Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: TA547 Kimlik Avı Saldırısı, Rhadamanthys Stealer ile Alman Firmalarını Vurdu
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » TA547 Kimlik Avı Saldırısı, Rhadamanthys Stealer ile Alman Firmalarını Vurdu

GenelSiber Güvenlik

TA547 Kimlik Avı Saldırısı, Rhadamanthys Stealer ile Alman Firmalarını Vurdu

teknomers
Son güncelleme: 11 Nisan 2024 19:28
teknomers
Paylaş
Paylaş


11 Nis 2024Haber odasıUç Nokta Güvenliği / Fidye Yazılımı

Bir tehdit aktörü şu şekilde takip edildi: TA547 fatura temalı kimlik avı kampanyasının bir parçası olarak Rhadamanthys adlı bir bilgi hırsızı ile düzinelerce Alman kuruluşunu hedef aldı.

Proofpoint, “Araştırmacılar TA547’nin birden fazla siber suçlu tehdit aktörü tarafından kullanılan bir bilgi hırsızı olan Rhadamanthys’i kullandığını ilk kez gözlemliyor.” söz konusu. “Ayrıca aktörün, araştırmacıların büyük bir dil modeli (LLM) tarafından oluşturulduğundan şüphelendiği bir PowerShell betiği kullandığı ortaya çıktı.”

TA547, ZLoader, Gootkit, DanaBot, Ursnif ve hatta Adhubllka fidye yazılımı gibi çeşitli Android ve Windows kötü amaçlı yazılımlarını dağıtmak için e-posta kimlik avı tuzaklarını kullanan, en az Kasım 2017’den bu yana aktif olduğu bilinen üretken, finansal motivasyona sahip bir tehdit aktörüdür.

Son yıllarda grup, fidye yazılımı saldırıları için bir ilk erişim aracısına (IAB) dönüştü. Ayrıca, yükleri belirli bölgelerle sınırlamak için coğrafi sınırlama hilelerinin kullanıldığı da gözlemlenmiştir.

En son kampanyanın bir parçası olarak gözlemlenen e-posta mesajları, Alman şirketi Metro AG’nin kimliğine bürünüyor ve açıldığında Rhadamanthys hırsızını doğrudan bellekte başlatmak için uzak bir PowerShell betiğinin yürütülmesini başlatan bir ZIP arşivi içeren şifre korumalı bir ZIP dosyası içeriyor.

İlginç bir şekilde, Rhadamanthys’i yüklemek için kullanılan PowerShell betiği “gramer açısından doğru ve aşırı spesifik” içerir yorumlarProgramdaki her talimat için “LLM kullanılarak oluşturulmuş (veya yeniden yazılmış) olma olasılığını artırır.

Alternatif hipotez ise TA547’nin senaryoyu oluşturmak için üretken yapay zeka teknolojisini kullanan başka bir kaynaktan kopyaladığıdır.

Proofpoint, “Bu kampanya, sıkıştırılmış LNK’lerin ve daha önce gözlemlenmemiş Rhadamanthys hırsızının kullanımı da dahil olmak üzere TA547’den bazı teknik değişimlerin bir örneğini temsil ediyor” dedi. “Aynı zamanda tehdit aktörlerinin, kötü amaçlı yazılım kampanyalarında LLM tarafından oluşturulmuş olası içeriklerden nasıl yararlandığına dair bilgi sağlıyor.”

Bu gelişme, kimlik avı kampanyalarının aynı zamanda kimlik bilgisi toplama saldırılarını kolaylaştırmak için alışılmadık taktiklere yönelmesiyle de ortaya çıkıyor. Bu e-postalarda alıcılara bir sesli mesaj bildirilir ve bu mesaja erişmek için bir bağlantıya tıklamaları istenir.

URL’den alınan yük, sayfa hedef sistemde oluşturulduğunda bir SVG görüntüsüne gömülü JavaScript kodunu çalıştıran, oldukça karmaşık hale getirilmiş HTML içeriğidir.

