MuddyWater Operasyonu: MuddyViper ile Gelişmiş İntrüzyon ve Kimlik Bilgisi Hırsızlığı Takımı
MuddyWater grubu, İran bağlantılı siber casusluk hareketlerini İsrail ve Mısır bölgelerine taşıyarak yeni teknikler ve araç setleriyle dikkat çekti. ESET araştırmaları, grubun MuddyViper adlı yeni bir arka kapıyı kullanırken, onu belleğe yansıtarak çalıştıran bir yükleyici olan Fooder ile daha sofistike bir ağ yapısı kurduğunu gösteriyor. Grubun amacı, hükümetler ve kritik altyapı sektörleri üzerinde yoğunlaşan yoğun bir operasyonel hedef yelpazesine sahip olmak. İsrail’de teknoloji, mühendislik, imalat, yerel yönetim ve eğitim gibi alanlardaki kuruluşlar öncelikli olarak hedef alınırken, Mısır’da da etkili olabileceği tespit edildi. Bu kampanya sırasında özel olarak daha önce kaydedilmemiş bir dizi araç kullanıldı; bunlar arasında özellikle MuddyViper arka kapısının sistem bilgilerini toplama, dosya ve komut çalıştırma, dosya transferi yapma ile Windows oturum açma kimlik bilgilerini ve tarayıcı verilerini sızdırma yetenekleri bulunuyor. Ayrıca ek kimlik bilgisi hırsızları da devreye giriyor. Bu araçlar arasında, Snake oyununa benzer şekilde markalanmış olan özel bir yükleyici olan Fooder’ın kullanıldığına işaret ediliyor.
İlk erişim genellikle spearphishing e-postaları aracılığıyla sağlanıyor. Bu e-postalar, OneHub, Egnyte veya Mega gibi ücretsiz dosya paylaşım platformlarında barındırılan uzak yönetim yazılımlarının yükleyicilerine yönlendiren PDF ekleri içeriyor. Bağlantılar, Atera, Level, PDQ ve SimpleHelp gibi araçların indirilmesini sağlıyor. MuddyWater operatörleri tarafından kullanılan araçlar arasında, meşru yazılımların adını taklit eden VAX One arka kapısı da bulunuyor: Veeam, AnyDesk, Xerox ve OneDrive güncelleme hizmetleri bu sanal kimlikler arasında sayılabilir.
Bu kampanya, tespit edilmesini zorlaştırmayı hedeflerken, MuddyViper’ı dağıtmak için kullanılan Fooder yükleyicisinin gelişmişlik düzeyiyle dikkat çekiyor. Fooder’ın Snake oyununa benzer sürümlerinin olması, “MuddyViper” adının ortaya çıkmasına yol açtı. Ayrıca Sleep API çağrılarını içeren akışlar ve Windows’un KNG gibi yeni kriptografik API’lerini kullanma eğilimi, bu operasyonda geçen yıllara göre bir teknik evrimi gösteriyor. Geliştiriciler, İran bağlantılı gruplar için tipik olan hareket kalıplarından saparak, daha kontrollü ve hassas bir yaklaşımı benimsemiş durumda.
Çalışanların güvenlik kontrollerini atlatmaya yönelik yöntemler arasında, uygulamalı klavye ile etkileşimli oturumları hedef alan eski taktiklerden kaçınılması dikkat çekiyor; bunun yerine daha sessiz ve göze çarpmayan yöntemler tercih ediliyor. Bu değişim, MuddyWater’ın güvenlik taramalarına karşı daha dayanıklı bir araç seti geliştirdiğini gösteriyor. Ayrıca ekip, Windows’un yeni nesil kriptografik API’si olan CNG’yi kullanmaya yönelmiş durumda ve bu sayede güvenli iletişim ve kimlik doğrulama süreçlerinde avantaj elde ediyor.
İddialara göre, operasyonlar yalnızca teknik araçlar üzerinde durmuyor; CE-Notes, LP-Notes ve Blub gibi kimlik bilgisi hırsızlarıyla, Chromium tabanlı tarayıcılardan oturum açma verilerini toplama gibi adımlar da kampanyanın bir parçası. 2017 yılında Unit 42 tarafından kamuoyuna tanıtılan bu araçlar, geçmişteki operasyonlardan izler taşısa da, mevcut kampanyada daha sofistike ve odaklanmış bir yaklaşım sergiliyor. Ünitenin geçmişteki etkinlikleri arasında İsrail hükümet kurumlarına ve telekomünikasyon kuruluşlarına yönelik olan Operation Quicksand gibi kampanyalar bulunuyor ve bu, grubun çok aşamalı operasyonlar geliştirme eğilimini doğrular nitelikte.
ESET’in izlenimlerine göre, bu tehdit aktörü geçmişte Orta Doğu bölgelerine odaklanırken, Türkiye’deki siyasi gruplar ve kurumlar için de sosyal mühendislik yaklaşımlarını yerel bağlama uyarlama konusunda başarılı oldu. Mart ve Nisan 2023’te MuddyWater Suudi Arabistan’da bilinmeyen bir kurbanı hedefledi; Ocak ve Şubat 2025’te ise Lyceum (OilRig alt grubu) ile operasyonel olarak örtüşmesi dikkat çekti. Bu işbirliği, MuddyWater’ın İran ile bağlantılı diğer gruplar için ilk erişim aracı olarak hareket ediyor olabileceğini düşündürüyor.
Kaynaklar: BYZHA – Beyaz Haber Ajansı