Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: NimDoor kripto hırsızlığı, macOS malware kendini yeniden canlandırıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » NimDoor kripto hırsızlığı, macOS malware kendini yeniden canlandırıyor.

Siber Güvenlik

NimDoor kripto hırsızlığı, macOS malware kendini yeniden canlandırıyor.

teknomers
Son güncelleme: 2 Temmuz 2025 22:43
teknomers
Paylaş
Paylaş

Yeni MacOS Kötü Amaçlı Yazılım: NimDoor

Son dönemlerde birçok siber güvenlik uzmanı, Kuzey Kore destekli hackerlerin yeni bir macOS kötü amaçlı yazılımı ailesi olan NimDoor’u kullandığını ortaya koydu. Bu yazılım, özellikle web3 ve kriptopara organizasyonlarını hedef alıyor. Yapılan araştırmalar, bu saldırıların alışılmadık teknikler ve daha önce görülmemiş bir sinyal tabanlı kalıcılık mekanizması kullanılarak gerçekleştirildiğini gösteriyor.

Contents
  • Yeni MacOS Kötü Amaçlı Yazılım: NimDoor
  • Saldırı Zinciri ve Teknikler
  • Gelişmiş MacOS Kötü Amaçlı Yazılımı
  • Kurulum Aşaması
  • Özel Sinyal Tabanlı Kalıcılık Mekanizması
  • İkincil Enjeksiyon Zinciri
  • Sonuç ve Değerlendirme

Saldırı Zinciri ve Teknikler

Saldırı zincirinin başlangıcı, kurbanlarla Telegram üzerinden iletişime geçerek başlayıp, onları sahte bir Zoom SDK güncellemesini çalıştırmaya kışkırtan bir süreç. Bu güncelleme, Calendly ve e-posta aracılığıyla kurbanlara ulaştırılıyor. Huntress yönetim platformunun, bu saldırının BlueNoroff ile ilintili olduğunu iddia etmesi, dikkat çekici bir ayrıntı.

Gelişmiş MacOS Kötü Amaçlı Yazılımı

Güvenlik şirketi SentinelOne’ın raporuna göre, NimDoor’un arkasındaki tehdit aktörü, C++ ve Nim ile derlenmiş ikili dosyalar kullanarak bu saldırıyı gerçekleştiriyor. Bu yöntem, macOS için daha alışılmadık bir seçim olarak değerlendiriliyor. Nim ile derlenmiş ikili dosyalardan biri olan ‘installer’, başlangıçta kurulum ve ön hazırlık işlemlerini üstleniyor ve kurbanın sistemine diğer iki ikili dosya olan ‘GoogIe LLC’ ve ‘CoreKitAgent’’ı bırakıyor.

Kurulum Aşaması

GoogIe LLC, ortam verilerini toplamak ve geçici bir yolda hex kodlu yapılandırma dosyası oluşturmakla sorumlu. Ayrıca, kalıcılık sağlamak için bir macOS LaunchAgent (com.google.update.plist) oluşturuyor. Bu süreç, GoogIe LLC’nin her oturum açılışında yeniden başlatılmasını sağlıyor ve sonraki aşamalar için kimlik doğrulama anahtarlarını saklıyor.

NimDoor çerçevesinin en gelişmiş bileşeni olan CoreKitAgent, olay odaklı bir ikili olarak görev yapıyor. macOS’un kqueue mekanizmasını kullanarak asenkron bir şekilde yürütmeyi yönetiyor. 10 durumlu bir durum makinesi uygulayarak, çalışma zamanındaki koşullara bağlı esnek kontrol akışını sağlıyor.

Özel Sinyal Tabanlı Kalıcılık Mekanizması

CoreKitAgent’in en belirgin özelliği, SIGINT ve SIGTERM için özel işleyici kurulumudur. Bu sinyaller genellikle süreçleri sonlandırmak için kullanılır, ancak bu sinyaller yakalandığında, CoreKitAgent bir yeniden kurulum rutini başlatarak GoogIe LLC’yi yeniden dağıtıyor. Bu sayede kalıcılık zinciri korunuyor.

