Siber güvenlik araştırmacıları, Doğu Asya ile bağlantısı olan bir tehdit aktörünün Orta Doğu'daki devlet kurumlarını hedef alan yeni kötü amaçlı siber faaliyetlerini işaretledi.

Zscaler ThreatLabz'a göre, izinsiz girişler daha önce bildirilmemiş TELESHIM, MIXEDKEY ve BINDCLOAK adlı kötü amaçlı yazılım ailelerinin yayılmasıyla sonuçlandı. Siber güvenlik firması, kampanyayı bu ayın başlarında tespit ettiğini söyledi.

Zscaler ThreatLabz'da APT araştırmasının kıdemli yöneticisi Sudeep Singh, geçen hafta yayınlanan teknik bir yazıdasaid"Kampanya, enfekte olmuş sistemlere erişim kurmak ve sürdürmek için çok aşamalı bir saldırı zinciri kullandı; TELESHIM, meşru internet trafiğine uyum sağlamak için komuta ve kontrol (C2) iletişimi için Telegram API'sini kötüye kullandı."

Saldırı zinciri, sahte bir DLL ("AsTaskSched.dll") yüklemek için kullanılan meşru bir yürütülebilir dosya ("RegSchdTask.exe") içeren bir ISO dosyasıyla başlar; TELESHIM adı verilen 32 bitlik bir Windows arka kapısı, daha sonra sonraki aşama bileşenlerini almak için Telegram'ı C2 olarak kullanır.

Bu yüklerden ikisi, "GoProAlertService.exe" ve "pthreadVC2.dll" içeren ikinci birDLL yandan yüklemezincirini tetiklemek için kullanılır; ikincisi, "C99F29AC08454855B3D538960BB2F34F.PCPKEY" içeriğinin şifresini çözmek ve yürütmek için MIXEDKEY kod adlı yansıtıcı bir yükleyici görevi görür. o.

Hem TELESHIM hem de MIXEDKEY'in, tersine mühendislik çabalarını caydırmak için dize şifreleme, kontrol akışı düzleştirme (CFF), karışık boole aritmetiği (MBA) ve opak tahminler dahil olmak üzere ağır kod gizleme tekniklerine dayandığı tespit edildi. TELESHIM ayrıca sanallaştırma tabanlı analiz ortamlarının varlığını tespit etmek için bir dizi yöntem kullanır. Bunlardan bazıları aşağıda listelenmiştir -

  • CPUID kullanarak hiper yönetici tespiti
  • Windows Yönetim Araçları (WMI) kullanarak RAM hızı kontrolü

TELESHIM C2 iletişimi iki tür mesajı destekler -

  • Ana bilgisayarın MAC adresini göndererek ve alınan komutları yürüterek ve çıktı 1.000 bayttan büyükse sonuçları parçalar halinde sunucuya geri sızdırarak virüslü ana bilgisayarı kaydetmek için kullanılan kontrol mesajları
  • İkincil yükleri zamanlanmış görevler olarak indirmek ve çalıştırmak için kullanılan mesajları indirin ve yürütün

Nihai yükün dikkate değer yanı, iki XOR şifreleme katmanının arkasında kilitlenmiş olmasıdır; ikinci katman, virüslü makinenin birim seri numarasından türetilen bir şifre çözme anahtarı aracılığıyla şifrelenerekçevresel anahtarlamaadı verilen bir teknik kullanır. Bu, kötü amaçlı yazılımın yalnızca amaçlanan hedeflerde patlaması için yapılır.

Saldırı dizisi, harici bir sunucuyla ("cert.hypersnet[.]com") bağlantı kuran, C++ ile yazılmış 64 bitlik bir C2 implantı olan BINDCLOAK'ın konuşlandırılmasıyla doruğa ulaşır.

ThreatLabz, çoğu 7 Temmuz 2026 ile 9 Temmuz 2026 arasında meydana gelen, C2 operatörünün sistem, kullanıcı ve ağ keşif komutlarının yanı sıra sonraki aşama yüklerinin teslimi gibi güvenlik ihlali sonrası faaliyetlerini tespit ettiğini belirtti. C2 komutları yalnızca sabah 4 ile 12:00 arasında yürütüldü. UTC, faaliyetin büyük bir kısmı sabah 7 ile akşam 11 UTC arasında gerçekleşiyor.

Tehdit aktörünün genel IP adresi, Windows sunucusunda yapılandırılan sistem yerel ayarı, IP adresinin coğrafi konumu ve etkin çalışma saatleri temel alınarak, kampanyanın Doğu Asya kökenli bir saldırganın işi olduğu orta ila yüksek güvenle değerlendiriliyor. Şu aşamada bilinen herhangi bir tehdit aktörü veya gruba atfedilmemiştir.

"Bu etkinlik aynı zamanda EDR kaçakçılığı, güvenilir platformların kötüye kullanılması yoluyla meşru internet trafiğine karışma ve tersine mühendisliği engellemek için MBA ve CFF gibi kod gizleme tekniklerinin kullanılması gibi daha geniş eğilimleri de yansıtıyor" dedi Singh.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.