Ukrayna Bilgisayar Acil Durum Müdahale Ekibi (CERT-UA),uyardıWindows sistemlerini tehlikeye atmak için Notepad++ eklentisi gibi görünen kötü amaçlı bir programın kullanımını içeren yeni bir kampanyanın.

Faaliyet, kurum tarafından takip ettiği bir tehdit kümesine atfedildi.UAC-0099, a Rusya bağlantılı grupDaha önce WinRAR yazılımındaki güvenlik kusurlarının LONEPAGE adı verilen bir kötü amaçlı yazılım türü yaymak için silah haline getirildiğini gözlemlemişti. Düşman tarafından gerçekleştirilen diğer siber saldırılarçalışanMATCHBOIL, MATCHWOK ve DRAGSTARE'ı dağıtmak için ilk erişim yöntemi olarak kimlik avı e-postaları. En azından 2022'nin ortasından beri aktif olduğu biliniyor.

Bu yazın başlarında gözlemlenen en son saldırı dizisi, tıklandığında bir bağlantı kısaltıcı kullanılarak gizlenen bir URL'yi açan ve buradan ZIP arşivini almak için EasySend[.]co gibi bir dosya paylaşım hizmetine istek gönderen bir resim eki içeren bir kimlik avı e-postasıyla başlıyor.

ZIP dosyası, PDF belgesi gibi görünen bir Visual Basic Komut Dosyası (VBScript) içerir. Bunu başlatmaya çalışmak, sahte bir PDF'nin indirilmesine ve dikkat dağıtma mekanizması olarak kurbana gösterilmesine neden olurken, "Evernote.zip" adlı ikinci bir arşivi sessizce indirir. Arşiv birden fazla bileşen içeriyor -

  • Meşru düzenleyici Notepad++ sürüm 8.8.3'ün tam kopyası
  • Kötü amaçlı bir DLL eklentisi ("NppExport.dll")
  • Parola korumalı bir arşiv ("updater.rar")
  • Yasal WinRAR yürütülebilir dosyası ("winrar.exe")

VBScript'in birincil amacı arşivin içeriğini çıkarmak ve Notepad++'ı başlatmaktır, bu da "NppExport.dll"yi yükler. Kod adı LUNCHPOKE olan DLL, "RemoteLibUpdater.exe" ve "InitTest.dll"yi içeren RAR arşivini belirli bir dizine açmak ve "RemoteLibUpdater.exe"yi üç dakikada bir çalıştıracak şekilde zamanlanmış bir görev aracılığıyla kalıcılığı ayarlamak için tasarlanmıştır.

"RemoteLibUpdater.exe" ikili dosyası, "InitTest.dll"nin değiştirilmiş bir sürümü olan "InitTest.dll" için yükleyici görevi gören BURNYBEAR'dır.kibrit kaynatma, ikincil yükleri teslim edebilen C# tabanlı bir yükleyici. Yeni sürümün kod adı MATCHBOIL.V2'dir.

CERT-UA, "Aynı zamanda, 'RemoteLibUpdater.exe' hatalı bir şekilde, yani argümanlar belirtilmeden başlatılırsa, BURNYBEAR bunun yerine bilgisayar kaynaklarını (RAM ve işlemci) tüketmek için tasarlanmış mantığı etkinleştirir." dedi.

CERT-UA, tehdit aktörlerinin sonraki saldırıları kolaylaştırmak amacıyla bilinen güvenlik açıklarından yararlanmasını önlemek için kuruluşların WinRAR, 7-Zip ve Notepad++ yazılımlarını en son sürümlere güncellemelerini önermektedir.

Açıklama ABD hükümetininvurgulanmışRusya bağlantılı tehdit aktörü tarafından düzenlenen bir kimlik avı kampanyasıÇamaşır Ayı(aka CL-STA-1114, TA488, UNK_PitStop ve Void Blizzard) en az Temmuz 2025'ten bu yana Batı hükümetine ve ticari kuruluşlara ait Zimbra posta sunucularını hedef alıyor.

Kampanya, e-posta iletişimlerini ve diğer hassas verileri toplayabilen ZimReaper adlı kötü amaçlı JavaScript sunmak için CVE-2025-66376'yı kötüye kullanan yeni bir "yarım tıklama" istismarı kullanıyor.

