Kaspersky: Sahte Yazılım Siteleriyle ScreenConnect Dağıtımı ve Küresel Tehdit Raporu
Güvenlik uzmanları, sahte web sayfaları üzerinden ScreenConnect uzaktan yönetim aracını dağıtma amacıyla yürütülen geniş kapsamlı bir kampanyayı ortaya çıkardı. Site kimliklerini taklit eden yaklaşık 90’tan fazla alan adını tespit eden araştırmacılar, İngilizce, Arapça, İspanyolca, Çince, Almanca, Portekizce ve Rusça dahil çeşitli dillerdeki sahte sayfalarda meşru yükleyici görünümü veren paketler sunuyorlar. Hedef, hem bireysel kullanıcılar hem de kurumsal ağlar, Windows tabanlı işletim sistemini kullanan geniş bir hedef kitlesini kapsıyor.

Sahte kurulum arşivleri, OBS Studio, DNS Jumper, DS4Windows, Glary Utilities ve Bandicam gibi popüler yazılımları taklit ediyor. Saldırganlar, bu sahte sitelerin arama motorlarında üst sıralarda çıkması için SEO tekniklerini kullanıyorlar. İncelenen 90’dan fazla sahte yazılım sitesi, aynı yöntemi benimseyerek kullanıcıları kandırıp, ele geçirilen cihaz üzerinde kalıcı erişim sağlayan ScreenConnect hizmetini kuran zararlı arşivleri indirtmeyi amaçlıyor.
Bu süreçte zararlı dosya paketleri, Windows ortamında DLL side-loading yöntemiyle yüklenen bir yükleyici aracılığıyla veya install.exe ile birlikte gelen install.res.1033.dll kitaplığıyla yayılıyor. Kendisine komut bekleyen bir arka plan ScreenConnect hizmeti kurulduktan sonra, ajan olarak hareket eden açık kaynaklı Truva atı AsyncRAT da sistemlere sızıyor. Şubat 2026’da alan adı kayıtlarında zirve görülmesi, bu tehdit aktörünün küresel etkisini gösteriyor. Ayrıca 2025 yılında da benzer sahte sitelerle zararlı yüklerin dağıtıldığına işaret ediliyor.
Sahte web sitesi örnekleri ve bulaşma mekanizması kapsamında, kullanıcılar güvenli olmayan yazılımları indirirken karşı karşıya kaldıkları riskleri göz ardı edebiliyorlar. Saldırıların temel hedefi, uzun vadeli kimlik bilgisi hırsızlığı ve cihazlara yetkisiz erişim sağlamak; ele geçirilen veriler daha sonra dark web üzerinde satılabiliyor.
Kaspersky Kıdemli SOC Analisti Denis Kulik bu kampanyaya dair uyarıda bulundu: “İnternetten ücretsiz yardımcı yazılımlar indiren bireyler kadar kurumsal ağlarda yüksek ayrıcalıkla çalışan uzaktan erişim araçlarını barındıran sistemler de hedef alınmaktadır.” Ayrıca “bu tehdit, kimlik bilgileri ve hesap erişimlerinin kötüye kullanılmasına zemin hazırlayarak geniş çaplı bilgi hırsızlığına yol açabilir.” Raporun tamamına Securelist.com üzerinden ulaşılabilir.
Uzmanlar, bu tehdide karşı hem kurumlar hem de bireyler için bir dizi önlemi sıralıyor:
- Uygulama kurulumlarını katı kurallarla kontrol edin; güvenilir olmayan kaynaklardan MSI paketlerinin yüklenmesini engelleyin ve uygulama allowlist’leri kullanın.
- Yeni uzaktan yönetim servisleri ve zamanlanmış görevleri sürekli izleyin.
- Giriş çıkış trafiğini bilinmeyen alan adları ve IP adresleri için filtreleyin.
- Çalışanları güncel tehditler konusunda bilinçlendirin. Kaspersky Automated Security Awareness Platform ile güvenli yazılım indirme alışkanlıklarını geliştirmek mümkün.
- Yazılım kaynaklarının güvenilirliğini doğrulayın ve güvenlik kontrollerini insan uzmanlar tarafından yürütülen tespit hizmetleriyle destekleyin. Kaspersky MDR, 7/24 izleme ve hızlı müdahale imkanı sunar.
- İlk ele geçirilen hesap veya sistem erişiminin kurum içinde yeni saldırılar için zemin oluşturmasını önlemek adına kimlik bilgilerinin sızdırılıp sızdırılmadığını düzenli olarak kontrol edin. Kaspersky Digital Footprint Intelligence ise açık internet ve dark web’i sürekli izleyerek tehditlere zamanında müdahale eder.
Kurumsal kullanıcılar için ek önerilerde bulunuluyor: yazılım indirme güvenilir kaynaklardan yapılmalı, güvenlik çözümleri güçlendirilerek bulaşmayı önlemek hedeflenmeli ve hesap hareketleri düzenli olarak izlenmelidir. Bireysel kullanıcılar içinse yazılım indirirken dikkatli olunması, güvenilir kaynakların tercih edilmesi ve MFA’nın etkinleştirilmesi gibi tedbirler öneriliyor. URL doğrulaması ve marka adlarındaki yazım hatalarına dikkat edilmesi de önemli bir güvenlik adımıdır.
Kaynak: BYZHA – Beyaz Haber Ajansı