Yeni Arcane Bilgi Hırsızı, YouTube ve Discord Kullanıcılarını Oyun Hileleri Yoluyla Hedef Alıyor
Yeni keşfedilen ve "Arcane" adı verilen bir bilgi hırsızı yazılım, VPN hesap kimlik bilgileri, oyun istemcileri, mesajlaşma uygulamaları ve web tarayıcılarında depolanan bilgiler dahil olmak üzere geniş çapta kullanıcı verilerini çalmaktadır.
Kaspersky'ye göre, bu kötü amaçlı yazılım, yıllardır karanlık webde dolaşan "Arcane Stealer V" ile herhangi bir kod bağlantısı veya benzerlik taşımamaktadır.
Arcane kötü amaçlı yazılım kampanyası Kasım 2024'te başlamış olup, temel yük değişiklikleri gibi birkaç evrimsel aşamadan geçmiştir.
Tüm operatörlerin konuşmaları ve kamuya açık paylaşımları Rusça olarak gerçekleştirilirken, Kaspersky'nin tespitlerine göre Arcane enfeksiyonlarının büyük çoğunluğu Rusya, Belarus ve Kazakistan'da görülmektedir. Bu durum özellikle dikkat çekicidir, çünkü Rusya merkezli tehdit aktörleri genellikle yerel otoritelerle çatışmayı önlemek amacıyla ülke içindeki ve diğer Bağımsız Devletler Topluluğu (CIS) ülkelerindeki kullanıcıları hedef almaz.
Arcane Stealer'ı dağıtan kampanya, oyun hileleri ve kırılmış yazılımlar (crack) tanıtan YouTube videolarına dayanmaktadır. Kullanıcılar, şifre korumalı bir arşiv indirmeleri için yönlendirilerek kandırılmaktadır.
Bu dosyalar, yoğun şekilde gizlenmiş "start.bat" adlı bir betik içerir. Bu betik, kötü amaçlı yürütülebilir dosyaları içeren ikinci bir şifre korumalı arşivi indirir.
İndirilen dosyalar, Windows Defender’ın SmartScreen filtresini tüm sürücü kök klasörleri için devre dışı bırakır veya Windows Kayıt Defteri değişiklikleriyle tamamen kapatır.
Enfeksiyon zinciri diyagramı - Kaynak: Kaspersky
Önceki saldırılar, "Phemedrone truva atı"nın yeniden adlandırılmış bir sürümü olan VGS adlı başka bir bilgi hırsızı yazılım ailesini kullanıyordu. Ancak, Kasım 2024 itibarıyla saldırılar Arcane’e yönlendirildi.
Kaspersky ayrıca, yeni bir sahte yazılım yükleyicisinin de dağıtım yöntemine eklendiğini keşfetti. "ArcanaLoader" adı verilen bu yükleyici, popüler oyun kırıkları ve hileleri için tasarlanmış gibi gösterilmektedir.
ArcanaLoader, YouTube ve Discord'da yoğun şekilde tanıtılmış olup, operatörler içerik üreticilerini bloglarında ve videolarında bunu tanıtmaları için ücret karşılığında teşvik etmektedir.
YouTube içerik üreticilerini işe alma girişimi - Kaynak: Kaspersky
Kaspersky, Arcane'in geniş çaplı veri hırsızlığının onu diğer bilgi hırsızlarından ayırdığını belirtiyor.
Öncelikle, enfekte olan sistemin profili çıkarılarak işletim sistemi sürümü, CPU ve GPU bilgileri, yüklü antivirüs programları ve tarayıcı bilgileri çalınmaktadır.
Mevcut sürüm, aşağıdaki uygulamalardan hesap verileri, ayarlar ve yapılandırma dosyalarını hedef almaktadır:
Arcane şu anda belirli ülkelerde faaliyet gösterse de, operatörlerinin kapsamı genişletme potansiyeli bulunmaktadır.
Bir bilgi hırsızına maruz kalmak, mali dolandırıcılık, şantaj ve gelecekteki saldırılara yol açabilir. Bu tür saldırılardan sonra hesaplarınızı güvene almak, tüm şifrelerinizi değiştirmek ve sisteminizin tamamen temizlendiğinden emin olmak büyük zaman kaybına neden olur.
Bu nedenle, kullanıcılar imzasız korsan yazılımları ve hile araçlarını indirmenin ciddi risklerini göz önünde bulundurmalıdır. Bu tür araçlar tamamen kaçınılması gereken güvenlik tehditleri taşımaktadır.
Yeni keşfedilen ve "Arcane" adı verilen bir bilgi hırsızı yazılım, VPN hesap kimlik bilgileri, oyun istemcileri, mesajlaşma uygulamaları ve web tarayıcılarında depolanan bilgiler dahil olmak üzere geniş çapta kullanıcı verilerini çalmaktadır.
Kaspersky'ye göre, bu kötü amaçlı yazılım, yıllardır karanlık webde dolaşan "Arcane Stealer V" ile herhangi bir kod bağlantısı veya benzerlik taşımamaktadır.
