyaları görüntülemesine ve aktarmasına, ayrıca ekran görüntüsü almasına olanak tanıyor.

Siber Casusluk Operasyonlarında Kullanılan Yeni Mirage Kitten Zararlı Yazılım Seti Ortaya Çıktı

NightLedger’a, ArcBridge ve BridgeHead adlı iki gizli tünelleme aracı eşlik ediyor. Bu araçlar, ele geçirilen bilgisayarı adeta bir ara düğüme dönüştürüyor: Saldırganlar kendi sunucularındaki araçlarını çalıştırırken ortaya çıkan tüm trafik, kurbanın bilgisayarı üzerinden sessizce yönlendirilerek sanki kurbanın ağı içinden geliyormuş gibi görünüyor. Böylece saldırganlar ağ güvenlik mekanizmalarını aşabiliyor ve dikkat çekmeden uzun süreli erişimi sürdürebiliyor. Bu araçlardan ilki, Nisan 2026’da Orta Doğu’daki kurbanları hedef alan faaliyetler sırasında tespit edildi.

Saldırganların çoğu vakada sisteme ilk erişimi nasıl sağladığı belirsizliğini korurken, – GReAT araştırmacıları BridgeHead aracının Mısır’daki kurban ortamlarında ve Pakistan’daki bir havacılık ve uzay kuruluşunun sistemlerinde, sistemlerin ele geçirilmesinin ardından yürütülen faaliyetler sırasında kullanıldığını gözlemledi. Söz konusu vakalarda sisteme sızma faaliyetleri, grubun bilinen yöntemleriyle örtüşen hedefli kimlik avı girişimlerinin ardından gerçekleşti. Saldırılarda, güvenilir markaları ve işe alım platformlarını taklit eden işe alım temalı mesajların yanı sıra, kurbanları üçüncü taraf dosya paylaşım hizmetlerinde barındırılan kötü amaçlı arşiv dosyalarına yönlendiren sahte video konferans sayfaları gibi son derece hedefli içerikler kullanıldı.

Daha fazla bilgiye Securelist.com üzerinden ulaşabilirsiniz.

Dyson V16 Piston Animal İncelemesi: Islak ve Kuru Temizlikte Güç Gösterisi