CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Popüler İş Yazılımlarında Truva Atı Tuzağı: Rus Hackerlar 'Starland' ile Cüzdanları Boşaltıyor

Rus hacker grubu UAT-11795, Zoom ve WebEx gibi popüler uygulamalara truva atı bulaştırarak kullanıcıların kimlik bilgilerini ve kripto paralarını çalıyor.

16 Temmuz 2026

Ne oldu?

Finansal motivasyonlarla hareket eden ve Rusça konuştuğu belirlenen UAT-11795 adlı tehdit aktörünün, popüler iş ve iletişim yazılımlarını hedef alan geniş kapsamlı bir siber saldırı kampanyası yürüttüğü ortaya çıktı. Güvenlik araştırmacıları tarafından tespit edilen bu saldırılarda, özellikle Zoom ve Cisco WebEx gibi yaygın olarak kullanılan video konferans uygulamalarının yanı sıra DBeaver ve MobaXterm gibi yönetim araçlarının truva atı bulaştırılmış (trojanized) sahte yükleyicileri kullanılıyor. Saldırganlar, kurbanları aldatmak için sosyal mühendislik yöntemlerinden yararlanarak bu kötü amaçlı yükleyicileri sistemlere sızdırıyor. Bu sürecin sonunda, bulaşılan bilgisayarlara Python tabanlı gelişmiş bir arka kapı (backdoor) olan "Starland RAT" ve bellek üzerinde çalışan PowerShell tabanlı "WLDR Agent" isimli komuta kontrol yazılımları yükleniyor.

Neden önemli?

Saldırının arkasındaki grubun asıl hedefi, bulaştıkları sistemlerden tarayıcı şifrelerini, hassas kimlik bilgilerini ve kripto para cüzdanlarını ele geçirerek doğrudan maddi kazanç elde etmektir. "Starland RAT" yazılımı, bulaştığı sistemde kalıcılık sağlayarak saldırganlara sistemi uzaktan kontrol etme imkanı verirken; "WLDR Agent" ise doğrudan sistem belleğinde çalışarak geleneksel güvenlik taramalarını atlatabilmektedir. Bu iki aşamalı yapı, siber güvenlik yazılımlarının tehdidi algılamasını oldukça zorlaştırmaktadır.

Ayrıca, UAT-11795 grubunun tespit edilmekten kaçınmak için geliştirdiği teknikler siber tehdit ortamındaki değişimin ne kadar ileri gittiğini göstermektedir. Saldırganlar, komuta kontrol (C2) sunucularıyla olan iletişimleri kesintiye uğradığında yedek bir kanal olarak Polygon blokzinciri üzerindeki akıllı sözleşmeleri (smart contracts) kullanmaktadır. Bu sayede, geleneksel yöntemlerle engellenmesi neredeyse imkansız olan, dinamik ve sansüre dayanıklı yeni sunucu adreslerini çekebilmektedirler. Bu durum, siber saldırganların gelişen Web3 teknolojilerini bile kendi kötü niyetli altyapılarına nasıl entegre ettiğini ortaya koymaktadır.

Kim veya ne etkileniyor?

Bu siber saldırı kampanyasında öncelikli hedefin Amerika Birleşik Devletleri'ndeki kullanıcılar ve şirketler olduğu görülmektedir. Bununla birlikte, Almanya ve Romanya gibi Avrupa ülkelerinde ve Venezuela'da da etkilenen kurbanlar tespit edilmiştir. Saldırganların kullandığı truva atı bulaştırılmış Zoom, WebEx, MobaXterm ve DBeaver gibi yazılımlar genellikle kurumsal çalışanlar ve sistem yöneticileri tarafından günlük iş akışlarında yoğun şekilde tercih edilmektedir. Bu nedenle, kritik altyapılara erişimi olan IT uzmanları, veritabanı yöneticileri ve uzaktan çalışan personel bu tehdide karşı en yüksek risk grubunu oluşturmaktadır.

Ne yapılmalı?

Kullanıcıların ve kurumların bu tehditten korunmak için Zoom, Cisco WebEx gibi uygulamaları yalnızca kendi resmi web sitelerinden veya doğrulanmış uygulama mağazalarından indirmeleri gerekmektedir. Şüpheli web sitelerinden veya resmi olmayan indirme platformlarından kesinlikle dosya indirilmemelidir. Sistem yöneticileri, PowerShell yürütme politikalarını sıkılaştırmalı, komut satırı araçlarının (özellikle `mshta.exe`) anormal davranışlarını izlemeli ve uç nokta tespit ve yanıt (EDR) çözümlerini aktif olarak kullanmalıdır. Ayrıca, Windows AMSI (Antimalware Scan Interface) ve ETW (Event Tracing for Windows) günlüklerinde yapılabilecek devre dışı bırakma girişimlerine karşı tetikte olunmalı ve çalışanlara yönelik kimlik avı (phishing) farkındalık eğitimleri artırılmalıdır.

Kaynaklar:
- BleepingComputer: https://www.bleepingcomputer.com/news/security/russian-hackers-trojanize-webex-zoom-apps-to-push-starland-malware/
- Cisco Talos: https://blog.talosintelligence.com/uat-11795-starland-rat-wldr-c2/

Kaynaklar

Güne dön