Siber Saldırganlar, Sahte Web Siteleri Üzerinden ScreenConnect Dağıtıyor
Siber suçlular, geleneksel yöntemler aşarak daha farklı ve gizli dağıtım sistemlerine sızmayı sürdürüyor. Özellikle ScreenConnect uzaktan yönetim aracını taklit eden sahte web sitelerini, kullanıcıların ve kişisel bilgisayarlarına sinsi bir şekilde erişim sağlamak amacıyla kullanılır. Bu gelişmiş saldırı yöntemi, özellikle dikkatli olunduğunda, büyük yerlerde veri sızıntılarına ve sistemi ele geçirmeye yol açabilir.

Sahte Web Siteleri ve Çok Dilde Propagandaları
Saldırganlar, İngilizce,Arapça, İspanyolca, Çince, Almanca, tercüme ve Rusça dillerinde hazırlanmış 90’dan fazla alan adıyla sahte siteler yayılmaya başladı. Bu platformlar, gerçekmiş gibi görünerek, kullanıcıların güvendiği yazılımların güncel sürümlerini indirmelerini sağlıyor. Özellikle büyük ve popüler uygulamaları taklit ederek, hedef kitleleri geniş tutmayı amaçlıyorlar.
Kullanıcıları Ne Boksa Yönlendirdiklerini Anlamak
Saldırganlar, çeşitli popüler hikayelerini kullanarak, örneğin OBS Studio, DNS Jumper, DS4Windows, Glary Utilities ve Bandicam, benzer rotorlu sahte kurulum dosyalarını hazırlıyor. Bu hazırlık aşamasında, SEO tekniklerini kullanarak, Google ve diğer arama motorlarında üst sıralarda yer almalarını sağlıyorlar. Kullanıcılar, yanlışlıkla bu sahte sitelere yön vermiş, gerçekmiş gibi görünerek zararlı dosyaları indiriyor ve bilgisayarları tehlikeye atıyorlar.
Zararlı Yazılım Zinciri ve Çalışma Mekanizması
Sahte yazılımlar, genellikle Microsoft tarafından dijital olarak imzalanmış installer.exe dosyasıyla başlar. Bu dosya, içeriğinde install.res.1033.dll adlı kitaplık barındırır. Saldırganlar, DLL yandan yükleme teknolojisiyle bu zararlı kitaplığı kullanarak, ScreenConnect uzaktan erişim hizmetini kurar ve böylece kontrolü ele geçirmeye çalışır. Aynı zamanda bu süreçte AsyncRAT, yani açık kaynaklı bir Truva atı, sistem üzerinde tam yetkiyle hareket edebilir hale gelir.
Saldırganların Amaçları ve Etkileri
Sahte web siteleri, genellikle sistemlerdeki kimlik bilgilerini çalmak, uzaktan erişim sağlamak ve daha büyük siber saldırılara zeminde kayıt etmek için kullanılır. Bu yöntem, kişi veya yönetimin güvenlik önlemlerini atlatarak sistemleri tamamen ele geçirme potansiyelini barındırır. Ayrıca, çalınan veriler, dark web satış platformlarında yüksek fiyatlara satılarak büyük gelir elde edilme olanakları tanınır. Bu saldırılar, geniş yayılma hırsızlığı ve finansal kayıplara yol açarak, hem bireyleri hem de büyük kurallarda yer alıyor.
Saldırganların Alan Adı ve Kayıt Trendleri
Beklenen olarak, bu saldırı kampanyalarının genişletilmesiyle alan adlarının sayısı Şubat 2026’da zirveye ulaştı. Aynı aktörler, 2025 yılında da benzer sahte siteleri kullanarak yeni zararlı yazılımlar dağıtıyorlardı. Kapsamlı analizler, Saldırganların bu platformlarının düzenli ve yeniden oluşturulmasını kullanarak, saldırılarını sürekli güncel tutmayı amaçladıklarını gösteriyor.
Bulaşma Süreci ve Teknik Detaylar
Bulaşma aşaması, özellikle Microsoft imzalı zararlı arşiv dosyalarıyla başlar. Kullanıcı, install.exe ya da install.res.1033.dll gibi dosyaları indirip çalıştırdığında, sistem DLL yan yükleme sistemini arka kapılar açıklığa çıkarır. Bu süreçte, Saldırganlar uzak erişim araçlarını kurar ve kontrolü ele geçirir. Bu sayede, Salgınlar, enfeksiyon kapmış makine üzerinde tam kontrol sağlayabilir ve istenilen herhangi bir zararlı yazılımın yüklenebilir hale gelmesini sağlar.
Uzmanlardan Güvenlik Tavsiyeleri
Kaspersky Kıdemli SOC Analisti Denis Kulik şu kritik uyarılarda: “Bu kampanya, sadece bireysel değil, aynı zamanda kurumsal ağlar için de ciddi bir tehdittir. Özellikle, uzaktan erişime sahip araçlar ve ücretsiz yazılım indirme yapan, saldırganların ekmek teknesi haline geliyor. Güçlü tehditlere karşı, ve güvenliklerini artırır.”
- Yazılım kurulumlarını kontrollü hale ayarlama: Güvenilmeyen kaynaklardan gelen MSI paketlerinin yazımını engelleyin ve uygulama izin listelerini kullanın.
- Uzaktan erişim ve takipler takip edilir: Dünya genelinde artan uzaktan yönetim servislerini ve zamanlanmış işlemleri düzenli olarak denetler.
- Güvenlik duvarı ve trafik analizi: Bilinmeyen alan adlarına ve IP adreslerine yönelik yapılandırmaları sıkılaştırın ve filtreleyin.
- Kişisel eğitimini ihmal etmeyin: Çalışanlara, şüpheli internet siteleri ve sayfaları konusunda sürekli kazandırın. Güvenilir olmayan hizmetleri yazılım indirmelerini sağlayın.
- Güçlü ve güncel antivirüs çözümleri: Kaspersky Premium gibi gelişmiş güvenlik çözümleri, potansiyel tehditleri erken tespit ederek engeller.
- Kimlik bilgileri ve erişim bilgileri: Kimlik bilgilerinizin paylaşılmalarını sürekli takip edin. Çok faktörlü kimlik doğrulamayı (MFA) kullanarak hesaplarınızı daha güvenli hale getirin.
- Güvenlik yönetimi yönetimi ve müdahale: Ele alınarak hesap veya sistem tespit edilip, ilk müdahaleyi geciktirmeden yapın veya uzmanlardan destek alın. Kaspersky MDR hizmetleri, bu aşamada hayati öneme sahiptir.
Bireysel Kullanıcılara Yönelik Tavsiyeler
- Yazılım güncellemelerini ihmal etmeyin: Güncel olmayan yazılımlar, saldırganlara kolay giriş noktası sağlar. Güncellemeleri düzenli olarak yapın ve özellikle tarayıcı ve işletim sistemi yamalarını takip edin.
- Güçlü ve benzersiz şifreler: Hesabı için farklı şifreleri belirleyin ve düzenli değiştirmeyi yeteneği haline getirin.
- İki faktörlü olarak kullanın: Finans, e-posta ve sosyal medya hesaplarınızda MFA açık tutun.
- Şüpheli internet siteleri ve dosyalarına dikkat edin: URL’leri ayrıntılı olarak kontrol edin. Şüpheli görünen sitelerden dosya indirmeyin ve saklanın.
- Güvenli yazılım indirmeleri: Sadece resmi ve güvendiğiniz platformlardan indirme yapın. Gereksiz yere ücretsiz uygulamalara kanmayın.
