Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Sahte KeePass şifre yöneticisi, ESXi fidye yazılımı saldırısına yol açtı.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Sahte KeePass şifre yöneticisi, ESXi fidye yazılımı saldırısına yol açtı.

Siber Güvenlik

Sahte KeePass şifre yöneticisi, ESXi fidye yazılımı saldırısına yol açtı.

teknomers
Son güncelleme: 20 Mayıs 2025 00:43
teknomers
Paylaş
Paylaş

Tehdit Aktörlerinin KeePass Passowrd Yöneticisi Üzerinden Dağıttığı Trojanlar

Son sekiz aydır, tehdit aktörleri, KeePass şifre yöneticisinin trojanlaştırılmış versiyonlarını dağıtarak, Cobalt Strike sinyalleri yerleştirme, kimlik bilgilerini çalma ve nihayetinde fidye yazılımlarını hedef alınan ağlara yerleştirme eylemlerine imza atıyorlar. Bu durum, siber güvenlik alanında önemli endişelere yol açmaktadır.

Contents
  • Tehdit Aktörlerinin KeePass Passowrd Yöneticisi Üzerinden Dağıttığı Trojanlar
  • WithSecure’ın Araştırması
  • Cobalt Strike ve Black Basta Bağlantıları
  • Trojanlı KeePass Versiyonlarının Dağıtımı
  • KeePass Veritabanının Çalınması
  • Hedeflenen Sektörler ve Sahte Web Siteleri
  • Güvenlik Önlemleri ve Tavsiyeler

WithSecure’ın Araştırması

WithSecure’ın Tehdit İstihbarat ekibi, bir fidye yazılımı saldırısını araştırmak amacıyla görevlendirildiğinde, bu kampanyayı keşfettiler. Araştırmalar, saldırının Bing reklâmları aracılığıyla teşvik edilen kötü niyetli KeePass yükleyicisiyle başladığını göstermektedir. Bu reklâmlar, sahte yazılım sitelerini tanıtmaktaydı.

KeePass, açık kaynaklı bir yazılım olduğundan, tehdit aktörleri kaynak kodunu değiştirerek, KeeLoader adı verilen trojanlaştırılmış bir versiyon oluşturmuşlardır. Bu versiyon, tüm normal şifre yönetimi işlevselliğini barındırırken, Cobalt Strike sinyali kuran ve KeePass şifre veritabanını açık metin olarak dışarı aktaran değişiklikler içermektedir. Dışarı aktarılan veriler daha sonra sinyal aracılığıyla çalınmaktadır.

Cobalt Strike ve Black Basta Bağlantıları

WithSecure, bu kampanyada kullanılan Cobalt Strike su işaretlerinin, geçmişte Black Basta fidye yazılımı saldırılarıyla ilişkili olduğu düşünülen bir ilk erişim aracı (IAB) ile bağlantılı olduğunu belirtiyor. Cobalt Strike su işareti, bir sinyale gömülü olan ve payload’u oluşturmak için kullanılan lisansa bağlı olan eşsiz bir tanımlayıcıdır.

Araştırmacılar, bu su işareti bağlantısıyla başka herhangi bir olayın olup olmadığını bilmediklerini, ancak şüphelenilen başka olayların olabileceğini ifade ediyorlar.

Trojanlı KeePass Versiyonlarının Dağıtımı

KeeLoader’ın birkaç farklı versiyonu, geçerli sertifikalar ile imzalanmış ve keeppaswrd[.]com, keegass[.]com gibi yanlış yazılmış alan adları aracılığıyla dağıtılmıştır. BleepingComputer, keeppaswrd[.]com web sitesinin aktif olduğunu ve hala trojanlaştırılmış KeePass yükleyicisini dağıttığını doğrulamıştır.

Trojanlaştırılmış KeePass programı, Cobalt Strike sinyalleri düşürmenin yanı sıra, kullanıcıların programa girdiği kimlik bilgilerini çalma işlevselliğine de sahiptir. Bu noktada KeeLoader’ın işlevselliği, yalnızca bir kötü amaçlı yazılım yükleyici olmanın ötesinde geliştirilmiştir.

