"Ukrayna Devlet Sistemlerine Yeni Bir Siber Tehdit: WRECKSTEEL Zararlı Yazılımı"
Ukrayna’nın siber güvenlik cephesi bir kez daha hareketli. Ülkenin resmi siber güvenlik otoritesi olan CERT-UA, devlet kurumlarını ve kritik altyapı tesislerini hedef alan en az üç siber saldırı dalgası tespit ettiklerini açıkladı. Bu saldırıların amacı açık: hassas devlet verilerini ele geçirmek.
Saldırganların yöntemi, ne yazık ki artık klasikleşmiş bir taktik: Oltalama (phishing) e-postaları. Ancak bu kez saldırılar, daha önce ele geçirilmiş yasal e-posta hesapları üzerinden gönderiliyor ve böylece güven kazanıyor. Mesajlardaki bağlantılar, DropMeFiles ya da Google Drive gibi tamamen meşru görünen hizmetlere yönlendiriliyor. Hatta bazı mesajlarda bağlantılar, dikkat çekmemesi için PDF dosyalarının içine gizlenmiş durumda.
“Mesaj içeriğinde, Ukrayna’daki bir devlet kurumunun maaşları keseceği iddia ediliyor ve alıcıdan etkilenen çalışanların listesini görmek için bağlantıya tıklaması isteniyor.”
— CERT-UA, Resmî Açıklama
Bağlantıya tıklayan kullanıcıların cihazına bir VBS (Visual Basic Script) yükleyici indiriliyor. Bu yükleyici, ardından bir PowerShell betiği çalıştırıyor ve cihazdaki belirli dosyaları topluyor, ekran görüntüleri alıyor.
WRECKSTEEL: "Tehditin Adı Kondu"
CERT-UA, söz konusu VBS yükleyici ve PowerShell betiğine WRECKSTEEL adını verdi. Bu saldırıların, 2024 sonbaharından beri aktif olan ve UAC-0219 olarak takip edilen bir tehdit grubu tarafından yürütüldüğü düşünülüyor.
“İlk saldırı örneklerinde EXE dosyaları, VBS tabanlı veri çalan bileşenler ve IrfanView gibi meşru yazılımlar kullanılıyordu.”
Şu ana kadar saldırılar belirli bir devlete atfedilmiş değil; ancak kullanılan tekniklerin karmaşıklığı ve hedeflerin doğası, siber casusluk amaçlı olduğunu düşündürüyor.
Genişleyen Cephe: "Rusya’da da Benzer Tehditler"
Öte yandan benzer saldırılar Rusya'da da görülüyor. Kaspersky tarafından yayımlanan bir rapora göre, Head Mare isimli bir tehdit grubu, PhantomPyramid adını verdikleri yeni bir zararlı yazılımı Rus hedeflere karşı kullanıyor. Bu yazılım, uzaktan komut alabiliyor, yeni zararlılar indirebiliyor ve sistem üzerinde geniş kontrol sağlayabiliyor.
Ayrıca, Unicorn kod adlı başka bir grup, enerji şirketlerinden elektronik üreticilerine kadar geniş bir yelpazeyi hedef alıyor. Kullanılan VBS truva atı, enfekte edilen sistemden dosya ve görselleri çalmak için programlanmış.
Operation HollowQuill: "Akademi ve Savunma Sektörü de Listede"
Saldırganların hedefleri yalnızca kamu kurumları değil. SEQRITE Labs, geçtiğimiz ay Operation HollowQuill adını verdikleri bir kampanya tespit etti. Hedefte bu kez Rusya’daki akademik kurumlar, devlet daireleri, havacılık ve savunma şirketleri vardı.
“Saldırılar, araştırma daveti veya devlet bildirimi gibi görünen sahte PDF dosyaları ile başlıyor.”
— Subhajeet Singha, Güvenlik Araştırmacısı
RAR dosyalarının içinde ise oldukça karmaşık bir saldırı zinciri gizli:
- .NET tabanlı bir yükleyici
- Golang ile yazılmış shellcode çalıştırıcı
- Meşru OneDrive uygulaması
- Ve son olarak, Cobalt Strike zararlısı
Sonuç: "Güvenlik Sınavı Büyüyor"
Gerek Ukrayna gerekse Rusya'da görülen bu saldırılar, dijital tehditlerin ne kadar sofistike ve sınır tanımaz hale geldiğini bir kez daha ortaya koyuyor. Devlet kurumları, enerji sektörü, savunma sanayi, hatta akademik araştırma merkezleri bile bu savaşın cephe hattında.
Artık sıradan bir güvenlik duvarı ya da geleneksel antivirüs yazılımı yeterli değil. Kurumların kendilerini koruyabilmesi için:



