Hoşgeldin Misafir

Rus Hackerlar, CVE-2025-26633 Açığını MSC EvilTwin Üzerinden Kullanarak SilentPrism ve DarkWisp Kötü Amaçlı Yazılımları Yaydı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
"Rus Hackerlar, CVE-2025-26633 Açığını MSC EvilTwin Üzerinden Kullanarak SilentPrism ve DarkWisp Kötü Amaçlı Yazılımları Yaydı"






4uvhmrg.png








Microsoft Windows'ta yeni yamalanmış bir güvenlik açığını sıfırıncı gün (zero-day) saldırısıyla istismar eden tehdit aktörlerinin, SilentPrism ve DarkWisp adlı iki yeni arka kapıyı (backdoor) hedef sistemlere bulaştırdığı tespit edildi.

Bu faaliyet, Water Gamayun olarak bilinen ve EncryptHub ile LARVA-208 isimleriyle de anılan bir Rus hacker grubuna atfediliyor.

Trend Micro araştırmacıları Aliakbar Zahravi ve Ahmed Mohamed Ibrahim, yayımladıkları analizde şu ifadeleri kullandı:

"Tehdit aktörü, kötü amaçlı yazılımları yaymak için başta kötü amaçlı kurulum paketleri (.ppkg), imzalı .msi dosyaları ve Windows MSC dosyaları olmak üzere çeşitli teknikler kullanıyor. Bunların arasında IntelliJ’nin runnerw.exe aracıyla komut yürütme gibi yöntemler de bulunuyor."

"CVE-2025-26633 ve MSC EvilTwin Yöntemi"

Water Gamayun’un, Microsoft Management Console (MMC) çerçevesinde bulunan CVE-2025-26633 (MSC EvilTwin) güvenlik açığını etkin bir şekilde istismar ettiği belirlendi. Bu açık, zararlı bir Microsoft Console (.msc) dosyasının yürütülmesine olanak tanıyor.

Saldırı zincirleri, provisioning package (.ppkg), imzalı Microsoft Windows Installer (.msi) dosyaları ve .msc dosyaları üzerinden çalıştırılan kötü amaçlı yazılımlar ile sistemlere erişim sağlıyor. Hedeflenen sistemlerde uzun vadeli kalıcılık ve veri sızdırma faaliyetleri gerçekleştiriliyor.

Water Gamayun, 2024 yılının Haziran ayının sonunda dikkatleri üzerine çekti. Grup, "encrypthub" adlı bir GitHub deposunu kullanarak, sahte bir WinRAR web sitesi üzerinden bilgi çalan yazılımlar, madenciler ve fidye yazılımları dağıttı. Ancak, grup artık kendi altyapısını komuta ve kontrol (C&C) işlemleri için kullanıyor.

Saldırılarda kullanılan .msi yükleyicileri, DingTalk, QQTalk ve VooV Meeting gibi meşru mesajlaşma ve toplantı yazılımları olarak kamufle ediliyor. Bu yükleyiciler, önce bir PowerShell indiricisini çalıştırıyor ve ardından sistemde ikinci aşama zararlıyı indirip yürütüyor.









eft2yh0.png








"SilentPrism ve DarkWisp: Tehditin Yeni Yüzleri"

Saldırıda kullanılan en önemli zararlılardan biri SilentPrism adını taşıyan bir PowerShell implantı. Bu yazılım, kalıcılığı sağlamak, birden fazla kabuk komutunu eş zamanlı çalıştırmak ve uzaktan kontrol sağlamak için tasarlandı. Ayrıca, analiz araçlarından kaçınmak için gelişmiş anti-analiz teknikleri barındırıyor.

Buna ek olarak DarkWisp, sistem keşfi yapmak, hassas verileri sızdırmak ve uzun süreli erişimi korumak amacıyla geliştirilen bir diğer PowerShell tabanlı arka kapı.

