Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), Türkiye'nin de dahil olduğu birçok ülkede etkili olan, Mirage Kitten adını taşıyan gelişmiş kalıcı tehdit (APT) grubunun yürüttüğü hedefli bir siber saldırı kampanyasını tespit etti. Bu siber saldırılar, özellikle havacılık ve finansal teknoloji (fintek) sektörlerini hedef alarak, sahte LinkedIn işe alım mesajları ile gerçekleştiriliyor. Saldırganlar, Node.js ve JavaScript tabanlı yeni casus yazılımlar kullanarak, platformlar arası çalışabilen çözümler üretiyorlar. Kampanyanın odak noktası Orta Doğu ve Afrika bölgesindeki Mısır, Etiyopya ve Afganistan olmasına rağmen, Türkiye, Almanya, İsrail, Hindistan ve İrlanda gibi ülkelerde de saldırılar tespit edildi.
Tuzak: LinkedIn’deki Sahte Teknoloji İşe Alım Uzmanları
Mirage Kitten grubunun saldırı zinciri, sosyal mühendislik ile başlamaktadır. Saldırganlar, LinkedIn üzerinde kendilerini büyük teknoloji şirketlerinde çalışan işe alım uzmanları olarak tanıtarak, yazılım mühendisleriyle iletişim kuruyor. Adaylara, teknik bir değerlendirmeye katılmaları öneriliyor ve meşru Amazon bulut depolama hizmetinden bir “kodlama görevi” alıp indirmeleri için bağlantı gönderiliyor. Bu testi yapmak üzere adaylardan 1 ile 3 saat arasında bir süre sınırı konuluyor ve yapay zeka destekli kod asistanlarını kullanmaları özellikle yasaklanıyor. Zira bu araçlar, zararlı yazılımların tespitine yardımcı olabiliyor.
Aday, kodlama testini bilgisayarına indirip çalıştırdığı anda sızma süreci başlamaktadır. Yazılımcı sahte arayüz ve projelere odaklanırken, zararlı yazılım arka planda sessizce sisteme kuruluyor.
Saldırı Yöntemleri Değişiyor
Mirage Kitten daha önce yalnızca C, C++ veya Go ile geliştirilen yerel programlara dayanıyordu ve yalnızca Windows ortamlarını hedefliyordu. Ancak grup, araç setini Node.js ve JavaScript kullanarak yeniden geliştirerek, Windows, macOS ve Linux sistemlerini tek bir kod tabanı üzerinden aynı anda hedefleme yeteneği kazandı.
Kaspersky, bu kampanya sırasında kurbana göre farklı şekillerde kullanılan iki yeni kötü amaçlı yazılım ailesi tespit etti. Bunlardan ilki NodeRabbit. Bu Node.js tabanlı Uzaktan Erişim Truva Atı (RAT), yaygın olarak kullanılan yazılım geliştirme paketlerinin içine gizleniyor ve saldırganlara ele geçirilen sistem üzerinde kapsamlı kontrol sağlıyor. Bu zararlı yazılım, Microsoft Visual Studio Code ile çalışacak şekilde sahte çalışma alanı eklentileri yükleyebiliyor ya da geliştiricinin yerel kod depolarını değiştirerek, proje kodu her kaydedildiğinde veya birleştirildiğinde tehdidin otomatik olarak çalışmasını sağlayabiliyor.
İkinci kötü amaçlı yazılım ise PollCat adını taşıyor ve JavaScript tabanlı bir Uzaktan Erişim Truva Atı. PollCat, adayların "işe alım uzmanı" tarafından sağlanan "tek kullanımlık şifreyi" girerek teknik göreve erişmelerini bekliyor. Ardından sistem bilgilerini topluyor, dizinleri tarıyor ve elde edilen verileri saldırganlara iletiyor.
Kaspersky GReAT Güvenlik Uzmanı Omar Amin konuyla ilgili değerlendirmesinde şunları aktardı: "Geleneksel, derlenmiş zararlı yazılımlardan JavaScript tabanlı tehditlere geçiş, Mirage Kitten'ın operasyonel taktiklerinde kritik bir dönüm noktasına işaret ediyor. Grup, işe alım süreçlerini suistimal ederek doğrudan geliştiricilerin günlük çalışma araçlarına kod enjekte etmek suretiyle kurumsal güvenlik sınırlarını fark edilmeden aşabiliyor. Yazılım geliştiricilerinin şirket ağlarında genellikle yüksek erişim yetkilerine sahip olması, onları gelişmiş siber casusluk faaliyetleri için son derece kritik ve cazip bir hedef haline getiriyor."
İlgili kurumların, Mirage Kitten ve benzeri gelişmiş kalıcı tehditlerden (APT) korunmak adına şu temel güvenlik adımlarını uygulamaları önerilmektedir:
- Kapsamlı Koruma ve Görünürlük: Şirketinizi çeşitli tehditlere karşı korumak için, gerçek zamanlı koruma, tehdit görünürlüğü, inceleme ile EDR ve XDR yanıt yetenekleri sunan Kaspersky Next gibi kurumsal çözümlerden faydalanın. İhtiyaçlarınıza uygun ürün paketini seçebilir ve değişen siber güvenlik gereksinimlerinize göre paketler arasında kolayca geçiş yapabilirsiniz.
- Yönetilen Güvenlik Hizmetleri: Tehdit tespitinden sürekli koruma ve müdahaleye kadar olay yönetimi döngüsünü kapsayan Kaspersky Compromise Assessment, Managed Detection and Response (MDR) veya Incident Response gibi yönetilen güvenlik servislerini devreye alarak, tespit edilmesi güç siber saldırılara karşı savunma sağlar. Bu hizmetler, güvenlik olaylarını derinlemesine inceler ve şirket içi siber güvenlik iş gücü eksikliği durumunda uzman desteği sunar.
- Tehdit İstihbaratı: Bilgi güvenliği uzmanlarınıza, kurumunuzu hedef alan tehditler üzerinde derinlemesine görünürlük kazandırın. Kaspersky Threat Intelligence, tüm olay yönetimi döngüsü boyunca zengin ve eyleme dönüştürülebilir bir bağlam sunarak siber risklerin zamanında tespit edilmesine olanak tanır.



