Giriş
Son dönemde, Doğu Asya ile bağlantılı bir tehdit aktörünün Orta Doğu’daki hükümet kuruluşlarını hedef alan yeni bir siber saldırı kampanyası dikkat çekmektedir. Zscaler ThreatLabz’ın raporuna göre, bu saldırılar, daha önce rapor edilmemiş TELESHIM, MIXEDKEY ve BINDCLOAK adlı kötü amaçlı yazılım ailelerinin dağıtımını içermektedir.
Saldırı Nasıl Çalışıyor?
Saldırı, “RegSchdTask.exe” adlı meşru bir çalıştırılabilir dosya içeren bir ISO dosyası ile başlayarak, TELESHIM adlı 32-bit Windows arka kapısını içeren sahte bir DLL (“AsTaskSched.dll”) yüklemektedir. TELESHIM, Telegram API’sini komut ve kontrol (C2) iletişimi için kullanarak, meşru internet trafiğiyle kaynaşmayı başarmaktadır.
Ayrıca, bu saldırı zinciri, “GoProAlertService.exe” ve “pthreadVC2.dll” adındaki iki yük ile tetiklenen bir ikinci DLL yan yükleme zinciri içermektedir. Burada “pthreadVC2.dll”, MIXEDKEY adlı yansıtıcı yükleyici olarak işlev görerek, “C99F29AC08454855B3D538960BB2F34F.PCPKEY” dosyasının içeriğini şifreli bir şekilde çözmekte ve çalıştırmaktadır.
Etkilenen Sistemler
TELESHIM ve MIXEDKEY, kod obfuscation (kod karmaşıklaştırma) tekniklerine, örneğin:
- Anahtar yönetimi için CPUID kullanılarak hipervizör tespiti
- Windows Yönetim Araçları (WMI) kullanarak RAM hız kontrolü
ile dikkat çekmektedir.
TELESHIM’in C2 iletişimi, iki tür mesajı desteklemektedir:
- Kontrol mesajları: Enfekte olmuş ev sahibi aygıtı kaydetmek için MAC adresini gönderir ve alınan komutları çalıştırarak çıktıyı sunucuya aktarır.
- İndirme ve çalıştırma mesajları: İkincil yükleri indirmek ve çalıştırmak için kullanılır.
Son yük, iki katmanlı XOR şifreleme ile korunmaktadır. İkinci katman, enfekte olmuş makinenin hacim seri numarasından türetilen bir şifreleme anahtarı kullanmaktadır. Bu yöntemle, kötü amaçlı yazılım yalnızca hedeflenen makinelerde etkili olacaktır.
Çözüm ve Korunma
Saldırı zincirinin son aşamasında, C++ ile yazılmış ve dış bir sunucuya (“cert.hypersnet[.]com”) ulaşan BINDCLOAK adlı bir C2 implantı dağıtılmaktadır. Zscaler ThreatLabz, saldırı tarihleri arasında (7 Temmuz 2026 ve 9 Temmuz 2026) sistem, kullanıcı ve ağ keşif komutları gibi C2 operatörü tarafından gerçekleştirilen etkinlikler tespit etmiştir.
Önemli Uyarılar
Zscaler, bu tür saldırıların daha geniş bir trendi yansıttığını, örneğin:
- EDR kaçma stratejileri
- Meşru internet trafiği ile kaynaşma
olarak belirlemektedir.
Sonuç olarak, bu tehditten korunmak için tüm sistemlerinizi aşağıdaki şekilde güncellemeniz önerilmektedir:
- İlgili yazılımları ve sistem güncellemelerini gecikmeden yapın.
- Gereksiz portları kapatın.
- Ağ güvenlik duvarınızı gözden geçirin ve ayarlarınızı güncelleyin.
Siber güvenlik tehditlerine karşı hazırlıklı olmak, dijital alt yapınızın güvenliği için elzemdir.


