Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), “Mirage Kitten” olarak bilinen gelişmiş sürekli tehdit (APT) grubunun kullandığı daha önce belgelenmemiş yeni bir zararlı yazılım seti tespit ettiğini açıkladı.
Şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik yıllık Siber Güvenlik Hafta Sonu etkinliğinde paylaşılan bulgulara göre araç seti, hedefli siber casusluk faaliyetlerinde kurban ağlarında uzun süreli erişim sağlamak ve hassas verileri ele geçirmek amacıyla kullanıldı.
Araştırmacılar, kampanyanın Orta Doğu ve Afrika genelinde farklı kurum ve sektörleri hedef aldığını belirtti. Bulgular arasında Mısır’daki kuruluşlar, Ürdün ve Tanzanya’daki KOBİ’ler ile kamu kurumları, Pakistan’daki havacılık kuruluşları, Etiyopya’daki telekomünikasyon şirketleri ve Burkina Faso’daki finans sektörü kuruluşları yer aldı.
YENİ ARAÇ SETİ NE YAPIYOR?
Kaspersky’ye göre set üç özel araçtan oluşuyor. Bunların merkezinde, Windows sistemleri hedefleyen yeni arka kapı NightLedger bulunuyor. Araştırmacılar, kod yapısı ve davranış özellikleri nedeniyle bu aracı Mirage Kitten ile ilişkilendirdi.
NightLedger, saldırganlara ele geçirilen sistemler üzerinde uzaktan kontrol imkânı veriyor. Bu yolla komut çalıştırma, dosyaları görüntüleme ve aktarma, ayrıca ekran görüntüsü alma gibi işlemler yapılabiliyor.
Sette yer alan ArcBridge ve BridgeHead ise gizli tünelleme araçları olarak tanımlanıyor. Bu araçlar, ele geçirilmiş bilgisayarı saldırgan trafiği için ara bir düğüm gibi kullanarak faaliyetlerin kurbanın ağı içinden geliyormuş gibi görünmesine neden olabiliyor. Bu yöntem, ağ güvenlik kontrollerini aşmayı ve erişimi daha uzun süre gizlemeyi kolaylaştırıyor.
Kaspersky, araçlardan birinin Nisan 2026’da Orta Doğu’daki kurbanları hedef alan faaliyetler sırasında tespit edildiğini aktardı. BridgeHead’in ise Mısır’daki kurban ortamlarında ve Pakistan’daki bir havacılık ve uzay kuruluşunun sistemlerinde, ilk sızmanın ardından yürütülen faaliyetlerde gözlemlendiği belirtildi.
İlk erişimin birçok vakada nasıl sağlandığı kesinleşmiş değil. Ancak araştırmacılar, incelenen bazı olaylarda grubun bilinen yöntemleriyle uyumlu hedefli kimlik avı girişimlerinin izlerine rastlandığını bildirdi. Bu girişimlerde işe alım temalı mesajlar, güvenilir marka ve platformları taklit eden içerikler, sahte video konferans sayfaları ve üçüncü taraf dosya paylaşım hizmetlerinde barındırılan kötü amaçlı arşiv dosyaları öne çıktı.
Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Omar Amin, son bulguların Mirage Kitten’ın Orta Doğu ve Afrika’daki hedefli operasyonlarını desteklemek için zararlı yazılım kapasitesini geliştirmeyi sürdürdüğünü gösterdiğini belirtti. Amin, tünelleme tekniklerinin saldırganların ağ kontrollerini aşmasına ve tespit edilmelerini zorlaştırmasına olanak tanıdığına dikkat çekti.
Şirket, kurumların bu tür tehditlere karşı aktif tehdit takibi yapmasını, arka kapı ve tünelleme araçlarına ilişkin göstergeleri izlemesini, tehdit istihbaratından yararlanmasını ve tespit-müdahale kapasitesini güçlendirmesini önerdi.
Haber Kaynağı : 12punto