ESET: Turla ve Gamaredon İş Birliğinin İlk Belgelendiği Vakalar ve Ukrayna Üzerindeki Etkileri

ESET: Turla ve Gamaredon İş Birliğinin İlk Belgelendiği Vakalar ve Ukrayna Üzerindeki Etkileri

Bu yıl içinde ESET’in tespitleri, Turla ve Gamaredon’un ortak çalışmaya gittiğini ve bu iş birliğinin Ukrayna’da hedef alınan sistemlerde kendini gösterdiğini ortaya koyuyor. İki grup da Rusya’nın ana istihbarat kurumuyla bağlantılı olarak tanımlanıyor ve bu bağlantı, yüksek profilli hedeflerin etkilenmesiyle netleşiyor. Gamaredon, çeşitli araçlarla zararlı faaliyetler yürütürken, Turla bazı makinelerde Gamaredon’un implantları aracılığıyla komutlar yürütmüş olabilir.

ESET, bu yıl içinde Ukrayna’daki bazı makinelerde PteroGraphin ile Turla’nın Kazuar arka kapısını yeniden başlatma kapasitesine işaret eden örnekler gözlemledi. Ayrıca Turla’nın arka kapısının Gamaredon’un PteroGraphin ve PteroOdd araçlarıyla dağıtıldığına dair bulgular da raporlandı. Turla’nın kurban sayısının Gamaredon’un saldırılarıyla karşılaştırıldığında daha sınırlı olması, Turla’nın daha seçici hedeflere odaklandığını düşündürüyor.

Turla ve Gamaredon arasındaki bağlamı; ESET araştırmacısı Matthieu Faou ve Zoltán Rusnák’ın açıklamalarında, Ukrayna’da yedi bilgisayarda Turla’ya rastlandığı, Gamaredon’un ise yüzlerce bilgisayarı tehlikeye attığına işaret ediliyor. Bu bulgular, iki grubun da son derece hassas iç istihbarat makinelerine yöneldiğini gösteriyor.

Şubat 2025’te yapılan bir takip, Kazuar arka kapısının Gamaredon’un PteroGraphin ve PteroOdd ile Ukrayna’daki bir bilgisayarda çalıştırıldığını doğruladı. PteroGraphin’in, Kazuar v3 arka kapısını başlatma amacıyla bir kurtarma yöntemi olarak kullanıldığı düşünülüyor. Bu veriler, iki grubun birbirine bağlanabildiğini gösteren ilk teknik kanıtları sunuyor. Nisan ve Haziran 2025’te Kazuar v2’nin Gamaredon araçlarıyla dağıtıldığı tespit edildi. Kazuar v3 ise Turla tarafından kullanılan gelişmiş bir C# casusluk implantı olarak tanımlanıyor; ilk kez 2016’da gözlemlendi. Gamaredon tarafından dağıtılan diğer zararlı yazılımlar arasında PteroLNK, PteroStew ve PteroEffigy bulunuyor.

Rusnák’ın açıklamaları şu şekilde: Gamaredon, çıkarılabilir sürücüler üzerinden spearphishing ve kötü amaçlı LNK dosyaları kullanır; bu nedenle en olası tehdit vektörü olarak bu yöntem öne çıkıyor. Her iki grubun da – Rusya’daki FSB ile bağlantılı – iş birliği içinde hareket ettiği ve Gamaredon’un Turla’ya ilk erişimi sağladığı düşünülüyor. Ukrayna Güvenlik Servisi’ne göre, Gamaredon’un FSB’nin karşı istihbarat birimi olan Kırım’daki 18. Merkezi (Bilgi Güvenliği Merkezi olarak da bilinir) görevlileri tarafından işletildiği düşünülüyor. Birleşik Krallık Ulusal Siber Güvenlik Merkezi ise Turla’yı FSB’nin 16. Merkezi ile ilişkilendiriyor. Bu iki grubun geçmişte Soğuk Savaş’a uzanan uzun bir ortaklık geçmişi bulunduğu ve 2022’deki Ukrayna işgalinin bu yakınlaşmayı daha da güçlendirdiği ifade ediliyor. ESET verileri, Gamaredon ve Turla’nın son aylarda Ukrayna savunma sektörüne odaklandığını gösteriyor. Gamaredon yaklaşık 2013’ten beri faalken, Turla (Snake olarak da bilinir) 2004’ten beri faal ve yüksek profilli hedefleri hedefleyen bir siber casusluk grubudur; 2008’de ABD Savunma Bakanlığı ve 2014’te RUAG gibi büyük kuruluşlara yönelik sızma olayları bu grubun geçmişine damga vurmuştur.

Kaynak: BYZHA – Beyaz Haber Ajansı

Tepki Ver
Haber Merkezi Yönetici Tüm Yazılar

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

19722 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar