COLDCARD güvenlik denetimi bahanesiyle gönderilen kimlik avı saldırısı ScreenConnect uzaktan erişim aracını yüklüyor

Proofpoint, COLDCARD donanım cüzdanlarındaki güvenlik açığı ve yaklaşık 88,6 milyon dolarlık Bitcoin hırsızlığına ilişkin endişeleri kullanan yeni bir kimlik avı kampanyası tespit etti. Sahte güvenlik denetimi e-postalarıyla kullanıcıları hazırlanan internet sitesine yönlendiren saldırganların, ScreenConnect kurarak bilgisayarlara uzaktan erişim sağlamaya çalıştığı bildirildi.

Ağustos 10, 2026 - 06:29
 0
COLDCARD güvenlik denetimi bahanesiyle gönderilen kimlik avı saldırısı ScreenConnect uzaktan erişim aracını yüklüyor

Siber güvenlik şirketi Proofpoint, COLDCARD donanım cüzdanlarını kullanan kişileri sahte güvenlik denetimi e-postalarıyla hedef alan ve bilgisayarlara ConnectWise ScreenConnect uzaktan erişim yazılımı yükleyen bir kimlik avı kampanyası tespit etti.

Saldırganların, kısa süre önce açıklanan COLDCARD güvenlik açığı ve yaklaşık 88,6 milyon dolar değerindeki Bitcoin hırsızlığına ilişkin endişelerden yararlandığı belirtildi.

Kampanya, saldırganların birden fazla COLDCARD modeli ve firmware sürümünü etkilediği düşünülen rastgele sayı üretimi sorunundan yararlanarak 4 bin 585 adresten yaklaşık 1.367 Bitcoin çalmasının ardından ortaya çıktı.

“DONANIM DENETİMİ ARTIK KULLANILABİLİR” E-POSTASI GÖNDERİLİYOR

Proofpoint'in incelemesine göre kimlik avı e-postaları compliance@coldcardteamnews.com adresinden gönderiliyor ve mesajlarda “Hardware audit now available” başlığı kullanılıyor.

E-postalar COLDCARD tarafından gönderilmiş gibi hazırlanıyor ve kullanıcılara, donanım cüzdanlarının farklı sürümlerindeki bütünlüğü doğrulamak amacıyla koordineli bir güvenlik denetimi yürütüldüğü söyleniyor.

Sahte mesajlarda, “COLDCARD cihaz ağı genelinde koordineli bir güvenlik denetiminin yürütüldüğünü bildirmek için size yazıyoruz. Son bulgular, tüm donanım revizyonlarında cihaz bütünlüğünü doğrulamamızı gerektirdi ve katılımınıza ihtiyaç duyuluyor.” ifadelerine yer veriliyor.

KULLANICILAR SAHTE COLDCARD SİTESİNE YÖNLENDİRİLİYOR

E-postalarda kullanıcıların sözde “Security Verification & Incident Reporting Tool” aracını çalıştırması isteniyor.

Saldırganlar güven oluşturmak amacıyla işlemin air-gapped biçimde gerçekleştirildiğini, kullanıcılardan cüzdan kurtarma seed bilgisinin istenmeyeceğini ve denetimin 10 Ağustos'a kadar tamamlanması gerektiğini iddia ediyor.

Mesajdaki “Access the Audit Tool” düğmesine tıklayan kullanıcılar, COLDCARD'ı taklit eden coldcardcompliance.com alan adına yönlendiriliyor.

Sahte internet sitesinde kullanıcıya “Start Hardware Audit” düğmesine tıklayarak güvenlik denetimi aracını indirmesi yönünde talimat veriliyor.

CANLI DESTEK ÜZERİNDEN KULLANICILARA BASKI YAPILIYOR

Proofpoint, sahte internet sitesinde bir “Customer Service” canlı destek özelliğinin de bulunduğunu tespit etti.

Araştırmacılar tarafından paylaşılan görüşmelerde destek operatörünün hedef kişiye Windows mu yoksa macOS mu kullandığını sorduğu görüldü.

Windows kullanan kişilere indirilen aracın çalıştırılması yönünde talimat veriliyor.

Bir kullanıcının siyah bir pencere ve yönetici yetkisi isteyen bir uyarı gördüğünü söylemesi üzerine operatörün, bu iznin kurulumun başlaması için gerekli olduğunu belirterek “Yes” seçeneğine tıklamasını istediği bildirildi.

