Siber güvenlik araştırmacıları, Nisan 2026'daki DigiCert güvenlik olayını, adı verilen bir tehdit faaliyeti kümesine bağladılar.SilindirikKöpek.

Olayın teknik detaylarını paylaşan Expel, tehdit aktörünü bir alt grup olarak tanımladı.AltınGözKöpek(diğer adıyla APT-Q-27, Dragon Breath ve Miuuti Group), çalışmalarıyla tanınan Çinli bir siber suç grubudur.hedeflemeKötü amaçlı yazılım içeren yazılımları yaymak için sahte web siteleri kullanan kumar ve oyun sektörlerinin oranı. En az 2015'ten beri aktif olduğu biliniyor.

Expel güvenlik araştırmacısı Aaron Walton, "Nisan 2026'da GoldenEyeDog, kod imzalama sertifikası sağlayıcısı DigiCert'teki bir destek üyesinin cihazına erişmek için kötü amaçlı yazılımlarını kullandı ve DigiCert müşterilerine yönelik sertifikaları çalmak için bu erişimden yararlandı."saidbir analizde. "Bu saldırı, kötü amaçlı yazılımın ve operatörlerin yeteneklerini ortaya çıkardı."

Tehdit aktörünün operasyonlarının merkezinde,Hayalet RAT(diğer adıyla Farfli), Çinli bilgisayar korsanlığı grupları tarafından yaygın olarak kullanılan bir uzaktan erişim truva atı (RAT) olup, bu gruplar arasında takip edilen başka bir üretken Çinli siber suç grubu da bulunmaktadır.Gümüş Tilki. Golden Gh0st RAT olarak adlandırılan modüler kötü amaçlı yazılım, Golden Gh0st Loader aracılığıyla dağıtılıyor.

Elastic Security Labs, Kasım 2025'te yayınlanan bir rapordaayrıntılıDüşmanın, Google Chrome ve Microsoft Teams gibi meşru programlar gibi görünen NSIS yükleyicileri aracılığıyla Gh0st RAT varyantını dağıtmak için RONINGLOADER kod adlı çok aşamalı bir yükleyiciyi kullanması.

Expel, The Hacker News'e, RONINGLOADER'ın büyük olasılıkla GoldenEyeDog içindeki farklı bir tehdit kümesi tarafından kullanıldığını ve bunun birden fazla farklı ekipten oluştuğunu varsaydığını söyledi. RONINGLOADER'ın son yinelemeleri Ocak 2026 gibi yakın bir tarihte tespit edildi.

Bu yılın başlarında bilgisayar korsanlığı grubuyla bağlantılı başka bir kampanya daha düzenlendigözlemlendiGh0st RAT sağlamak için müşteri destek sohbeti aracılığıyla gönderilen şüpheli bağlantıları kullanarak Web3 şirketleri için çalışan müşteri destek personeline yönelik çok aşamalı bir saldırı düzenlemek.

Expel, "Bu aktörler kötü amaçlı yazılım kullanıyor ve Asya-Pasifik bölgesindeki finans kuruluşlarını hedef almak da dahil olmak üzere Çin'in diğer siber suç faaliyetleriyle tutarlı olarak kurbanları hedef alıyor" dedi. "Kötü amaçlı yazılım Asya-Pasifik bölgesindeki finans kuruluşlarını hedef alıyor."

Golden Gh0st RAT, bir yük ile davranışsal ve taktiksel örtüşmeleri paylaşıyorsaptanmışÇinli güvenlik sağlayıcısı QiAnXin tarafından 2019'dan bu yana kumar sektörünü hedef alan bir saldırı kampanyasıyla bağlantılı olarak 2020 yılında geri gönderildi. Ayrıca, ANY.RUN tarafından Şubat 2025'te belgelenen bir kötü amaçlı yazılımla da örtüşüyor:Zhong Hırsızı.

DigiCert Uzlaşması

Dahası, CylindicalCaninegözlemlendikod imzalama sertifikalarını kötüye kullanmak, DigiCert müşterilerine yönelik kod imzalama sertifikalarına müdahale etmek için DigiCert'e yetkisiz erişim sağlamak ve ardından bunları tespit edilmekten kaçınmak için kendi kötü amaçlı yazılımlarını imzalamak için kullanmak.

Nisan 2026'da, sertifika yetkilisi (CA), o zamanlar bilinmeyen bir tehdit aktörünün, müşteri sohbet kanalı aracılığıyla gönderilen kötü amaçlı bir veriyi çalıştırarak iki destek analisti iş istasyonuna erişim sağlamasının ardından, dahili destek portalından sahtekarlıkla elde edilen sertifikaları iptal ettiğini açıkladı.

