SİBER GÜVENLİK 6 Ekim 2026 · 4 dakikalık okuma

Sizi hedeflemiyor, ama yöntemi yakında gelecek

Devlet destekli bir casusluk kampanyasında kullanılan teslim yöntemi, e-posta taramasını atlatacak şekilde kurgulanmış

Ne oldu?

Microsoft araştırmacıları, Star Blizzard adıyla izlenen ve Rusya bağlantılı olarak değerlendirilen bir saldırgan grubunun yeni bir zararlı yazılım teslim yöntemi kullandığını bildirdi. Yönteme RedFlick adı verildi.

Kampanyanın hedefleri Ukrayna'daki kişi ve kurumlar ile Ukrayna'yı destekleyen uluslararası sivil toplum kuruluşları, düşünce kuruluşları, devlet kurumları ve finans kuruluşları. On üçten fazla kampanya ve yüzden fazla kurum etkilenmiş; etkilenenlerin çoğu ABD ve İngiltere'de.

Açık olalım: bu kampanya Türkiye'deki bir sanayi kuruluşunu ya da orta ölçekli bir şirketi hedeflemiyor. Bu yazının konusu tehdidin kendisi değil, kullandığı yöntem.

Yöntem nasıl işliyor?

Zincir yedi adımdan oluşuyor ve her adım bir savunma katmanını atlatmak için tasarlanmış:

  1. Hedefe bir davet içeren kimlik avı e-postası gönderiliyor.
  2. Ardından parola korumalı bir ZIP veya RAR arşivi iletiliyor.
  3. Arşivin içinde bir sanal disk dosyası (VHDX) var; içinde PDF gibi görünen bir kısayol dosyası duruyor.
  4. Dosya açıldığında kullanıcıya gerçek bir PDF gösteriliyor; arka planda ise gizli komutlar çalışıyor.
  5. Komutlar bir kurulum paketini indirip çalıştırıyor.
  6. Kurulum, masum görünen adlarla üç zamanlanmış görev oluşturuyor: "Internet Quality Test Connection", "Network Configuration Manager" ve "System Health Monitor".
  7. Son aşamada CosmicPulse adlı arka kapı devreye giriyor; saldırganın gönderdiği kodu çalıştırabiliyor, dosya indirebiliyor ve belge toplayabiliyor.

Ara aşamada NOROBOT ve BAITSWITCH olarak adlandırılan indirici bileşenler kullanılıyor.

Bu neden sizi ilgilendiriyor?

Devlet destekli gruplar, siber suçun araştırma geliştirme kolu gibi çalışır. Bugün dar bir hedef kitlesine karşı kullanılan bir teslim yöntemi, birkaç ay içinde sıradan fidye yazılımı ve bilgi hırsızı kampanyalarında karşımıza çıkar.

Yöntem göç eder, hedef değişir. Bu zincirdeki parçaların hiçbiri devlet destekli bir gruba özel değil; hepsi herhangi bir saldırganın kopyalayabileceği tekniklerden oluşuyor.

Üstelik bu zincirdeki iki parça, bugün sizin e-posta politikanızda karar verebileceğiniz konular.

Üç pratik ders

Parola korumalı arşivler taranamaz. E-posta güvenlik çözümleri, parolası olmayan bir arşivin içini açıp tarayabilir. Parola korumalı bir arşivi ise açamaz. Saldırganlar parolayı e-postanın metnine yazar; kullanıcı açar, güvenlik çözümü açamaz. Bu yüzden arşiv parola korumalı gönderilir — gizlilik için değil, taramayı atlatmak için.

Sanal disk dosyaları işaretlemeyi atlatır. İnternetten indirilen dosyalar işletim sistemi tarafından "dışarıdan geldi" diye işaretlenir ve bu işaret bazı korumaları tetikler. Bir VHDX veya ISO dosyasının içine konan dosyalar bu işareti taşımaz. Sanal disk, bu nedenle bir taşıma kabı olarak kullanılıyor.

Zararlı yazılım makul adlarla saklanır. Zamanlanmış görevlerin adlarına bakın: "Network Configuration Manager", "System Health Monitor". Bir yöneticinin listede görüp es geçeceği adlar. Zararlı yazılımın adı artık şüpheli görünmüyor; sıradan görünüyor.

Ne yapmalısınız?

  1. Dışarıdan gelen parola korumalı arşivleri e-posta tarafında engelleyin veya karantinaya alın. Gerçekten ihtiyaç duyulan durumlar için ayrı bir paylaşım yöntemi tanımlayın.
  2. Sanal disk dosyalarının (VHDX, ISO, IMG) e-posta eki olarak gelmesini engelleyin. Kurumsal kullanımda bu dosyaların e-postayla gönderilmesi için neredeyse hiçbir meşru sebep yoktur.
  3. Zamanlanmış görevlerdeki ve başlangıçta çalışan öğelerdeki değişiklikleri izleyin. Adın makul görünmesi, görevin meşru olduğu anlamına gelmez.
  4. Uç nokta koruma çözümünüzü engelleme modunda çalıştırın. Yalnızca raporlayan bir çözüm, bu zincirin son adımında işe yaramaz.
  5. Kimlik avına dayanıklı doğrulama yöntemlerine geçin ve koşullu erişim politikalarını devreye alın.

Asıl mesele

Güvenlik haberleri okunurken sorulan ilk soru genellikle "bu beni ilgilendiriyor mu?" olur. Hedef listesine bakılır, isim yoksa sayfa kapatılır.

Bu, haberin yarısını kaçırmak anlamına geliyor. Bir saldırının kimi hedeflediği o haftanın bilgisidir; nasıl yapıldığı ise önümüzdeki yılın bilgisidir.

Hedef listesinde olmamak bir ayrıcalık değil, bir zamanlama meselesidir. Yöntem ucuzladıkça hedef kitlesi genişler.

Bu yazıdaki üç ders — parola korumalı arşivler, sanal disk ekleri ve makul adlı zamanlanmış görevler — devlet destekli bir kampanyaya karşı değil, önümüzdeki aylarda herhangi birinden gelebilecek sıradan bir saldırıya karşı alınmış önlemlerdir. Üçü de bugün uygulanabilir ve üçü de bir ürün satın almayı gerektirmiyor.

E-posta güvenlik politikanızı ve uç nokta korumanızı birlikte gözden geçirelim.

Parola korumalı arşivleri ve sanal disk eklerini engelleyen, zamanlanmış görev değişikliklerini izleyen bir yapı kuralım.

Teklif Alın