Araştırmacılar, zararlı yazılımın çalışma sürecini şu şekilde açıklıyor:

"Zararlı yazılım, keşif verilerini ve sistem bilgilerini C&C sunucusuna ilettikten sonra sürekli bir döngüye girerek komut bekler. Yazılım, TCP bağlantısı üzerinden 8080 portundan gelen komutları kabul eder. Komutlar COMMAND|<base64_encoded_command> formatında iletilir."

"Ana iletişim döngüsü, saldırganların sistemle sürekli etkileşimde bulunmasını, komutları yönetmesini ve bağlantıyı aktif tutmasını sağlar."

Bunun yanı sıra, saldırılar sırasında CVE-2025-26633 açığını kullanan MSC EvilTwin yükleyicisi de devreye sokuluyor. Bu yükleyici, kötü amaçlı bir .msc dosyası çalıştırarak Rhadamanthys Stealer adlı zararlıyı sisteme bulaştırıyor. Ayrıca, sistemde adli analiz izlerini silerek saldırının izlerini örtüyor.







mwaub6z.png







"Water Gamayun’un Genişleyen Envanteri"

Rhadamanthys, grubun kullandığı tek bilgi çalan yazılım değil. StealC ve EncryptHub Stealer’ın A, B ve C varyantları da saldırılarda kullanılıyor.

EncryptHub Stealer, oldukça kapsamlı bilgi toplayan bir zararlı yazılım olarak öne çıkıyor. Topladığı bilgiler şunları içeriyor:

  • Antivirüs yazılımları ve yüklü uygulamalar hakkında veriler
  • Ağ bağdaştırıcıları ve çalışan işlemler
  • Wi-Fi şifreleri ve Windows ürün anahtarları
  • Panoya kopyalanan geçmiş veriler
  • Tarayıcı şifreleri ve oturum bilgileri
  • VPN, FTP ve parola yöneticilerine ait hassas veriler
  • Kripto para cüzdanlarına ait kurtarma kelimeleri
Araştırmacılar, EncryptHub Stealer hakkında şunları söyledi:

"Bu varyantlar, benzer işlevselliklere ve yeteneklere sahiptir. Yalnızca küçük değişiklikler onları birbirinden ayırmaktadır. Çalışmamızda ele aldığımız tüm EncryptHub varyantları, Kematian Stealer adlı açık kaynaklı bir zararlının değiştirilmiş versiyonlarıdır."

Tehdit aktörleri, IntelliJ’nin runnerw.exe işlem başlatıcısını kullanarak uzaktan PowerShell komutlarını çalıştırma yeteneğine sahip yeni bir Living-off-the-Land Binary (LOLBin) tekniği de geliştirdi.




"Hackerların Ekstra Yöntemleri ve Kapsamlı Etkileri"

Water Gamayun’un saldırıları yalnızca yukarıda belirtilen yazılımlarla sınırlı değil. Lumma Stealer, Amadey ve clippers gibi ek zararlı yazılımların da bu süreçte dağıtıldığı tespit edildi.

Grubun 82.115.223[.]182 IP adresinde barındırılan C&C altyapısının analizi, şu ek tehdit unsurlarını ortaya çıkardı:

  • PowerShell betikleri kullanarak AnyDesk yazılımını indirip çalıştırma
  • Base64 ile kodlanmış uzaktan komut gönderme ve yürütme yeteneği
Trend Micro araştırmacıları, grubun saldırı taktikleriyle ilgili olarak şu ifadeleri kullandı:

"Water Gamayun, imzalı Microsoft Installer dosyaları üzerinden kötü amaçlı yükleri dağıtma ve LOLBin tekniklerinden yararlanma gibi çeşitli yöntemler kullanarak adaptasyon kabiliyeti yüksek bir tehdit aktörüdür."

"Tehdit aktörünün karmaşık zararlı yazılım altyapısı, sistemlere uzun süreli erişim sağlamalarına, dinamik kontroller gerçekleştirmelerine ve faaliyetlerini gizlemelerine olanak tanımaktadır."