Proofpoint, görüşmelerin otomatik bir chatbot yerine gerçek kişiler tarafından yürütülüyor olabileceğini değerlendiriyor. Bu yöntemin saldırganlara kullanıcıların şüphelerine doğrudan yanıt verme ve kuruluma devam etmeleri için baskı oluşturma imkânı sağladığı belirtildi.

25,7 MB BOYUTUNDA BATCH DOSYASI İNDİRİLİYOR

Proofpoint'in açıklamasına göre sahte sitedeki “Start Hardware Audit” düğmesine tıklanması, bir GitHub hesabından Coldcard_Diagnostic_Tool.bat isimli batch dosyasının indirilmesine neden oluyor.

BleepingComputer tarafından incelenen 25,7 MB büyüklüğündeki batch dosyasının içinde Base64 biçiminde kodlanmış iki ayrı dosyanın doğrudan gömülü olduğu belirlendi.

Dosya çalıştırıldığında kullanıcıya ilk olarak COLDCARD cihazı üzerinde bir tanılama kontrolü yapılıyormuş görüntüsü veriliyor.

Arka planda ise betik, kullanıcının Windows sisteminde yönetici yetkilerine sahip olup olmadığını kontrol ediyor.

Yönetici yetkisi bulunmadığında PowerShell kullanılarak batch dosyası yeniden başlatılıyor ve User Account Control üzerinden yükseltilmiş yetki talep ediliyor.

BASE64 DOSYALARI WINDOWS CERTUTIL İLE ÇÖZÜLÜYOR

Gerekli yetkilerin alınmasının ardından zararlı betik, gömülü Base64 dosyalarını Windows geçici dosya klasöründe rastgele isim verilen bir dizine çıkarıyor.

Dosyalar setup.msi ve docusign.exe isimleriyle kaydediliyor ve Windows'un certutil aracı kullanılarak Base64 kodundan çözülüyor.

Betik daha sonra setup.msi dosyasını kuruyor ve docusign.exe uygulamasını çalıştırıyor.

İşlemin ardından kullanıcıya “Installation Complete” mesajı gösteriliyor ve geçici dizin siliniyor.

DOCUSIGN DOSYASI SALDIRIDA YEM OLARAK KULLANILIYOR

BleepingComputer'ın analizine göre docusign.exe dosyası zararlı bir uygulama değil, DocuSign yazıcı sürücüsünü kuran meşru ve dijital olarak imzalanmış bir çalıştırılabilir dosya.

Bu yazılımın saldırının gerçek amacını gizlemek ve kullanıcıya normal bir kurulum gerçekleştirildiği izlenimini vermek amacıyla yem olarak kullanıldığı belirtildi.

Asıl saldırı bileşeninin setup.msi dosyası olduğu tespit edildi.

SCREENCONNECT SALDIRGANLARA UZAKTAN ERİŞİM SAĞLIYOR

Setup.msi olarak çalıştırılan MSI paketinin gerçekte ConnectWise ScreenConnect kurulum dosyası olduğu belirlendi.

ScreenConnect, meşru amaçlarla kullanılan bir uzaktan yönetim aracı olmasına rağmen bu kampanyada saldırganların hedef bilgisayarlara uzaktan erişebilmesi amacıyla kullanılıyor.

Proofpoint, ScreenConnect'in çalıştırılmasının ardından activeretirementrelocation[.]com adresine bağlandığını bildirdi.

Söz konusu adresin saldırganlar tarafından kullanılan ScreenConnect komuta ve kontrol sunucusu olduğu belirtildi.

KRİPTO PARA HIRSIZLIĞI VE FİDYE YAZILIMI RİSKİ

Saldırganlar ScreenConnect bağlantısını başarıyla kurduktan sonra hedef bilgisayarı uzaktan kontrol edebiliyor.

Proofpoint'e göre bu erişim üzerinden saldırganlar bilgisayardaki verileri veya kripto para varlıklarını çalabilir ve sisteme ek zararlı yazılımlar yükleyebilir.

Uzaktan yönetim erişiminin saldırganlara hedef sistem üzerinde geniş hareket alanı sağlayabileceği belirtildi.

Proofpoint ayrıca ele geçirilen bu erişimin fidye yazılımı dağıtmak amacıyla da kullanılabileceği uyarısında bulundu.

Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0