Gen Threat Labs: “Siber saldırılar güvenilir e-postaları ve kripto para ödeme süreçlerini hedef aldı”

Gen Threat Labs'ın 2026'nın ilk yarısına ilişkin incelemeleri, saldırganların ele geçirilmiş kurumsal e-posta hesaplarını bankacılık zararlılarının dağıtımında kullandığını, başka bir kampanyada ise 21 blokzincir türündeki cüzdan adreslerini değiştiren Rust tabanlı zararlı yazılımla kripto para ödemelerini saldırganların hesaplarına yönlendirmeye çalıştığını ortaya koydu.

Ağustos 10, 2026 - 06:18
 0
Gen Threat Labs: “Siber saldırılar güvenilir e-postaları ve kripto para ödeme süreçlerini hedef aldı”


Gen Threat Labs, 2026'nın ilk yarısında incelenen iki siber saldırı zincirinde meşru kurumsal e-posta hesapları, tarayıcı ve proxy ayarları ile blokzincir verilerinin saldırı sürecinin parçaları haline getirildiğini bildirdi.

Gen'in 2026'nın ilk yarısını kapsayan tehdit raporuna göre dolandırıcılık faaliyetleri, şirketin söz konusu dönemdeki tehdit tespitlerinin yaklaşık yüzde 46'sını oluşturdu. Kötü amaçlı reklamların payı ise yaklaşık yüzde 30 olarak kaydedildi.

Gen, yılın ilk yarısında 114,2 milyon sahte e-ticaret saldırısını ve 20,3 milyon teknik destek dolandırıcılığı saldırısını engellediğini açıkladı.

Araştırmacılar, toplam tespit rakamlarının saldırıların nasıl ilerlediğini tek başına göstermediğine dikkati çekti. İncelenen iki kampanyadan biri ele geçirilmiş kurumsal e-posta hesaplarından başlayarak bankacılık oturumlarını etkileyebilecek proxy ve tarayıcı değişikliklerine kadar ilerlerken, diğerinde kripto para cüzdan adreslerini değiştiren bir zararlı yazılım kullanıldı.

E-POSTALAR GERÇEK KURUMSAL HESAPLARDAN GÖNDERİLDİ

İlk saldırı kampanyasının Çekya, Slovakya, Polonya ve Litvanya'daki kullanıcıları hedef aldığı belirtildi.

Saldırılarda gönderi bildirimleri, faturalar ve taranmış belgeler gibi günlük iş süreçlerine benzeyen e-postalar kullanıldı. Bazı mesajlarda alıcıya bir gönderinin taranmış kopyasının ekte bulunduğu bildirildi.

Gen Threat Labs'ın incelemesine göre saldırıların dikkat çeken yönlerinden biri, bazı mesajların daha önce saldırganlar tarafından ele geçirilmiş gerçek şirket e-posta hesaplarından gönderilmesi oldu.

Bu yöntemde saldırganlar yalnızca mesajı meşru bir şirketten geliyormuş gibi göstermedi. E-postalar doğrudan ele geçirilmiş gerçek hesaplardan gönderildi.

Bu durumun, göndericinin yetkili altyapıyı kullanması halinde SPF ve DKIM kontrollerinin başarılı olabilmesine, itibar sistemlerinin ise geçmişi meşru görünen bir göndericiyle karşılaşmasına neden olabileceği belirtildi.

JAVASCRIPT'TEN POWERSHELL'E UZANAN SALDIRI ZİNCİRİ

E-postaya eklenen dosyanın açılmasıyla bir JavaScript dropper çalıştırıldı. Saldırı daha sonra PowerShell aşamalarından geçerek shellcode ve bankacılık işlevlerine ulaştı.

Araştırmacılar, mevcut göstergelerin kullanılan zararlı yazılımın GepyS olduğuna işaret ettiğini bildirdi.

Zararlı yazılımın sistemdeki proxy ayarlarını değiştirdiği ve tarayıcıya bir eklenti yüklediği, böylece kurbanın bankacılık oturumuna yakın bir konuma yerleştiği kaydedildi.

Gen Threat Labs, saldırı zincirini temel olarak “ele geçirilmiş posta kutusu, JavaScript dropper, PowerShell aşamaları, shellcode yükleyici, proxy ve tarayıcı manipülasyonu” şeklinde tanımladı.

Üçüncü aşamadaki yüklerden birinin 32 bit konumdan bağımsız bir yükleyici kullandığı belirtildi. Statik analiz sırasında MMX ve SSE gereksiz talimatları, talimatların ortasına yönelen atlamalar ve LFSR tarafından oluşturulan anahtar akışının ardından XOR kullanan bir şifre çözme rutini tespit edildi.

Araştırmacılar, söz konusu yöntemlerin ayrı ayrı yeni olmadığını ancak birlikte kullanılmalarının statik analizi zorlaştırdığını aktardı.

İTALYA VE POLONYA'DA BENZER SALDIRILAR GÖRÜLDÜ

2026'nın ilk yarısında benzer bölgesel ve operasyonel yöntemlerin farklı zararlı yazılımlarla kullanıldığı başka kampanyaların da tespit edildiği bildirildi.

İtalya'da Booking.com temalı içeriklerin de bulunduğu sahte fatura PDF'leri, kullanıcıları Vercel üzerinde barındırılan ve kurbana özel JavaScript gizleme yöntemleri kullanan betiklere yönlendirdi.

Saldırı zincirinde daha sonra Blogspot üzerinde barındırılan PowerShell aşamalarının ve XWorm zararlı yazılımının kullanıldığı kaydedildi.

