Amadey ve Stealc: Küresel Operasyonlar ve Kötü Amaçlı Yazılım Hizmetleri
Siber güvenlik alanında dünya çapında birikimini paylaşan ESET, teknik analizler ve altyapı izleriyle Amadey botneti ile Stealc bilgi hırsızının faaliyetlerini durdurmaya yönelik çalışmalarda önemli katkılar sağladı. ESET telemetri verileri, bu tehditlerin belirli bir bölgeyle sınırlı olmadığını gösterdi; Hindistan, Türkiye, Mısır, Meksika ve İspanya’da en yüksek tespitler gözlemlenirken, Stealc için ABD, Polonya ve İtalya öne çıkıyor.
Bu iki kötü amaçlı yazılım ailesinin operasyonları, MaaS (hizmet olarak yazılım) modeli üzerinden yürütülüyor ve operasyonlar çok uluslu kurumlar ile iş ortaklarını kapsayan geniş bir altyapı ağına dayanıyor. Microsoft DCU, BitSight, Lumen ve MBSD’nin koordinasyonunda yürütülen çalışmalar, Amadey ve Stealc tarafından kullanılan ağ altyapısını hedef alarak siber suç faaliyetlerini etkisiz hale getirmeyi amaçlıyor. Aynı zamanda Europol’ün EC3’ü, Almanya Federal Kriminal Dairesi ile Hollanda ve Danimarka Ulusal Polis Teşkilatları ortaklarında IBM ve Proofpoint ile birlikte “Operation Endgame” kapsamında Stealc’i incelemeye devam ediyor.
ESET, teknik analizler, istatistikler ve C&C sunucuları ile ilgili verileri paylaşarak bu operasyonun başarısına katkı sağladı. Jakub Tomanek, üç yıldır her iki tehdidi yakından izlediklerini belirterek, paylaştıkları verilerin 2025’in dördüncü çeyreğinden 2026’nın ilk yarısına kadar olan dönemi kapsadığını vurguluyor. Bu bilgiler arasında C&C adresleri, derleme tanımlayıcıları, şifreleme anahtarları ve kampanya verileri gibi tehdit istihbaratı öğeleri yer alıyor.
Amadey modüler bir yükleyici olarak çalışırken hedef, sistemlere ek kötü amaçlı yazılımlar yerleştirmek; aynı zamanda veri sızdırma ve uzaktan erişim için çeşitli modüller sunuyor. Stealc ise “hizmet olarak bilgi hırsızı” modeliyle iş ortaklarına hitap ediyor ve kimlik bilgileri, tarayıcı verileri, kripto para cüzdanları ve uzantıları gibi geniş veri kaynaklarını hedefliyor. Her iki tedarikin de kar amacıyla hizmet olarak satıldığı ve darknet üzerinde tanıtıldığı görülüyor; ortaklar ise kendi altyapılarında bir yönetim paneline sahip olacak şekilde belirli teknik yetkinliklere ihtiyaç duyuyorlar.
Dağıtım yöntemleri ortaklar arasında değişse de ESET’in telemetri bulguları, yanlış güncelleme, kırık yazılım yükleyicileri ve üçüncü taraf yükleyiciler aracılığıyla yayılımın sürdüğünü gösteriyor. Amadey, sürümlerin yeniden derlenmesi karşılığında ücret ödenen bir model benimserken (bir lisans için 600 USD ve her derleme için 50 USD ek ücret), Stealc abonelik sistemiyle sınırsız derleme imkanı sunuyor ve bu sayede C&C altyapısını daha esnek şekilde yönetmeyi kolaylaştırıyor. Stealc için en ucuz abonelik altı ay için 1.000 USD olarak belirlenmiş.
İki operatör de potansiyel ortaklarını yalnızca resmi kanallar üzerinden iletişime geçmeleri konusunda uyarıyor. Amadey alıcıları darknet forumlarındaki özel mesajlarla yönlendirirken, Stealc özel mesajlar veya Telegram üzerinden iletişimi tercih ediyor. ESET, operasyon tamamlandıktan sonra tekrar altyapıyı kurmaya yönelik yeniden yapılanma çabalarını da yakından izleyecek.