Arcane kötü amaçlı yazılım kampanyası Kasım 2024'te başlamış olup, temel yük değişiklikleri gibi birkaç evrimsel aşamadan geçmiştir.
Tüm operatörlerin konuşmaları ve kamuya açık paylaşımları Rusça olarak gerçekleştirilirken, Kaspersky'nin tespitlerine göre Arcane enfeksiyonlarının büyük çoğunluğu Rusya, Belarus ve Kazakistan'da görülmektedir. Bu durum özellikle dikkat çekicidir, çünkü Rusya merkezli tehdit aktörleri genellikle yerel otoritelerle çatışmayı önlemek amacıyla ülke içindeki ve diğer Bağımsız Devletler Topluluğu (CIS) ülkelerindeki kullanıcıları hedef almaz.
Arcane Bilgi Hırsızı Enfeksiyon Zinciri
Arcane Stealer'ı dağıtan kampanya, oyun hileleri ve kırılmış yazılımlar (crack) tanıtan YouTube videolarına dayanmaktadır. Kullanıcılar, şifre korumalı bir arşiv indirmeleri için yönlendirilerek kandırılmaktadır.
Bu dosyalar, yoğun şekilde gizlenmiş "start.bat" adlı bir betik içerir. Bu betik, kötü amaçlı yürütülebilir dosyaları içeren ikinci bir şifre korumalı arşivi indirir.
İndirilen dosyalar, Windows Defender’ın SmartScreen filtresini tüm sürücü kök klasörleri için devre dışı bırakır veya Windows Kayıt Defteri değişiklikleriyle tamamen kapatır.
Enfeksiyon zinciri diyagramı - Kaynak: Kaspersky
Önceki saldırılar, "Phemedrone truva atı"nın yeniden adlandırılmış bir sürümü olan VGS adlı başka bir bilgi hırsızı yazılım ailesini kullanıyordu. Ancak, Kasım 2024 itibarıyla saldırılar Arcane’e yönlendirildi.
Kaspersky ayrıca, yeni bir sahte yazılım yükleyicisinin de dağıtım yöntemine eklendiğini keşfetti. "ArcanaLoader" adı verilen bu yükleyici, popüler oyun kırıkları ve hileleri için tasarlanmış gibi gösterilmektedir.
ArcanaLoader, YouTube ve Discord'da yoğun şekilde tanıtılmış olup, operatörler içerik üreticilerini bloglarında ve videolarında bunu tanıtmaları için ücret karşılığında teşvik etmektedir.
YouTube içerik üreticilerini işe alma girişimi - Kaynak: Kaspersky
Geniş Kapsamlı Veri Hırsızlığı
Kaspersky, Arcane'in geniş çaplı veri hırsızlığının onu diğer bilgi hırsızlarından ayırdığını belirtiyor.
Öncelikle, enfekte olan sistemin profili çıkarılarak işletim sistemi sürümü, CPU ve GPU bilgileri, yüklü antivirüs programları ve tarayıcı bilgileri çalınmaktadır.
Mevcut sürüm, aşağıdaki uygulamalardan hesap verileri, ayarlar ve yapılandırma dosyalarını hedef almaktadır:
- VPN istemcileri: OpenVPN, Mullvad, NordVPN, IPVanish, Surfshark, Proton, hidemy.name, PIA, CyberGhost, ExpressVPN
- Ağ araçları: ngrok, Playit, Cyberduck, FileZilla, DynDNS
- Mesajlaşma uygulamaları: ICQ, Tox, Skype, Pidgin, Signal, Element, Discord, Telegram, Jabber, Viber
- E-posta istemcileri: Outlook
- Oyun istemcileri: Riot Client, Epic, Steam, Ubisoft Connect (ex-Uplay), Roblox, Battle.net, çeşitli Minecraft istemcileri
- Kripto para cüzdanları: Zcash, Armory, Bytecoin, Jaxx, Exodus, Ethereum, Electrum, Atomic, Guarda, Coinomi
- Web tarayıcıları: Kaydedilmiş giriş bilgileri, şifreler ve çerezler (Gmail, Google Drive, Google Photos, Steam, YouTube, Twitter, Roblox) (Chromium tabanlı tarayıcılardan alınmaktadır.)
Gelecekteki Tehditler ve Önlemler
Arcane şu anda belirli ülkelerde faaliyet gösterse de, operatörlerinin kapsamı genişletme potansiyeli bulunmaktadır.
Bir bilgi hırsızına maruz kalmak, mali dolandırıcılık, şantaj ve gelecekteki saldırılara yol açabilir. Bu tür saldırılardan sonra hesaplarınızı güvene almak, tüm şifrelerinizi değiştirmek ve sisteminizin tamamen temizlendiğinden emin olmak büyük zaman kaybına neden olur.
Bu nedenle, kullanıcılar imzasız korsan yazılımları ve hile araçlarını indirmenin ciddi risklerini göz önünde bulundurmalıdır. Bu tür araçlar tamamen kaçınılması gereken güvenlik tehditleri taşımaktadır.