KeePass Veritabanının Çalınması

KeePass veritabanı açıldığında, hesap, kullanıcı adı, parola ve web sitesi bilgileri gibi veriler de %localappdata% altında .kp uzantısıyla CSV formatında dışa aktarılmaktadır. Bu dışa aktarma işlemi, kullanıcıların şifrelerinin kötü niyetli kişilerce ele geçirilmesine olanak sağlamaktadır.

Yapılan incelemeler, WithSecure’ın araştırdığı saldırının, şirketin VMware ESXi sunucularının fidye yazılımla şifrelenmesiyle sonuçlandığını ortaya koymuştur. Araştırma, sahte yazılım araçları ve kimlik bilgilerini çalmaya yönelik phishing sayfalarıyla yapılan geniş bir yayılma altyapısına ulaştı.

Hedeflenen Sektörler ve Sahte Web Siteleri

aenys[.]com alan adı, WinSCP, PumpFun, Phantom Wallet, Sallie Mae, Woodforest Bank ve DEX Screener gibi tanınmış şirketlerden ve hizmetlerden sahte alt alanlar barındırmıştır. Bu siteler, farklı kötü amaçlı yazılım varyantlarını dağıtmak veya kimlik bilgilerini çalmak amacıyla kullanılmıştır.

WithSecure, bu etkinliği UNC4696 isimli tehdit aktörü grubuna atfediyor. Bu grup daha önce Nitrogen Loader kampanyalarıyla ilişkilendirilmiştir. Nitrogen kampanyalarının ise BlackCat/ALPHV fidye yazılımıyla bağlantılı olduğu ön görülmektedir.

Güvenlik Önlemleri ve Tavsiyeler

Kullanıcılara, özellikle hassas yazılımlar, şifre yöneticileri gibi yazılımları yalnızca meşru sitelerden indirmeleri ve reklâmlarla ilişkilendirilmiş herhangi bir siteyi kaçınmaları tavsiye edilmektedir. Bir reklâm, yazılım hizmetinin doğru URL’sini gösterse bile, tehdit aktörlerinin sahte web siteleri oluşturma yeteneği nedeniyle bu sitelerden kaçınılmalıdır.

Siber güvenlik uzmanları, kullanıcıların bu tür tehditlere karşı dikkatli olmalarını ve güvensiz kaynaklardan yazılım indirmemelerini önermektedir. Bu tür önlemler, kimlik bilgilerini ve diğer hassas verileri korumak açısından hayati önem taşımaktadır.

Güncel Siber Güvenlik Haberleri – 2

Glupteba, TrickBot Kampanyalarında Binlerce MikroTik Router Botnetini Suistimal Etti
OpenAI’nin Yeni Modeli GPT-4.1 Hakkında Detaylar
Yapay Zekanın Siber Saldırılarda Genişleyen Rolü
ScarCruft, Güney Koreli akademisyenleri hedef alan RokRAT zararlısını kullanıyor.
Microsoft, Hassas Verileri Yönetmek, Korumak ve Yönetmek için Purview Platformunu Başlattı
ETİKETLENDİ:AçtıESXiFidyeKeePassSahteSaldırısınaşifreYazılımıyolyöneticisi
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Brezilya’da Eski Başkan Bolsonaro’nun darbe davası başladı.
Sonraki Makale Baldur’s Gate 3 mini figürlerine bakma.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

G.Skill, AMD EXPO ULL ile performans artışını nasıl sağlıyor?
Donanım
Yaz aylarında oyun dünyasının merkezi PC olmaya devam ediyor
Oyun
Dijital Sirk Büyüleyici: YouTube Fenomeni Sinemaya Geliyor
Liste
Tifa Street Fighter 6’nın Dördüncü Sezonuna Katılıyor
Oyun
Antivaksin Tanışma Uygulamaları Gerçek Hayata Taşınıyor: Tepkiler Artıyor!
Genel
Finlandiya, Denizaltı Kablolarını Korumak İçin Yeni Sistem Kurdu
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?