Gamaredon'un Siber Casusluk Taktikleri Değişti
ESET'in son raporuna göre, Rusya destekli Gamaredon tehdit grubu 2025'te Ukrayna'yı hedef almayı sürdürürken, yeni araçlar ve karmaşık veri sızdırma yöntemleri kullanmaya başladı.
Küresel siber güvenlik şirketi ESET, Rusya ile bağlantılı siber tehdit grubu Gamaredon'un 2025 yılındaki faaliyetlerine dair detaylı bir rapor yayınladı. Bu rapor, grubun kullandığı yeni kötü amaçlı yazılımları, ağ altyapısını koruma stratejilerindeki önemli değişimleri ve ele geçirilen verileri gizlemek için yasal üçüncü taraf hizmetlerini giderek daha fazla kullanmasını mercek altına alıyor.
2025 yılı boyunca Gamaredon, operasyonlarını yalnızca Ukrayna'daki hükümet ve askeri kurumlar üzerinde yoğunlaştırdı. Grubun siber saldırıları, Rusya'nın Ukrayna'daki çatışma hedeflerini desteklemek amacıyla hassas bilgi ve kritik verileri sızdırmayı amaçlıyor. ESET araştırmacıları, grubun altı yeni PowerShell tabanlı kötü amaçlı aracı devreye soktuğunu tespit etti. Ayrıca, Gamaredon'un dosya hırsızları, çalıntı verileri Wasabi, Tebi ve Intercolo gibi bulut depolama hizmetlerine aktaracak şekilde güncellendi ve bu, ana veri sızdırma yöntemi haline geldi. Komuta ve kontrol (C&C) sunucularını gizlemek ve kötü amaçlı yazılımları dağıtmak için Telegram, Dropbox ve Mastodon gibi meşru mesajlaşma, sosyal medya ve blog platformlarının 'dead drop' olarak kullanıldığı da belgelendi.
Yeni Araçlar ve İş Birlikleri
Gamaredon, 2025'in ilk yarısında yeni araçlar geliştirmeye odaklandı. ESET araştırmacısı Zoltán Rusnák, grubun Rusya ve Kırım'daki önemli bayramlardan önce birçok güncelleme yaptığını, ancak bayramlar sırasında veya hemen sonrasında güncelleme yapılmadığını belirterek, bunun Gamaredon operatörlerinin devlete bağlı çalışanlar olabileceği ihtimalini güçlendirdiğini ifade etti. Grup, Ukrayna Güvenlik Servisi tarafından Rusya FSB'sinin 18. Bilgi Güvenliği Merkezi'ne atfediliyor ve işgal altındaki Kırım'dan faaliyet gösterdiği düşünülüyor.
2025'in başlarında Gamaredon, bir başka Rusya bağlantılı tehdit aktörü olan Turla ile iş birliği yaparak, koordineli siber casusluk kampanyalarının potansiyelini gösterdi. Geçmişte InvisiMole olarak bilinen bir tehdit aktörüyle de iş birliği yapmıştı. Yılın ikinci yarısında ise Gamaredon, daha büyük ve daha sık hedefli oltalama (spear phishing) kampanyalarına yöneldi. Ayrıca, USB sürücülerini, ağ sürücülerini ve yazılım yükleyicilerini kötü amaçlı hale getirerek kurumlar içinde veya arasında yayılmak için özel silahlandırma araçlarını kullanmaya devam etti.
Gizlenme ve Veri Sızdırma Teknikleri
Gamaredon, 2025 yılında tamamı PowerShell ile yazılmış PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste ve PteroEffigy adlarında altı yeni araç tanıttı. Bu araçlar arasında PteroPaste, bir indirici, USB silahlandırıcısı ve kalıcılık için kullanılan bir çalıştırıcı bileşeniyle öne çıkıyor. Ayrıca, 2021'de ortaya çıkan PteroSetup adlı eski bir VBScript silahlandırıcısını da yeniden aktive etti.
Grubun ağ altyapısını koruma çabaları da dikkat çekiyor. C&C sunucuları artık tüneller, işleyiciler, DDNS (dinamik DNS) ve PaaS (hizmet olarak platform) gibi çeşitli üçüncü taraf hizmetlerin arkasına gizleniyor. Özellikle “dead-drop” hizmetlerinin yoğun kullanımı, Gamaredon’un casusluk faaliyetlerinde önemli bir yer tutuyor. Bu yöntemle, kötü amaçlı yazılım, doğrudan bir sunucuya bağlanmak yerine, meşru bir platformdaki halka açık bir sayfadan gizli bilgileri okuyarak asıl C&C sunucusuna ulaşıyor. ESET ayrıca, Gamaredon'un önde gelen dosya hırsızları PteroPSDoor ve PteroVDoor'u, çalınan dosyaları Amazon S3 API'sini destekleyen bulut depolama hizmetlerine (Wasabi, Tebi, Intercolo) yükleyecek şekilde güncellediğini gözlemledi. Bu sayede, Gamaredon kendi altyapısını sürdürme ihtiyacını azaltırken, kötü amaçlı trafiği meşru depolama sağlayıcısı trafiği arasına karıştırabiliyor.
İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

