Karanlık Web İzleri ve Bilgi Hırsızlığı: Enfeksiyonun Başlangıç Noktaları ve Kullanıcı Davranışlarının Rolü

Karanlık Web İzleri ve Bilgi Hırsızlığı: Enfeksiyonun Başlangıç Noktaları ve Kullanıcı Davranışlarının Rolü

Bir güvenlik incelemesi, zararlı yazılımların infostealer görevlerinde özellikle kullanıcıların dosyalarını tarayıcıların geçici klasörlerinden çalıştırmasının tetiklediğini gösteriyor. Araştırmaya göre hesap bilgilerinin çalınmasında kullanıcı davranışları belirleyici bir etken olarak kararlılıkla öne çıkıyor. Buna karşın gelişmiş zararlı yazılım ailelerinde bile süreç enjeksiyonu ve “living off the land” tekniklerinin yaygın kullanımı sadece %32’lik bir paya sahip.

Kaspersky Digital Footprint Intelligence ekibi, 2025 boyunca karanlık ağlardan toplanan yaklaşık 5 milyon infostealer günlük kaydını inceledi. Bu kayıtlar, cihazlardan çalınan hesap bilgilerinin, tarayıcı çerezlerinin ve sistem meta verilerinin yanı sıra enfeksiyonların kökeni hakkında da önemli ipuçları sunuyor. En sık görülen konum, vakaların yaklaşık üçte birinde rastlanan Windows geçici dizini C:UsersAppDataLocalTemp oldu; bu klasör, internetten indirilen dosyaların kullanıcıya kaydedilmeden önce geçici olarak saklandığı alan olarak bilinir. Araştırma, çoğu enfeksiyonun kullanıcıların indirdiği dosyaları doğrudan çalıştırmasıyla başladığını ve siber saldırganların çoğu durumda gelişmiş saklama tekniklerine ihtiyaç duymadığını ortaya koyuyor.

İkinci en sık rastlanan konum ise C:WindowsMicrosoft.NETFramework dizini olarak belirlendi. Bu yol, zararlı yazılımların meşru sistem süreçlerini kötüye kullanarak tespit edilmekten kaçınmaya çalıştığı süreç enjeksiyonu ve benzeri yöntemlerle ilişkilendirilir. Lumma gibi daha karmaşık infostealer ailelerinde bu davranışlar özellikle dikkat çekici bulunuyor. Araştırma, enfeksiyonların çoğunda iki riskli kullanıcı davranışının etkili olduğunu gösteriyor: Güvenilir olmayan kaynaklardan yazılım indirmek ve yasa dışı etkinleştirme yöntemlerini kullanmak. Ayrıca kurbanların çoğunda güvenlik yazılımlarını devre dışı bırakarak saldırganların davranışlarına yol açan yönlendirmeler görüldü. Gösterilen örnekler arasında meşru kurulum paketleri, lisans etkinleştiriciler veya oyun modifikasyonları gibi içerikler dikkat çekicidir. Oyun modları, bugün hâlâ yaygın bir tuzak olmakla kalmıyor; saldırganlar benzer tekniklerle hemen her tür yazılımı dağıtabiliyor.

Uzman Sergey Shcherbel şu ifadeleri paylaşıyor: “Bilgi hırsızlığı vakalarında 2025’te görülen artış önemli bir ivme kazandı; enfeksiyon sayıları bir önceki yıla göre %59 yükseldi. Analiz, kullanıcı davranışlarının bu tür olaylarda kritik rol oynadığını ve geçici indirme klasörlerinden çalıştırılan dosyaların hacimli olduğunu gösteriyor. Çoğu durumda saldırganların gelişmiş tekniklere ihtiyacı yok; kullanıcıyı tek bir dosyayı çalıştırmaya ikna etmek yeterli oluyor.”

İlginç bir diğer tespit, infostealer aileleri arasındaki adlandırma kalıplarının farklılığıdır. Lumma, genelde kurulum dosyası isimlerini ve .NET tabanlı saklama tekniklerini tercih ederken, Vidar Bootstrapper.exe türevleriyle geleneksel yükleyici bileşenleri kullanır. Stealc ise hem anlamlı dosya isimleri (Licence_Version_Loader.exe gibi) hem de rastgele adlar üzerinden çeşitlilik gösterir. RisePro ise MPGPH.exe ve MSIUpdater.exe gibi yinelenen adlandırma kümeleriyle öne çıkar.

Raporun tamamına şu kaynaktan ulaşabilirsiniz. Kaspersky, infostealer enfeksiyonunu azaltmaya yönelik bazı pratik öneriler de paylaşıyor:

  • Kurumsal varlıkları izleyen ve tehditleri yüzey web, derin web ile karanlık web üzerinden tarayan kapsamlı güvenlik çözümleri kullanın.
  • Güvenlik ekiplerinize tehditlere ilişkin derin görünürlük sağlayın; olay yönetim döngüsünün tüm aşamalarında bağlam sunan Threat Intelligence çözümleriyle siber riski zamanında tespit edin.
  • Bireysel kullanıcılar için şu adımları uygulayın: güvenilir kaynaklardan yazılım indirin; korsan ve yasa dışı sürümlerden kaçının; güçlü bir güvenlik çözümü kullanın; kimlik ve parolaların güvenli yönetimini sağlayan araçlar edinin; antivirüs/ güvenlik araçlarını devre dışı bırakmadan yazılım yükleyin; işletim sistemi ve uygulamaları güncel tutun; güçlü parolalar ve çok faktörlü kimlik doğrulamasını etkin kullanın.

Kaynak: BYZHA Beyaz Haber Ajansı

Tepki Ver
Haber Merkezi Yönetici Tüm Yazılar

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

19609 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar