Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), "Mirage Kitten" gelişmiş sürekli tehdit (APT) grubu tarafından kullanılan ve daha önce belgelenmemiş yeni bir zararlı yazılım seti keşfetti. Araştırma sonuçları, şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik düzenlediği yıllık Siber Güvenlik Hafta Sonu etkinliğinde kamuoyuyla paylaşıldı. Söz konusu kötü amaçlı araçların, kurban ağlarında uzun süreli erişim sağlamak ve hassas verileri çalmak amacıyla gerçekleştirilen hedefli bir kampanyada kullanıldığı tespit edildi.

pladis, dengeli beslenmeye katkı sunan ürün hacmini 2030’a kadar iki katına çıkaracak
pladis, dengeli beslenmeye katkı sunan ürün hacmini 2030’a kadar iki katına çıkaracak
İçeriği Görüntüle

Kaspersky araştırmacıları; Orta Doğu ve Afrika genelinde çeşitli kurbanları hedef aldığını belirledi. Bunlar arasında Mısır’daki kuruluşlar; Ürdün ve Tanzanya’daki küçük ve orta ölçekli işletmeler ile kamu kurumları; Pakistan’daki havacılık kuruluşları; Etiyopya’daki telekomünikasyon şirketleri ve Burkina Faso’daki finans sektörü kuruluşları yer alıyor.

Araç seti, özel olarak geliştirilmiş üç programdan oluşuyor. Araç setinin merkezinde, daha önce gruba atfedilen zararlı yazılımlarla kod yapısı ve davranış özellikleri bakımından benzerlik gösterdiği için Mirage Kitten’a atfedilen yeni keşfedilmiş Windows arka kapısı NightLedger bulunuyor. Bu araç, saldırganlara ele geçirilmiş sistemler üzerinde uzaktan kontrol sağlıyor; saldırganların komut çalıştırmasına, dosyaları görüntülemesine ve aktarmasına, ayrıca ekran görüntüsü almasına olanak tanıyor. NightLedger’a, ArcBridge ve BridgeHead adlı iki gizli tünelleme aracı eşlik ediyor. Bu araçlar, ele geçirilen bilgisayarı adeta bir ara düğüme dönüştürüyor: Saldırganlar kendi sunucularındaki araçlarını çalıştırırken ortaya çıkan tüm trafik, kurbanın bilgisayarı üzerinden sessizce yönlendirilerek sanki kurbanın ağı içinden geliyormuş gibi görünüyor. Böylece saldırganlar ağ güvenlik mekanizmalarını aşabiliyor ve dikkat çekmeden uzun süreli erişimi sürdürebiliyor. Bu araçlardan ilki, Nisan 2026’da Orta Doğu’daki kurbanları hedef alan faaliyetler sırasında tespit edildi.

Saldırganların çoğu vakada sisteme ilk erişimi nasıl sağladığı belirsizliğini korurken, -Kaspersky GReAT araştırmacıları BridgeHead aracının Mısır’daki kurban ortamlarında ve Pakistan’daki bir havacılık ve uzay kuruluşunun sistemlerinde, sistemlerin ele geçirilmesinin ardından yürütülen faaliyetler sırasında kullanıldığını gözlemledi. Söz konusu vakalarda sisteme sızma faaliyetleri, grubun bilinen yöntemleriyle örtüşen hedefli kimlik avı girişimlerinin ardından gerçekleşti. Saldırılarda, güvenilir markaları ve işe alım platformlarını taklit eden işe alım temalı mesajların yanı sıra, kurbanları üçüncü taraf dosya paylaşım hizmetlerinde barındırılan kötü amaçlı arşiv dosyalarına yönlendiren sahte video konferans sayfaları gibi son derece hedefli içerikler kullanıldı.

Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Omar Amin konuya ilişkin değerlendirmesinde şunları söyledi: “Son bulgularımız, Mirage Kitten’ın Orta Doğu ve Afrika genelindeki hedefli siber casusluk operasyonlarını desteklemek amacıyla zararlı yazılım cephaneliğini geliştirmeye devam ettiğini gösteriyor. Kampanyanın dikkat çeken bir diğer yönü ise grubun operasyonel araç setinin bir parçası olarak tünelleme araçlarını operasyonel araç setinin bir parçası olarak kullanmayı sürdürmesi. Bu yöntem, saldırganların ağ kontrollerini aşmasına, ele geçirilen ortamlara gizli erişimi sürdürmesine ve tespit edilmelerini önemli ölçüde zorlaştırmasına olanak tanıyor. Bu tekniklerin uzun süreli ve gelişmiş yapısı göz önünde bulundurulduğunda, kuruluşların ve siber güvenlik ekiplerinin söz konusu bulguları tehdit değerlendirmelerine dahil etmeleri ve tespit ile müdahale yetkinliklerini güçlendirmeleri gerekiyor,”