Kimlik avı saldırısı

İkili Savunma, SVG verilerinin içinde “hedefin sesli mesaja erişmek için kimlik bilgilerini girmesini isteyen ikinci aşama sayfasını içeren şifrelenmiş veriler” bulunur. söz konususayfanın eklenmesi CryptoJS kullanılarak şifrelenir.

Diğer e-posta tabanlı saldırılar, “kullanıcı verilerini sızdırmak ve çalmak için birden fazla yeteneğe sahip, uygun fiyatlı bir kötü amaçlı yazılım hizmeti olması” nedeniyle tehdit aktörleri için cazip bir seçenek olarak ortaya çıkan Ajan Tesla’nın önünü açtı. Cofense’ye göre.

Sosyal mühendislik kampanyaları aynı zamanda Google gibi arama motorlarında sunulan kötü amaçlı reklamlar biçimini de aldı; bu reklamlar, şüphelenmeyen kullanıcıları sonuçta Nitrogen ve IDAT Loader’ı dağıtmak üzere PuTTY, FileZilla ve Room Planner gibi popüler yazılımlar için sahte yükleyiciler indirmeye teşvik ediyor.

enfeksiyon zinciri IDAT Yükleyici ile ilişkilendirilen bir özellik, MSIX yükleyicisinin bir PowerShell betiğini başlatmak için kullanılması ve bunun da botta barındırılan ikinci bir PowerShell betiğini almak için bir Telegram botuyla iletişim kurması açısından dikkate değerdir.

Bu PowerShell betiği daha sonra Windows Kötü Amaçlı Yazılım Önleme Tarama Arayüzü (AMSI) korumalarını atlamak ve daha sonra SectopRAT truva atını yüklemeye devam eden yükleyicinin yürütülmesini tetiklemek için kullanılan başka bir PowerShell betiğini iletmek için bir kanal görevi görür.

Malwarebytes’in baş tehdit araştırmacısı Jérôme Segura, “Uç noktalar, ana ve daha az bilinen reklam ağlarından gelen trafiği kısıtlayan grup politikaları aracılığıyla kötü amaçlı reklamlardan korunabilir.” söz konusu.



siber-2

Covid sonrası eğitim dönüşümlerinin zemininde OpenClassrooms’tan ayrılışlar

Agatha Christie’nin Sesini ve Yüzünü AI ile Yeniden Yaratma: Yeni Yazım Kursu Başladı

İş Dünyasında Yapay Zekanın Riskleri ve Önlemeleri: Potansiyel Tuzaklara Karşı Koruma
Tamamen yeni Haval H9, Haval H7, Haval H5, Tank 700, Wey 05 ve Wey 80 Rusya’da tanıtıldı
En İyi 10 Minecraft Yeraltı Üssü Fikri
ETİKETLENDİ:ağ güvenliğiAlmanAvıbilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımfirmalarınıhack haberlerihacker haberleriileKimlikNasıl heklenirRhadamanthyssaldırısısiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarStealerTA547veri ihlaliVurduyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Eski Bethesda geliştiricisinin “dev” yeni korku oyunu Skyrim’den 5 kat daha büyük
Sonraki Makale Rusya’nın Uzak Doğu’sunda, iptal edilen iki fırlatma sonrasında yeni bir ağır yük roketi uzaya fırladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Watch Duty, Yangın Uygulamasına Sel Uyarıları Ekliyor!
Genel
Veri merkezi CPU talebi arttı; AI ajansları ve CPU-GPU oranı önem kazandı
Donanım
Total War Warhammer 40k’dan Heyecan Verici Gelişmeler
Oyun
Acil: Instagram Hesap Hackleri, Android Zero-Day ve GitHub Solucanı!
Siber Güvenlik
Hackler 20,000’den Fazla Instagram Hesabını Ele Geçirdi
Liste
Acil: Wazuh Cloud ile Siber Güvenlik Operasyonlarını Basitleştirin
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?