ABD hükümeti, "Kullanıcıyı bir bağlantıya tıklamak veya bir dosyayı açmak gibi bir işlem yapmaya ikna eden geleneksel kimlik avı kampanyalarının aksine, Laundry Bear'ın en son kampanyası, kullanıcının yalnızca web posta hizmetinin savunmasız bir sürümü içindeki kötü amaçlı bir e-postayı görüntülemesini gerektiren görüntüleme tabanlı bir istismardan yararlanıyor." dedi.

"Bu faaliyetin gizli ve ısrarcı doğası ve bilinen herhangi bir mali gaspın bulunmaması, neredeyse kesinlikle bu grubun Rusya hükümetinin desteğiyle casusluk faaliyetlerine dahil olduğunu gösteriyor. Ayrıca, ABD ve diğer NATO müttefiklerine karşı kullanılmadan önce Ukrayna'nın kapsamlı bir şekilde hedeflenmesi, Rus siber tehdit grupları içinde, hem öncelikli hedef olarak hem de daha geniş küresel konuşlandırma öncesinde kötü niyetli siber teknikler için bir test tezgahı olarak öncelikle Ukraynalı kullanıcıları hedef alma yönünde artan bir eğilimin ana hatlarını çiziyor."

Açıklama aynı zamanda şunları takip ediyor:raporProofpoint'ten, Rus tehdit aktörünün,RoundPress Operasyonuolarak adlandırılan bir kampanyanın parçası olarak değerli verileri aktarmak için yarım tıklamalı siteler arası komut dosyası (XSS) istismarlarını kullanarak web posta hedeflemeye devam ettiği hakkında. E-posta güvenlik şirketi etkinliği TA458 olarak izliyor.

İlk olarak Mayıs 2025'te ESET tarafından kullanıma sunulankampanyasınınkapsamı, Zimbra, mDaemon ve Roundcube'un yanı sıra Kerio Webmail ve SOGo Webmail'i de hedef alacak şekilde genişletildi. Mart 2026'da, bilgisayar korsanlığı grubunun Kerio ve SOGo web posta platformundaki (CVE-2026-8496) sıfır gün güvenlik açıklarından yararlandığı söyleniyor. Daha sonra 5.12.8 sürümünde yama uygulandı. Kerio durumunda, web postası ürünü eski ve güncelliğini yitirmiş olduğundan herhangi bir CVE yayınlanmadı.

Kampanyanın Mart ayında Hunt.io tarafından açıklanan ve CERT-UA'nın2024'te APT28'eatfettiği uzun süredir devam eden altyapıyı kullananRoundish Operasyonu'ndanfarklı olduğunu belirtmekte fayda var.

"En azından Temmuz 2025'ten beri TA458, çalma bileşenlerini kaldırmaya ve Roundcube'una etkileşimli arka kapı mekanizmalarını değiştirmeye başladı. Proofpoint araştırmacıları, örneğe uzun vadeli erişim sağlamak için SpyPress'in bir çeşidini kullanıyor" dedi. "SpyPress, PHP'nin güvenli olmayan seri durumdan çıkarılmasını tetiklemek için Roundcube'un dosya yükleme işleyicisini kötüye kullanan ikinci bir Roundcube istismarı (CVE-2025-49113) kullanıyor."

Nihai amaç, kesinti durumunda erişimin devam etmesini sağlamak için rastgele kod yürütmeyi tetiklemek ve birden fazla arka kapı veya kalıcılık mekanizması kurmaktır. TA458, muhtemelen APT28 (aka TA422) ile herhangi bir örtüşmesi olmayan bir Rus askeri istihbarat operasyonu olarak tanımlandı.

Proofpoint, "TA458 öncelikli olarak Ukrayna hükümetini ve Arnavutluk, Yunanistan, Moldova ve Türkiye'deki Doğu Avrupa askeri ve hükümet kuruluşlarını hedef alıyor, ara sıra da kimya, telekomünikasyon ve teknoloji firmalarını hedef alıyor" dedi. "TA458, RoundPress Operasyonunda görülen, saldırganın hedeflenen posta sunucusuna göre değiştirdiği, gizlenmiş JavaScript tabanlı bir kötü amaçlı yazılım olan SpyPress'i kullanmaya devam ediyor."

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.