Ekonomi

Basın Bülteni- HP araştırması Meşru uzaktan erişim araçları siber saldırılarda arka kapıya dönüşüyor

HP tehdit araştırmacıları, saldırganların insanların bilgisayarlarını ele geçirmek
için mali yıl sonu kimlik avı saldırıları, sahte arkadaşlık uygulaması indirmeleri,
sahte kripto cüzdanı kurtarma araçları ve taklit edilmiş ses dosyaları
kullandığını ortaya koyuyor.

HP'nin En Son Tehdit Öngörüleri Raporu'ndan Öne Çıkan Gelişmeler:
- Saldırganlar, cihazlar üzerinde kalıcı kontrol sağlamak amacıyla, mali yıl sonu
kimlik avı e-postaları ve sahte arkadaşlık sitesi indirmeleri yoluyla dağıtılan
meşru uzaktan erişim araçlarını kötüye kullanıyor.
- Kimlik bilgilerini ve cüzdan verilerini çalmak için kullanılan, bolca emoji içeren
kod dizilerinden oluşan sahte kripto cüzdanı kurtarma araçları, saldırılarda
yapay zeka tabanlı vibe coding (kodlama) kullanımının arttığına işaret ediyor.
- ClickFix saldırıları, kullanıcıları kötü amaçlı kodları çalıştırmaya ikna etmek
için gerçekçi CAPTCHA ekranları ve sahte web siteleri kullanarak kötü amaçlı
yazılımları ses dosyası gibi gizliyor.

HP, saldırganların kullanıcı cihazlarına erişim sağlamak için güvenilir yazılımlar,
gizlenmiş zararlı yazılımlar ve giderek daha inandırıcı hale gelen yemler kullandığını
gösteren en son Tehdit Öngörüleri Raporu'nu yayınladı. Araştırma, kötü
niyetli faaliyetleri yasal davranışlardan ayırt etmek giderek zorlaştığı için
hem kullanıcılar hem de savunmacılar adına büyüyen bir zorluğa dikkat çekiyor.

Siber suçluların sürekli değişen siber suç ortamında tespitten kaçmak ve bilgisayarlara
sızmak için kullandıkları en son teknikleri takip etmelerinde kurumlara
yardımcı olan rapor, gerçek dünyadaki siber saldırıların bir analizini sunuyor.
HP Wolf Security* çalıştıran milyonlarca uç noktadan elde edilen verilere dayanan
ve HP Wolf Security tehdit araştırmacıları tarafından tespit edilen öne çıkan
kampanyalar şunları içeriyor:

- Arka Kapı Erişimi İçin Kötüye Kullanılan Meşru Uzaktan Erişim Araçları: Siber
suçlular, şüphe uyandırmadan kurbanların cihazlarının kontrolünü ele geçirmek için
LogMeIn ve ScreenConnect gibi uygulamaları kötüye kullanıyor. Saldırılarda
ilk olarak, kullanıcıları yasal uzaktan erişim araçlarını yüklemeye ikna etmek
amacıyla mali yıl sonu kimlik avı e-postaları ve arkadaşlık sitelerini taklit eden
sahte masaüstü uygulamaları kullanılıyor. Saldırganların kontrolündeki bu araçlar,
normal BT faaliyetleriyle uyumlu görünmelerine yardımcı olarak kullanıcı
cihazları üzerinde tam kontrol sağlıyor.
- Kayıp Kripto Cüzdanlarını Kurtarmaya Çalışan Çaresiz Kullanıcıları Hedef Alan
Saldırganlar: Kullanıcılara kayıp cüzdanları kurtardığını iddia eden ancak bunun
yerine kullanıcıların verilerini çalan sahte araçlar yayılıyor. Genellikle kod
paylaşım platformları ve medya indirme siteleri aracılığıyla paylaşılan emoji
dolu bilgi hırsızı scriptlerinin vibe-code yöntemiyle yazıldığı görülüyor, bu
scriptler kimlik bilgilerini, cüzdan verilerini ve sistem bilgilerini arşivleyerek
saldırganlara gönderebiliyor.
- Kötü Amaçlı Yazılımları Ses Dosyalarında Gizleyen ClickFix Kampanyaları: Son
dönemdeki ClickFix saldırılarının arkasındaki saldırganlar, tespitten kaçmak için
zararlı yazılımları ses dosyası gibi gizliyor. Kurbanlar, iyi tasarlanmış sahte
web sitelerindeki gerçekçi CAPTCHA yönlendirmeleriyle yönlendiriliyor ve bu
durum, arka planda gizlenen zararlı kodların sessizce çalışmasını sağlayan komutları
tetikliyor.

HP Security Lab Kıdemli Tehdit Araştırmacısı Patrick Schläpfer konuyla ilgili olarak
şu değerlendirmede bulundu: Bu saldırılarda öne çıkan unsur, yasal uzaktan
erişim araçlarının saldırganlar için ne kadar kolay birer giriş noktasına dönüştürülebildiğidir.
Güvenilir yazılımların, mali yıl sonu gibi dönemlerle ilişkilendirilmiş
titizlikle tasarlanmış sosyal mühendislik çalışmalarıyla birleştirilmesi,
neye güvenilip neye güvenilemeyeceğini ayırt etmeyi daha da zorlaştırıyor.

Bilgisayarlardaki tespit araçlarını atlatan tehditleri izole eden (ve zararlı yazılımları
izole edilmiş konteynerlerde çalıştıran) HP Wolf Security, siber suçlular
tarafından kullanılan en son tekniklere dair içgörü sağlıyor. Bugüne kadar,
HP Wolf Security müşterileri herhangi bir ihlal bildirilmeden 60 milyardan fazla
e-posta ekine, web sayfasına ve indirilen dosyaya tıklamış bulunuyor.
Ocak-Mart 2026 dönemine ait verileri inceleyen rapor, siber suçluların güvenlik
araçlarını devre dışı bırakmak için saldırı yöntemlerini çeşitlendirmeye devam
ettiğini detaylandırırken şu verileri ortaya koyuyor:

- HP Sure Click tarafından tespit edilen e-posta tehditlerinin en az %11'i bir veya
daha fazla e-posta ağ geçidi tarayıcısını atlatmayı başarıyor.
- Çalıştırılabilir dosyalar en popüler zararlı yazılım dağıtım türü (%39) olurken,
bunu arşiv dosyaları (%38) ve PDF belgeleri (%10) takip ediyor.
- PDF tabanlı zararlı yazılımlar %2 oranında artış gösteriyor, saldırganlar aciliyet
yaratmak ve tıklamaları artırmak için mahkeme belgeleri ve ikramiye ödemeleri
gibi çok çeşitli yemler kullanıyor.

HP Security Lab Kıdemli Tehdit Araştırmacısı Alex Holland ise şu yorumu yaptı: Bu
saldırılar bir sisteme zorla girme gibi görünmüyor, normal BT faaliyetleriyle
uyum sağlayan ve zararlı yazılımlarla ilişkilendirilen uyarı işaretlerinden kaçınan
sıradan birer iş süreci gibi duruyor. İşin geleceğini güvence altına almak
ve riski azaltmak için kurumların gereksiz yetkileri sınırlandırması, yazılım
kurulumunu kontrol etmesi ve indirmeler ile bilinmeyen bağlantılar gibi riskli
faaliyetleri izole etmesi gerekiyor. Yasal araçlar arka kapılara dönüştürülürken
sadece tespit etmek tek başına yeterli olmuyor.


-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -