Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), "Mirage Kitten" olarak bilinen gelişmiş sürekli tehdit (APT) grubunun geliştirdiği ve daha önce tespit edilmemiş yeni bir zararlı yazılım setini ortaya çıkardı. Bu keşif, şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesinde düzenlediği yıllık Siber Güvenlik Hafta Sonu etkinliğinde kamuoyuna duyuruldu. Söz konusu kötü amaçlı yazılımlar, Orta Doğu ve Afrika genelindeki çeşitli kuruluşlara yönelik hedefli siber casusluk kampanyalarında kullanılarak, kurban ağlarında uzun süreli erişim sağlamayı ve gizli verileri ele geçirmeyi amaçlıyor. Saldırılar, Mısır'daki kuruluşlardan Ürdün ve Tanzanya'daki küçük ve orta ölçekli işletmeler ile kamu kurumlarına, Pakistan'daki havacılık kuruluşlarından Etiyopya'daki telekomünikasyon şirketlerine ve Burkina Faso'daki finans sektörü kuruluşlarına kadar geniş bir yelpazeyi hedef alıyor.
Mirage Kitten'ın Yeni Siber Casusluk Araçları
Yeni keşfedilen araç seti, özel olarak tasarlanmış üç ana bileşenden oluşuyor. Bu setin merkezinde, daha önce Mirage Kitten grubuna atfedilen kötü amaçlı yazılımlarla kod yapısı ve davranış özellikleri açısından benzerlikler gösteren NightLedger adlı Windows arka kapısı yer alıyor. NightLedger, ele geçirilmiş sistemler üzerinde saldırganlara uzaktan tam kontrol imkanı sunuyor; böylece komut çalıştırma, dosya görüntüleme ve aktarma, ayrıca ekran görüntüsü alma gibi kritik eylemleri gerçekleştirebiliyorlar. Bu arka kapıya ek olarak, ArcBridge ve BridgeHead isimli iki gizli tünelleme aracı da setin önemli bileşenlerini oluşturuyor. Bu tünelleme araçları, ele geçirilen bilgisayarı adeta bir ara düğüme dönüştürerek, saldırganların kendi sunucularındaki araçlarını çalıştırmaları sırasında oluşan tüm trafiği kurbanın bilgisayarı üzerinden sessizce yönlendiriyor. Bu yöntem sayesinde, trafik kurbanın ağı içinden geliyormuş gibi görünerek ağ güvenlik mekanizmalarının aşılmasına olanak tanıyor ve saldırganların dikkat çekmeden uzun süreli erişimi sürdürmesini sağlıyor.
Saldırganların çoğu vakada sisteme ilk erişimi nasıl sağladığı henüz belirsizliğini korurken, Kaspersky GReAT araştırmacıları, BridgeHead aracının Mısır'daki kurban ortamlarında ve Pakistan'daki bir havacılık ve uzay kuruluşunun sistemlerinde, sistemlerin ele geçirilmesinin ardından yürütülen faaliyetler sırasında kullanıldığını gözlemledi. Bu araçlardan ilki olan ArcBridge, Nisan 2026'da Orta Doğu'daki kurbanları hedef alan faaliyetler sırasında tespit edildi. Söz konusu vakalarda sisteme sızma faaliyetleri, grubun bilinen yöntemleriyle örtüşen hedefli kimlik avı girişimlerinin ardından gerçekleşti. Bu saldırılarda, güvenilir markaları ve işe alım platformlarını taklit eden işe alım temalı mesajların yanı sıra, kurbanları üçüncü taraf dosya paylaşım hizmetlerinde barındırılan kötü amaçlı arşiv dosyalarına yönlendiren sahte video konferans sayfaları gibi son derece hedefli içerikler kullanıldı.
Hedeflenen Sektörler ve Korunma Yolları
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Omar Amin, bulgulara ilişkin yaptığı değerlendirmede, Mirage Kitten'ın Orta Doğu ve Afrika genelindeki hedefli siber casusluk operasyonlarını desteklemek amacıyla zararlı yazılım cephaneliğini sürekli olarak geliştirdiğini belirtti. Amin, grubun operasyonel araç setinin bir parçası olarak tünelleme araçlarını kullanmaya devam etmesinin önemine dikkat çekerek, bu yöntemin saldırganların ağ kontrollerini aşmasına, ele geçirilen ortamlara gizli erişimi sürdürmesine ve tespit edilmelerini önemli ölçüde zorlaştırmasına olanak tanıdığını vurguladı. Uzun süreli ve gelişmiş saldırı teknikleri göz önüne alındığında, kuruluşların ve siber güvenlik ekiplerinin bu bulguları tehdit değerlendirmelerine dahil etmeleri ve tespit ile müdahale yeteneklerini güçlendirmeleri gerektiğini sözlerine ekledi.
Kuruluşların Mirage Kitten ve diğer APT gruplarının tehditlerine karşı güvende kalabilmeleri için Kaspersky, aşağıdaki en iyi uygulamaları öneriyor:
- Aktif Tehdit Takibi: NightLedger arka kapısı ile ArcBridge ve BridgeHead tünelleme araçları da dahil olmak üzere Mirage Kitten araç setinin kullanıma/dağıtıma sunulmasına karşı son derece dikkatli olun.
- Bütüncül Güvenlik Çözümleri: Şirketinizi geniş bir tehdit yelpazesinden korumak için, her ölçekten ve sektörden kuruluşa gerçek zamanlı koruma, tehdit görünürlüğü, olay inceleme ve EDR/XDR müdahale kabiliyetleri sunan Kaspersky Next ürün ailesini kullanın. Mevcut ihtiyaçlarınıza ve kaynaklarınıza bağlı olarak en uygun ürün katmanını seçebilir, siber güvenlik gereksinimleriniz değiştikçe kolayca bir üst katmana geçiş yapabilirsiniz.
- Yönetilen Güvenlik Hizmetleri: Tehdit tespitinden sürekli koruma ve iyileştirmeye kadar tüm olay yönetim döngüsünü kapsayan Compromise Assessment, Managed Detection and Response (MDR) ve/veya Incident Response gibi yönetilen güvenlik hizmetlerinden yararlanın. Bu hizmetler, tespiti zor siber saldırılara karşı korunmaya, olayları derinlemesine incelemeye ve kurum içi siber güvenlik personeli eksikliği durumunda uzman desteği sağlamaya yardımcı olur.
- Tehdit İstihbaratı: Bilgi güvenliği uzmanlarınıza, kuruluşunuzu hedef alan siber tehditler hakkında kapsamlı görünürlük sağlayın. Kaspersky Threat Intelligence, olay yönetim döngüsünün tamamında zengin ve anlamlı bir bağlam sunarak siber risklerin zamanında tespit edilmesine katkı sağlar.