CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Mistic Arka Kapısı: Fidye Yazılımı Komisyoncusu KongTuke'un Yeni Sinsi Silahı

Mistic adlı sinsi yeni arka kapı; sigorta, eğitim, BT ve profesyonel hizmetler sektörlerini vururken fidye yazılımı komisyoncusu KongTuke'a bağlandı.

24 Haziran 2026

Ne oldu?


Symantec araştırmacıları, Nisan ayından bu yana finansal amaçlı saldırılarda kullanılan "Mistic" adlı yeni bir arka kapı tespit etti. Gizli kalmaya odaklanan bu kötü amaçlı yazılım; sigorta, eğitim, BT ve profesyonel hizmetler sektörlerindeki kuruluşları hedef alıyor ve 2024'ten beri faal olan, ele geçirdiği kurumsal ağ erişimini Qilin, Interlock, Rhysida, Akira, 8Base ve Black Basta gibi fidye yazılımı gruplarına satan "KongTuke" (Woodgnat) adlı erişim komisyoncusuyla ilişkilendiriliyor. Saldırıda, meşru MpExtMs.exe dosyası çalıştırılarak Mistic'i yükleyen `version.dll` adlı kötü amaçlı DLL yan yana yükleniyor (DLL side-loading); zararlı bileşen, Microsoft uç nokta güvenlik araçlarını andıran `EndpointDlp.dll` ismiyle gizleniyor. Ayrıca yüklenen ayrı bir .NET DLL'i, kullanıcıya sahte bir giriş ekranı göstererek kimlik bilgilerini çalıyor.

Neden önemli?


Mistic'in dikkat çekici yanı, uzun vadeli ve düşük görünürlüğe odaklanan tasarımı. Yazılım, payload'ları diske hiçbir iz bırakmadan doğrudan bellekte çalıştırıyor ve gerektiğinde kendisini silen bir "kill switch" içeriyor; bu özellikler saldırganın tespit edilmeden aylarca ağda kalmasına olanak tanıyor. Zscaler'ın "MTLBackdoor" adıyla izlediği arka kapı, Cobalt Strike gibi kırmızı takım ürünlerinde kullanılan Beacon Object Files (BOF) yükleyebilme yeteneğiyle işlevini genişletebiliyor; bu da onu hem esnek hem de güvenlik çözümlerinden kaçmaya eğilimli, tehlikeli bir istismar aracına dönüştürüyor.

Saldırı zinciri tek bir araçla sınırlı değil. En az bir olayda Mistic, KongTuke'a atfedilen ve Microsoft Teams üzerinden sosyal mühendislikle dağıtılan ModeloRAT'tan kısa süre sonra devreye alınmış. KongTuke'un 2025 başından beri ClickFix ile FileFix/CrashFix varyasyonlarını kullandığı, ek olarak sahte NexShield tarayıcı uzantısı, şifreli GateKeeper .NET payload'u ve MintsLoader/D3F@ck Loader gibi araçlardan oluşan geniş bir cephaneliğe sahip olduğu biliniyor. Bu durum, fidye yazılımı ekosisteminde erişim komisyoncularının giderek daha gelişmiş özel araçlar geliştirdiği eğilimini doğruluyor.

Kim veya ne etkileniyor?


Doğrudan risk altında olan grup; sigorta, eğitim, BT ve profesyonel hizmetler sektörlerindeki kurumsal ağlar ve bu kuruluşların kritik Windows uç noktaları. Özellikle Microsoft Teams ve web tabanlı ClickFix tuzakları aracılığıyla sosyal mühendisliğe maruz kalan son kullanıcılar, sahte giriş ekranlarıyla kimlik bilgileri çalınan çalışanlar ve güvenlik yazılımlarına benzetilerek gizlenen DLL'lerin yan yana yüklendiği cihazlar hedefleniyor. KongTuke'un müşterisi olan fidye yazılımı gruplarının geniş hedef geçmişi de değerlendirildiğinde, küçük ve orta ölçekli işletmeler dahil pek çok kuruluşun potansiyel saldırı alanı içinde olduğu görülüyor.

Ne yapılmalı?


Kuruluşlar Symantec ve Zscaler raporlarında yayımlanan göstergeleri (IoC) EDR/SIEM kurallarına eklemeli; özellikle MpExtMs.exe, `version.dll` ve `EndpointDlp.dll` dosya adlarını, ilgili C2 iletişimini ve Teams üzerinden gelen beklenmedik dosya/komut isteklerini izlemeli. En az ayrıcalık ilkesi kapsamında uygulama klasörlerindeki yazma izinlerinin kısıtlanması, Teams gibi araçlarda harici kullanıcılardan gelen bağlantıların varsayılan olarak engellenmesi, çok faktörlü kimlik doğrulamanın yaygınlaştırılması ve düzenli güvenlik farkındalığı eğitimi bu tür sosyal mühendislik odaklı saldırıların başarısını büyük ölçüde azaltır.

**Kaynaklar:**
- BleepingComputer — Stealthy Mistic backdoor linked to ransomware access broker KongTuke
- Zscaler ThreatLabz — Security Research

Kaynaklar

Güne dön