SentinelLABS açıklamasında, "Bu davranış, kötü amaçlı yazılımın kullanıcı tarafından başlatılan sonlandırma girişimlerine karşı dirençli olmasını sağlıyor," diyor. CoreKitAgent, bir hex kodlu AppleScript’i çözüp çalıştırarak her 30 saniyede bir saldırgan altyapısına ileti gönderiyor, sistem verilerini sızdırıyor ve uzaktan komutlar yürütüyor.

İkincil Enjeksiyon Zinciri

NimDoor’un çalıştırılması ile paralel olarak, ‘zoom_sdk_support.scpt’ ikinci bir enjeksiyon zincirini tetikleyerek ‘trojan1_arm64’’i başlatıyor. Bu, WSS tabanlı komuta kontrol (C2) iletişimini başlatıp, veri hırsızlığını kolaylaştırmak için iki betik (upl ve tlgrm) indiriyor. ‘zoom_sdk_support.scpt’ yükleyicisi, araştırmacıların dikkatini çeken 10,000’den fazla boş satır içeriyor. Bu, obfuscation (kötü amaçlı yazılımların belirleyicilerini gizleme) amacı taşıyor.

Upl, web tarayıcılarından veri çıkarıyor ve Keychain, .bash_history ve .zsh_history gibi dosyaları topluyor. Bu verileri, curl kullanarak dataupload[.]store adresine sızdırıyor. Tlgrm ise Telegram veritabanını hedef alıyor ve .tempkeyEncrypted dosyasını kullanarak, platformda hedefin değiştirdiği mesajları şifre çözme işlemi yapıyor.

Sonuç ve Değerlendirme

Kuzey Koreli tehdit aktörleri ile bağlantılı olan NimDoor framework’u ve SentinelLABS tarafından analiz edilen diğer geri kapılar, macOS üzerinde bulunan en karmaşık kötü amaçlı yazılım ailelerinden biri olarak öne çıkıyor. Bu kötü amaçlı yazılımın modüler yapısı ve sinyal tabanlı kalıcılık gibi yenilikçi tekniklerin kullanımı, Kuzey Koreli operatörlerin araçlarını geliştirmeye devam ettiğini gösteriyor. SentinelLABS’in raporu, Kuzey Koreli tehdit aktörleri tarafından kripto para varlıklarının ve hassas bilgilerin çalınması amacıyla kullanılan alan adları, dosya yolları, betikler ve ikili dosyalar için tehlike göstergelerini içeriyor. Bu durum, siber güvenlik dünyasında dikkatle izlenmesi gereken bir gelişme olduğunu ortaya koyuyor.

Güncel Siber Güvenlik Haberleri – 2

Tina Fey ve Tim Meadows’un ‘Kötü Kız’ Rollerini Yeniden Oynaması Gerektiğine Dair Kural
Andrew Yang Projesi Gönüllüleri Kripto İle Ödüllendirecek
FBI’ın Yayından Kaldırılmasının Ardından KV-Botnet Operatörleri Geri Dönmek İçin Taktik Değiştiriyor
Bloober Ekibi CEO’su, Silent Hill 2’nin Yeniden Yapım Pazarlama Kampanyasının Yakında Başlayacağına İnanıyor
Play Fidye Yazılımı Ticarileşiyor – Artık Siber Suçlulara Hizmet Olarak Sunulacak
ETİKETLENDİ:canlandırıyorhırsızlığıkendiniKriptomacosMalwareNimDoorYeniden
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Kuzey Koreli hackerlar, Web3’ü Nim malware ile hedef alıyorlar.
Sonraki Makale F-16 Savaş Uçaklarının Pilotu Ukrayna Savaşı’nda Hayatını Kaybetti – “Bir Kahraman Gibi Ölmek”

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple Watch’ta Şimdi %30 İndirim! Kaçırmayın, Fırsatlar Burada!
Genel
Menlo Ventures’tan 3 Milyar Dolarlık Büyük Başarı
Genel
2026 Prime Day’de en iyi Switch 2 aksesuarları: kontroller ve daha fazlası
Donanım
Tekno Dünyasında Yeni Bir Oyuncu: Steam Machine İncelemeleri
Oyun
Acil! FortiGate Güvenlik Duvarları 110 Milyon Kimlik Avında Hedefte
Siber Güvenlik
2 Kişilik Hayal, Şimdi Yüksek Teknoloji Yerli Lazer Kesim ve Markalama Makineleri Üretiyor
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?