"OtterCookie v4: Sanal Makine Tespiti ve Chrome ile MetaMask Kimlik Bilgisi Hırsızlığı Özellikleri Eklendi"
NTT Security Holdings'in yeni araştırmasına göre, Kuzey Kore bağlantılı tehdit aktörleri tarafından yürütülen Contagious Interview kampanyası kapsamında geliştirilen OtterCookie adlı platformlar arası kötü amaçlı yazılımın güncellenmiş sürümleri tespit edildi. Şubat ve Nisan 2025'te yayımlanan v3 ve v4 sürümleri, kimlik bilgisi hırsızlığı ve sanal makine (VM) tespiti gibi yeni kabiliyetlerle donatıldı.
Japonya merkezli siber güvenlik firması, bu saldırgan grubunu “WaterPlum” (diğer adlarıyla: CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, PurpleBravo, Tenacious Pungsan) olarak takip ediyor.
OtterCookie ilk kez 2024 Eylül’ünde ortaya çıkmıştı. JavaScript tabanlı bir payload aracılığıyla, sahte npm paketleri, trojanlaştırılmış GitHub/Bitbucket depoları veya sahte video konferans uygulamaları üzerinden hedef sistemlere bulaştırılıyor. Bulaştıktan sonra uzaktan komut yürütmek üzere dış sunucularla iletişim kuruyor.
“OtterCookie v3, tanımlı uzantılara sahip dosyaları (belgeler, görseller, metin dosyaları, çevresel değişkenler ve kripto cüzdanlara ait anımsatıcılar) dış sunuculara yüklemek için yeni bir modül içeriyor.”
Önceki sürüm olan v2'de bu işlem sunucudan alınan bir shell komutuyla yapılırken, v3'te özel bir yükleme modülü kullanılıyor.
OtterCookie v4’teki Yeni Özellikler
OtterCookie'nin dördüncü sürümü, v3 üzerine inşa edilerek çok daha gelişmiş tehdit kabiliyetleri kazanmış durumda:
- Google Chrome'dan kimlik bilgisi çalma
- MetaMask tarayıcı eklentisinden veri çıkarma (Google Chrome, Brave ve iCloud Keychain dahil)
- Sanal makine tespiti: Broadcom VMware, Oracle VirtualBox, Microsoft Hyper-V ve QEMU ortamları tanımlanabiliyor
“Yeni sürümde, Chrome şifrelerini çözüp sonra çalan bir modül ile sadece şifrelenmiş bilgileri toplayan başka bir modül bulunuyor. Bu fark, modüllerin farklı geliştiriciler tarafından yazıldığını gösteriyor.”
— Masaya Motoda & Rintaro Koike, NTT Security Holdings
Son aylarda Contagious Interview kampanyasına ait birçok zararlı yük tespit edildi. Bu, tehdit aktörlerinin yöntemlerini sürekli geliştirdiğini gösteriyor.
Öne çıkan örneklerden biri, “WebCam.zip” adlı sahte Realtek sürücü güncellemesi kılığındaki Go tabanlı bir bilgi çalıcısı. ZIP dosyası açıldığında, sistem şifresini ele geçirmek için sahte bir macOS uygulaması ("DriverMinUpdate.app") çalıştırılıyor.
Sekoia tarafından “ClickFake Interview” olarak tanımlanan bu faaliyet, sahte teknik sorunlar (ses/görüntü problemleri) bahanesiyle kurbanları dosya indirmeye yönlendirme taktiğini sürdürüyor.
“Bilgi çalıcısı, kalıcı bir komuta-kontrol (C2) kanalı kurarak sistemi profillemeyi, hassas verileri dışarı aktarmayı ve uzaktan komut çalıştırmayı amaçlıyor.”
— Moonlock, MacPaw Siber Güvenlik Birimi
DriverMinUpdate uygulamasının; ChromeUpdateAlert, ChromeUpdate, CameraAccess ve DriverEasy gibi diğer zararlı uygulamalarla aynı grubun parçası olduğu düşünülüyor.
Yeni Tespit Edilen Zararlı: "Tsunami-Framework"
Contagious Interview kampanyası kapsamında ortaya çıkan diğer bir zararlı yazılım ise “Tsunami-Framework”. Bu modüler yazılım, InvisibleFerret adlı bilinen bir Python arka kapısının ardından yüklenen bir .NET tabanlı yük olarak çalışıyor.
Tsunami-Framework şunları yapabiliyor:
- Web tarayıcıları ve kripto cüzdanlarından veri çalmak
- Tuş kaydı yapmak
- Dosya toplamak
- Geliştirme aşamasında olan bir botnet bileşeni çalıştırmak
“Contagious Interview, Lazarus Group’un yeni bir aktivite kümesi olarak değerlendiriliyor. Hem casusluk hem de finansal saldırılarla, Kuzey Kore'nin stratejik hedeflerine hizmet ediyor.”
— ESET
2025 başında Lazarus Group, Bybit kripto para platformundan 1 milyar dolarlık rekor bir soygunla ilişkilendirilmişti.
Kuzey Koreli Sahte IT Çalışanı Tehdidi Devam Ediyor
Sophos tarafından yayımlanan bir başka rapora göre, Kuzey Kore bağlantılı sahte IT çalışanları (diğer adlarıyla Famous Chollima, Nickel Tapestry, Wagemole), Avrupa ve Asya'daki yeni sektörleri hedef alarak işe sızmaya devam ediyor.
“Özgeçmiş ve LinkedIn profilleri sahte. Stok fotoğraflar üzerine gerçek yüzlerini montajlıyor, yapay zekâ destekli yazım ve görsel araçları yoğun biçimde kullanıyorlar.”
— SecureWorks Counter Threat Unit (CTU)
Bu kişiler iş bulduktan sonra, mouse jiggler, Astrill VPN, KVM over IP gibi araçlarla sistemlere uzaktan erişiyor. Bazıları 8 saatlik sahte Zoom oturumları düzenleyerek güvenlik kontrollerini aşıyor.
Kraken Örneği: "Mükemmel Bir Tuzak"
Kripto para borsası Kraken, "Steven Smith" adını kullanan sahte bir mühendisi yakalamak için mülakat sürecini bilinçli olarak ilerletti. Kurban:
- VPN ile bağlanıyordu
- GitHub profilinde geçmiş veri ihlallerinden sızmış e-postalar vardı
- Sahte bir kimlik belgesi sunmuştu
“Kendisine bulunduğu şehirdeki yerel restoranları sorduğumuzda afalladı. Mülakat sonunda gerçek ortaya çıktı: Bu kişi bir çalışan adayı değil, bir sızma girişimiydi.”
— Kraken Güvenlik Ekibi
ABD Adalet Bakanlığı da benzer bir örnekte, Maryland'de yaşayan Minh Phuong Ngoc Vong’un, hükümet taşeronuna bağlı bir işe girdiğini ve bu işi Çin’in Shenyang kentindeki bir Kuzey Koreli'ye devrettiğini açıkladı.
Öneriler ve Sonuç
“İşe alım süreçlerinde gelişmiş kimlik doğrulama prosedürleri uygulanmalı. İnsan kaynakları ekipleri düzenli olarak bu taktikler konusunda bilgilendirilmeli.”
— Sophos
Ayrıca, iç tehdit belirtileri, şüpheli araç kullanımları ve "imkansız seyahat" uyarıları gibi aktiviteler de izlenmeli.