Polonya'daki fatura temalı kimlik avı saldırılarında ise steganografi kullanan bir .NET yükleyicisinin Remcos RAT zararlı yazılımını kurduğu belirtildi.

KRİPTO PARA ADRESLERİ PANODA DEĞİŞTİRİLDİ

Gen Threat Labs tarafından incelenen ikinci saldırı kampanyası, kripto para kullanıcılarının adresleri kopyalayıp yapıştırmasına dayanan ödeme sürecini hedef aldı.

Kampanyanın son aşamasında Rust ile derlenmiş bir clipboard hijacker, yani pano ele geçirme zararlısı kullanıldı.

Zararlı yazılımın BTC, ETH ve LTC dahil olmak üzere 21 farklı blokzincir türündeki cüzdan adreslerini tespit etmek amacıyla panoya kopyalanan içerikleri izlediği açıklandı.

Desteklenen bir kripto para adresi tespit edildiğinde zararlı yazılım, kullanıcının kopyaladığı adresi saldırgan tarafından kontrol edilen başka bir cüzdan adresiyle değiştirdi.

Kullanıcı açısından işlem normal görünmeye devam edebiliyor. Kullanıcı adresi kopyalıyor, cüzdan veya kripto para platformuna yapıştırıyor ve ödemeyi onaylıyor ancak hedef adres imzalama işleminden önce cihaz üzerinde değiştirilmiş oluyor.

Araştırmacılar, bu yöntemde blokzincirin güvenliğinin ihlal edilmediğini ve kripto para cüzdanının şifreleme mekanizmasının kırılmadığını vurguladı. Blokzincire kaydedilen işlem geçerli olsa da para saldırganın değiştirdiği hedef adrese gönderiliyor.

UZUN CÜZDAN ADRESLERİ SALDIRGANLARA AVANTAJ SAĞLIYOR

Kripto para cüzdan adreslerinin uzun ve görsel olarak karmaşık karakter dizilerinden oluşması, kullanıcıların adresin tamamını kontrol etmesini güçleştirebiliyor.

Birçok kullanıcının yalnızca adreslerin ilk ve son birkaç karakterini karşılaştırmasının, saldırganların hızlı kontrolden geçebilecek benzer görünümlü değiştirme adreslerinden yararlanmasına imkân sağlayabildiği belirtildi.

BINANCE SMART CHAIN C2 ALTYAPISININ BULUNMASINDA KULLANILDI

Araştırmacılar, zararlı yazılımın komuta ve kontrol altyapısında da farklı bir yöntem kullanıldığını belirledi.

Zararlı yazılımın EtherHiding yöntemi aracılığıyla Binance Smart Chain'i C2 altyapısının çözümlenmesinin bir parçası olarak kullandığı bildirildi.

Saldırganların bütün arka uç altyapısını blokzincirde saklamadığı, bunun yerine bir akıllı sözleşmede bulunan verilerden altyapı işaretçilerini okuyarak saldırganların kontrolündeki sistemlere ulaştığı açıklandı.

Bu yöntemde çözümlenen alan adı, URL veya IP adresinin engellenmesi ya da değiştirilmesi mümkün olsa da akıllı sözleşmedeki verilerin kamuya açık biçimde okunmaya devam ettiği belirtildi.

Araştırmacılar bu nedenle yalnızca ağ tabanlı güncel göstergelerin takip edilmesinin yeterli olmayabileceğini; akıllı sözleşme adresi, verileri okumak için kullanılan yöntem, döndürülen değer ve sonrasında ulaşılan altyapının birlikte incelenmesi gerektiğini kaydetti.

“TESPİT SALDIRI ZİNCİRİNİN TAMAMINI İZLEMELİ”

Gen Threat Labs, bankacılık saldırılarında e-posta göndericisinin doğrulanmasının tek başına yeterli olmadığını bildirdi.

Raporda, bir e-posta ekinin JavaScript çalıştırması, PowerShell üzerinden yeni aşamaların indirilmesi, shellcode yürütülmesi, proxy ayarlarının değiştirilmesi ve yeni tarayıcı eklentisinin kurulması gibi faaliyetlerin birbirinden bağımsız olaylar yerine tek bir saldırı zinciri olarak değerlendirilmesi gerektiği belirtildi.

Kuruluşlara, operasyonel olarak mümkün olduğunda ihtiyacı bulunmayan kullanıcılar için betik yorumlayıcılarını kısıtlama, indirilen eklerde uygulama kontrol politikaları uygulama ve beklenmeyen proxy veya tarayıcı eklentisi değişiklikleri için uyarı mekanizmaları oluşturma önerildi.

Kripto para saldırıları açısından ise pano içeriğini değiştiren işlemlerin, cüzdan adresi kalıplarını arayan uygulamaların ve normal şartlarda blokzincir sorgusu yapması gerekmeyen yazılımlardan gelen sorguların izlenebileceği belirtildi.

Gen Threat Labs, kripto para ödemesi yapan kullanıcılara işlemi onaylamadan hemen önce imzalama cihazında veya cüzdanda gösterilen hedef adresin tamamını doğrulamalarını önerdi.

Adres defterleri veya izin verilen adres listelerinin tekrar eden manuel girişleri azaltabileceği belirtilirken, ilk kez kullanılan veya değiştirilen ödeme adreslerinin yalnızca ilk ve son karakterleri yerine tamamının karşılaştırılması gerektiği kaydedildi.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0