Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), Mirage Kitten isimli gelişmiş kalıcı tehdit (APT) grubunun Türkiye dahil birçok ülkeyi hedef alan yeni bir siber saldırı kampanyasını tespit etti. Bu kampanya, özellikle havacılık ve finansal teknoloji (fintek) sektörlerindeki yazılım mühendislerini sahte LinkedIn işe alım mesajları aracılığıyla kandırarak, Node.js ve JavaScript tabanlı, platformlar arası çalışabilen yeni casus yazılımları sistemlere yerleştiriyor. Saldırılar, Orta Doğu ve Afrika'daki Mısır, Etiyopya, Afganistan'ın yanı sıra Almanya, İsrail, Hindistan, İrlanda gibi ülkelerde de zararlı yazılım tespitlerine yol açtı. Bu gelişme, Kaspersky'nin Temmuz ayında Mirage Kitten'a ait yeni bir Windows arka kapı keşfini kamuoyuyla paylaşmasının hemen ardından geldi.

LinkedIn Üzerinden Sosyal Mühendislik Tuzağı

Siber saldırı zinciri, gelişmiş bir sosyal mühendislik taktiğiyle başlıyor. Saldırganlar, LinkedIn platformunda kendilerini büyük teknoloji firmalarında yetenek kazanımı uzmanı olarak tanıtıyor ve havacılık ile finansal teknoloji alanlarında görev yapan yazılım mühendisleriyle iletişime geçiyorlar. Hedeflenen adaylara teknik bir değerlendirme sürecine katılmaları teklif ediliyor ve meşru Amazon bulut depolama hizmetinde barındırılan bir “kodlama görevi”ni indirmeleri için bir bağlantı gönderiliyor. Adaylar üzerinde psikolojik baskı oluşturmak amacıyla, bu teste bir ila üç saat gibi oldukça kısıtlı bir süre sınırı konuluyor. Ayrıca, yapay zekâ destekli kod asistanlarının kullanımının özellikle yasaklanması dikkat çekiyor; zira bu tür araçlar, paketin içine gizlenmiş zararlı yazılımları kolaylıkla tespit edebilme potansiyeline sahip. Yazılımcı, kodlama testini iş istasyonuna indirip çalıştırdığı anda sistem sızma süreci sessizce başlıyor. Aday sahte arayüz ve projeler üzerinde çalışmaya odaklanmışken, kötü amaçlı yazılım arka planda fark edilmeden sisteme kuruluyor.

Platformlar Arası Yeni Casus Yazılımlar

Mirage Kitten, daha önceki operasyonlarında genellikle C, C++ veya Go dillerinde geliştirilmiş yerel programları kullanıyor ve yalnızca Windows işletim sistemlerini hedef alıyordu. Ancak bu yeni kampanyada, grup araç setini Node.js ve JavaScript tabanlı olacak şekilde yeniden tasarlayarak önemli bir stratejik değişiklik yaptı. Bu sayede, Windows'un yanı sıra macOS ve Linux sistemlerini de tek bir kod tabanı üzerinden aynı anda hedefleyebiliyor. Kaspersky, bu kampanya kapsamında kurbana göre farklı şekillerde kullanılan iki yeni kötü amaçlı yazılım ailesi belirledi:

  • NodeRabbit: Node.js tabanlı bu Uzaktan Erişim Truva Atı (RAT), yaygın yazılım geliştirme paketlerinin içine gizleniyor ve saldırganlara ele geçirilen sistem üzerinde kapsamlı bir kontrol imkanı sunuyor. Sistemde kalıcılığını sürdürmek için geliştiricilere yönelik gelişmiş yöntemlerden faydalanan kötü amaçlı yazılım, Microsoft Visual Studio Code ile uyumlu sahte çalışma alanı eklentileri yükleyebiliyor veya geliştiricinin yerel kod depolarını değiştirerek projenin her kaydedilişinde veya birleştirilişinde tehdidin otomatik olarak çalışmasını sağlayabiliyor.
  • PollCat: JavaScript tabanlı bir diğer Uzaktan Erişim Truva Atı (RAT) olan PollCat, adayların “işe alım uzmanı” tarafından sağlanan “tek kullanımlık parola”yı girerek teknik göreve erişmesini bekliyor. Parola girildikten sonra sistem bilgilerini topluyor, dizinleri tarıyor ve elde ettiği bu verileri saldırganlara iletiyor.

Kaspersky GReAT Güvenlik Uzmanı Omar Amin, bu dönüşümün Mirage Kitten'ın operasyonel taktiklerinde kritik bir dönüm noktası olduğunu belirtti. Amin, “Geleneksel, derlenmiş zararlı yazılımlardan JavaScript tabanlı tehditlere geçiş, grubun adaptasyon yeteneğini gösteriyor. İşe alım süreçlerini kötüye kullanarak doğrudan geliştiricilerin günlük çalışma araçlarına kod enjekte etmek, kurumsal güvenlik sınırlarını fark edilmeden aşmalarını sağlıyor. Yazılım geliştiricilerin şirket ağlarında genellikle yüksek erişim yetkilerine sahip olması, onları gelişmiş siber casusluk faaliyetleri için son derece kritik ve cazip bir hedef haline getiriyor” değerlendirmesinde bulundu.

Kurumlar İçin Güvenlik Önerileri

Kurumların Mirage Kitten ve benzeri gelişmiş kalıcı tehditlerden (APT) korunmak adına aşağıdaki temel güvenlik adımlarını uygulamaları büyük önem taşıyor:

  • Kapsamlı Koruma ve Görünürlük: Şirketleri geniş yelpazedeki tehditlere karşı korumak için, her ölçekten ve sektörden kuruluşa gerçek zamanlı koruma, tehdit görünürlüğü, inceleme ile EDR ve XDR yanıt yetenekleri sunan Kaspersky Next gibi kurumsal çözümlerden yararlanılmalı. İhtiyaçlara ve mevcut kaynaklara uygun ürün paketi seçilebilir ve değişen siber güvenlik gereksinimlerine göre paketler arasında kolayca geçiş yapılabilir.
  • Yönetilen Güvenlik Hizmetleri: Tehdit tespitinden sürekli koruma ve müdahaleye kadar tüm olay yönetimi döngüsünü kapsayan Kaspersky Compromise Assessment, Managed Detection and Response (MDR) veya Incident Response gibi yönetilen güvenlik servisleri devreye alınmalı. Bu hizmetler, tespit edilmesi güç siber saldırılara karşı savunma sağlar, güvenlik olaylarını derinlemesine inceler ve şirket içi siber güvenlik iş gücü eksikliği durumunda uzman desteği sunar.
  • Tehdit İstihbaratı: Bilgi güvenliği uzmanlarına kurumları hedef alan tehditler üzerinde derinlemesine görünürlük kazandırılmalı. Kaspersky Threat Intelligence, tüm olay yönetimi döngüsü boyunca zengin ve eyleme dönüştürülebilir bir bağlam sunarak siber risklerin zamanında tespit edilmesine olanak tanır.