Hoşgeldin Misafir

Microsoft, 618+ İhlalin Sorumlusu Olarak Bilinen Hacker EncryptHub'ı Güvenlik Açığı Bildiriminden Dolayı Teşekkürle Alıyor

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Microsoft, 618+ İhlalin Sorumlusu Olarak Bilinen Hacker EncryptHub'ı Güvenlik Açığı Bildiriminden Dolayı Teşekkürle Alıyor"





eej55pp.png






Siber güvenlik dünyasında hem beyaz hem siyah şapkalı kimlikleriyle öne çıkan ve "EncryptHub" takma adıyla bilinen bir tehdit aktörü, geçtiğimiz ay Microsoft tarafından Windows’ta keşfettiği iki güvenlik açığını bildirdiği için resmi olarak tanındı. Ancak bu durum, etik çizgilerle suça bulanmış bir ikilemi gözler önüne seriyor.


İsveç merkezli güvenlik şirketi Outpost24 KrakenLabs tarafından yayımlanan kapsamlı bir analiz, bu siber suçlunun arka planına ışık tutuyor. On yıl kadar önce Ukrayna'nın Kharkov kentinden kaçarak Romanya kıyılarına yakın bir bölgeye taşınan kişinin, bugün hem yasal işlerde hem de siber suç dünyasında faaliyet gösterdiği tespit edildi.





Microsoft Tarafından Kredi Verilen Açıklar


Microsoft, geçtiğimiz ay yayınladığı Patch Tuesday güvenlik güncellemesinde, aşağıdaki iki açığın bildirimi için "SkorikARI with SkorikARI" adına teşekkür etti. Bu kullanıcı adının, EncryptHub'ın bilinen takma adlarından biri olduğu tespit edildi:


  • CVE-2025-24061 (CVSS 7.8) – Windows’un "Mark-of-the-Web" güvenlik özelliğini baypas etme açığı
  • CVE-2025-24071 (CVSS 6.5) – Windows Dosya Gezgini üzerinden sahtecilik yapılmasına imkân tanıyan açık

EncryptHub, ayrıca LARVA-208 ve Water Gamayun takma adlarıyla da izleniyor. 2024 ortalarında sahte bir WinRAR sitesi üzerinden zararlı yazılımları dağıtmak için kullandığı GitHub deposuyla dikkatleri üzerine çekmişti.






618 Yüksek Değerli Hedefi Ele Geçirdi


PRODAFT’a göre, yalnız çalışan bir tehdit aktörü olduğu düşünülen EncryptHub, son dokuz ayda 618’den fazla yüksek değerli hedefi başarılı şekilde istismar etti.


Outpost24 uzmanı Lidia Lopez, The Hacker News’e verdiği demeçte şunları söyledi:


“Elde ettiğimiz tüm veriler, tek bir kişinin hareket ettiğini gösteriyor. Ancak bazı Telegram kanallarında yönetici yetkisine sahip başka kullanıcılar da var, bu da dışarıdan destek veya işbirliği ihtimalini tamamen dışlamıyor.”

Araştırmacılar, aktörün yaptığı hatalar sayesinde dijital ayak izini geriye doğru takip etmeyi başardı. Özellikle "kendi sistemini enfekte etmesi" gibi operasyonel güvenlik zafiyetleri, altyapısına dair önemli ipuçlarını ortaya çıkardı.






d55rufo.png






Savaş, Hapis ve Sonrasında Siber Suça Geçiş


Söz konusu kişi, Romanya kıyılarına taşındıktan sonra bilgisayar bilimlerini kendi çabalarıyla öğrenmeye başlamış, çevrimiçi kurslara katılmış ve BT alanında iş aramış. Ancak tüm aktiviteleri, 2022 başlarında aniden kesilmiş. Bu tarih, Rusya-Ukrayna savaşının başlangıcına denk geliyor. Outpost24, aynı dönemde hapse girdiğine dair güçlü bulgular elde ettiklerini belirtiyor.


“Serbest kaldıktan sonra freelance olarak web ve uygulama geliştirme hizmetleri sunmaya başladı. Ancak gelir yeterli olmayınca, 2024’ün ilk yarısında siber suçlara yöneldiği görülüyor.”




Fickle Stealer ve EncryptRAT


EncryptHub’ın suç dünyasındaki ilk önemli adımı, 2024 Haziran’da Fortinet tarafından tespit edilen ve Rust dilinde yazılmış Fickle Stealer adlı bilgi çalan bir zararlı yazılım oldu. Bu zararlı, özellikle kurumsal antivirüs sistemlerinden kaçabilecek şekilde tasarlanmıştı.


Bir röportajda EncryptHub, Fickle hakkında şunları söyledi:


“Fickle, StealC ya da Rhadamantys’in asla çalışamayacağı sistemlerde sonuç verir. Üstelik yüksek kaliteli kurumsal antivirüsleri aşar.”

Ayrıca, bu yazılımın sadece özel olarak paylaşılmadığını, aynı zamanda kendisine ait bir başka ürün olan EncryptRAT’in de temelini oluşturduğunu belirtti.


Outpost24'ten Lopez, şu bilgileri de ekledi:


“Fickle Stealer ile EncryptHub arasında daha önce ilişkilendirilmiş bir takma ad bulduk. Ayrıca bu zararlı yazılım kampanyasıyla bağlantılı alan adlarından biri, aktörün yasal freelance işleriyle de bağlantılıydı.”



ChatGPT'yi Bile Kullanmış


EncryptHub’ın ilginç bir özelliği de ChatGPT'yi aktif olarak kullanması. Sadece zararlı yazılım geliştirmede değil, aynı zamanda e-posta ve mesajları çevirmede ve hatta adeta bir itiraf platformu gibi duygularını dökmek için de OpenAI'nin aracından faydalandığı tespit edildi.


Lopez, analizini şu sözlerle sonlandırdı:


“EncryptHub’ın vakası, teknik beceriye sahip olsa bile zayıf operasyonel güvenliğin siber suçlular için en büyük zaaf olduğunu ortaya koyuyor. Şifreleri yeniden kullanmak, kişisel hayatla suç faaliyetlerini birbirine karıştırmak ve altyapıyı açık bırakmak gibi basit hatalar, onu ifşa etti.”