Kapsayıcı Tehdit Modelleri: MaaS Kampanyasında LazyGo Yükleyicisi ve Bilgi Hırsızlığı Ağının Evrimi
Küresel güvenlik ekibi, Türkiye, Mısır, Bangladeş ve Almanya’da e-kitap okurlarını hedef alan gelişmiş bir kötü amaçlı yazılım hizmet modeli kampanyasını ortaya koydu. Sahte kitap dağıtımı yoluyla kullanıcıların parolaları, kripto varlık cüzdanları ve diğer hassas verileri çalmayı amaçlayan bu saldırılar, görünüm olarak en çok okunan Türkçe ve Arapça eserler üzerinden ilerliyor.
Kaspersky, Go tabanlı bir yükleyici olan LazyGo ile bilgi hırsızlığı yapan çeşitli yazılımları kapsayan MaaS kampanyasını tespit etti. Kampanya, Türkçe olarak çevrilmiş popüler eserlerden Arapça edebi metinlere kadar geniş bir yelpazede kullanıcıları hedefliyor. Sahte e-kitaplar, “İşletme Yöneticiliği” gibi Türkçe kaynaklar ile Arapça edebiyat incelemeleri ve şiir/aruz çalışmaları gibi içerikleri kapsıyor; dosyalar ise PDF görünümlü yürütülebilirler olarak sunulup gerçek bir PDF gibi görünse de aslında zararlı olarak çalışıyor.
Yüklenici, LazyGo aracılığıyla StealC, Vidar ve ArechClient2 gibi bilgi hırsızlarını kurumsal makinelerde devreye alıyor. Araştırmacılar, API unhooking, AMSI aşma, ETW devre dışı bırakma ve sanal makine tespitinden kaçınma gibi tekniklerle saklanmayı başaran üç farklı LazyGo varyantı keşfetti. Çalınan bilgiler; tarayıcı verileri (parolalar, çerezler, otomatik doldurma verileri ve tarama geçmişi), finansal varlıklar (kripto cüzdanı uzantıları ve konfigürasyon dosyaları), geliştirici kimlik bilgileri (AWS, Azure CLI, Microsoft Identity Platform belirteçleri), iletişim platformları (Discord, Telegram Desktop, Steam oturum bilgileri) ve sistem bilgileri (donanım, yüklü yazılımlar, çalışan süreçler) olarak özetleniyor.
ArechClient2/SectopRAT ile enfekte olan kullanıcılar, saldırganların sisteme uzaktan tam kontrol elde etmesi riskine maruz kalıyor. GReAT ekibinden Yossef Abdelmonem, bu kampanyayı özellikle endişe verici bulan şu yorumu paylaştı: Malware-as-a-Service ile sosyal mühendisliğin birleşmesi, sıradan bir siber saldırı olmaktan ötesinde yapılandırılmış bir operasyon olduğunu gösteriyor. Kurumsal altyapıya derin erişim sağlayabilecek bu tehdit, çalınan kimlik bilgilerinin riske ettiği kurumsal güvenliği güçle vurgulamaktadır.
Kaspersky, tehdit aktörlerinin kamu kurumları, eğitim kurumları ve BT hizmetleri gibi çeşitli sektörleri hedeflediğini bildiriyor. Saldırganlar sahte e-kitapları GitHub üzerinden veya ele geçirilmiş sitelerden yayımlamaya devam ettiği için kampanya hâlâ aktif görünüyor. Kullanıcılar için öneriler arasında kaynak doğrulama, dosya ayrıntılarına dikkat etmek ve gelişmiş savunma tekniklerini tespit edebilecek güncel güvenlik çözümlerini kullanmak bulunuyor. Bağımsız testlerle doğrulanmış güçlü kötü amaçlı yazılım tarama yetenekleri olan ürünler tercih edilmeli. AV-Comparatives’in güncel değerlendirmesinde, Kaspersky Premium’un 9.995 dosya üzerinde %99,99’luk bir tehdit algılama oranı gösterdiği belirtiliyor.
Kaynaklarda; beyaz haber ajanslarına atıfla, bu bilgilendirici raporlar politik ve güvenlik toplulukları için değerlidir.