DigiCert, "02.04.2026 tarihinde bir tehdit aktörü, müşteri sohbet kanalı aracılığıyla DigiCert'in destek ekibiyle iletişime geçti ve müşteri ekran görüntüsü olarak gizlenmiş bir ZIP dosyası teslim etti."açıkladıo zaman. "Dosya, kötü amaçlı bir yük içeren bir .scr yürütülebilir dosyası içeriyordu."

"Tehdit aktörü, müşteri destek portalı içinde, kimliği doğrulanmış DigiCert destek analistlerinin, destek görevlerini kolaylaştırmak için müşteri hesaplarına müşterinin bakış açısından erişmesine olanak tanıyan sınırlı bir işlevi kullandı. Tehdit aktörü, destek görevlerini kolaylaştırmak için bu işlevi kullanabildi.başlatma kodlarısınırlı sayıda müşteri hesabındaki EV Kod İmzalama sertifikası siparişleri için onaylanmış ancak teslimatı bekleyen siparişler için."

Buradaki ölümcül gözden kaçırma, onaylı bir siparişle birlikte bir başlatma koduna sahip olmanın, bir dizi müşteri hesabı ve CA'da EV Kod İmzalama sertifikaları almak için "işlevsel olarak yeterli" olmasıydı. Şirket, aşağıdaki CA'lar tarafından verilen 60 sertifikayı iptal ettiğini söyledi -

  • DigiCert Güvenilir G4 Kod İmzalama RSA4096 SHA256 2021 CA1
  • DigiCert Güvenilir G4 Kod İmzalama RSA4096 SHA384 2021 CA1
  • GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
  • Verokey Yüksek Güvenceli Güvenli Kod EV

Bunlardan 27'sinin açıkça tehdit aktörüyle bağlantılı olduğu ve istismar edilen sertifikaların Zhong Stealer kötü amaçlı yazılım eserlerini imzalamak için silah haline getirildiği söyleniyor.

Şirket, "Tehdit modeli, DigiCert'in dahili destek portalında depolanan başlatma kodlarının, portal işlevi aracılığıyla çalışan güvenliği ihlal edilmiş bir DigiCert analist hesabı tarafından görüntülenebileceği senaryoyu hesaba katmıyordu" diye açıkladı ve o zamandan beri, her iki AB'deki proxy kullanıcılardan başlatma kodlarını maskelemek için bir kod değişikliği uyguladığını ekledi. ve kullanıcı arayüzünü veya API'yi kullanan ABD platformları.

Saldırı Zincirleri Altın Gh0st RAT'a Yol Açıyor

Expel, CylindicalCanine'in birincil taktiğinin, kimlik avı e-postalarında ekran görüntüleri gibi görünen dosyaları dağıtmak olduğunu söyledi. Dosyalar, tıklandığında harici bir sunucudan ek veriler indiren bir bağlantı biçiminde mesajların içine gömülür.

Saldırının nihai hedefi, birDLL yan yükleme zincirinitetikleyerek sahte bir DLL çalıştırmak için meşru bir yürütülebilir dosyadan yararlanırken aynı zamanda HTTP 503 "Hizmet Kullanılamıyor" hatası görüntüleyen sahte bir PDF belgesini açmaktır. DLL daha sonra şifrelenmiş bir veriyi ("update.log") yüklemeye devam eder.

Son aşama, kalıcılığı ayarlamak, hassas verileri çalmak, bir SOCKS proxy tüneli başlatmak, ekran çıktısını bastırmak, tuş vuruşlarını günlüğe kaydetmek, ekran görüntüleri almak, işlemleri numaralandırmak, kabuk komutlarını yürütmek, ek yükleri bırakmak ve Windows Olay günlüklerini temizlemek için geniş bir yetenek yelpazesiyle birlikte gelen Golden Gh0st RAT'tır. Veri toplama için özel olarak hedeflediği uygulamalardan bazıları arasında Skype, Google Chrome, Mozilla Firefox, 360 Secure Tarayıcı, 360 Hızlı Tarayıcı ve Tencent QQ Tarayıcı bulunmaktadır.

Bulgular, CylindicalCanine'i, siber operasyonlarında kod imzalama sertifikalarını kötüye kullandığı bilinenBlack Basta, TamperedChef(diğer adıyla EvilAI) veRhysidagibi tehdit aktörleri listesine eklenen en son kişi haline getiriyor.

Expel, "Golden Gh0st RAT öncelikle kimlik avı e-postalarında ve/veya destek portallarına yapılan gönderimlerde kullanılıyor (bu gönderimlerin kendisi de bir biletleme sistemi tarafından alınan e-postalar olabilir)," dedi. "Tüm Gh0st RAT varyantlarında olduğu gibi, kötü amaçlı yazılımın kapasitesi, eklentiler ve dahili bir modül gönderici aracılığıyla yönetiliyor."

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.