Siber güvenlik araştırmacıları, daha önce belgelenmemiş bir kötü amaçlı yazılım keşfettiler.GoYılanUzun vadeli erişim ve istihbarat toplamaya odaklanarak 2025'in sonlarından bu yana Güneydoğu Asya'daki varlıkları hedef alan siber saldırılarda kullanılmaya başlandı.
Faaliyeti Şubat 2026'da ortaya çıkaran Rus siber güvenlik şirketi Kaspersky, faaliyetin bölgedeki hükümet ve diplomatik kurumları hedef aldığını söyledi. GoSerpent, harici bir sunucuyla iletişim kurmak ve hassas veri toplama ve sisteme kimlik bilgisi dökümü konusunda ikincil yükleri dağıtmak için tasarlanmıştır.
Güvenlik araştırmacısı Noushin Shabab, "Bu tehdit aktörünün faaliyetlerini izlemek, Mayıs 2026'da gelişmiş bir dizi kötü amaçlı araçla geri döndüğünü ortaya çıkardı: ilk kötü amaçlı yazılıma benzeyen yeni Stowaway RAT ve proxy aracının yanı sıra önceki birkaç ayda toplanan hassas verileri ağ paylaşımı yoluyla sızdırmak için ek bir gizli araç."said.
Bu çabaların nihai hedefi, hassas dosyaları toplamak ve bunları ThumbcacheService adlı bir veri toplama aracı kullanarak sonraki sızdırma işlemlerine hazırlamaktır. Saldırılarda ayrıca, ağ paylaşımlı sürücüleri üzerinden veri sızmasını kolaylaştırmak için gereken sistem kimlik bilgilerini yakalamak amacıyla GoSerpent aracılığıyla kimlik bilgileri boşaltma araçları da kullanıldı.
Go tabanlı implant ve uzaktan erişim truva atının (RAT) daha önceki versiyonları, 2021'den bu yana Güneydoğu Asya'daki kurbanlara karşı kullanılmaya başlandı ve en yeni varyantları bu yıl kadar yakın bir zamanda uygulamaya konuldu.
Kötü amaçlı yazılım, komut ve kontrol (C2) adresini ve iletişim şifresini içeren şifrelenmiş ve Base64 kodlu komut satırı argümanlarını alarak çalışır. Şifresi çözüldükten sonra arka kapı, C2 sunucusuna şifreli bir bağlantı üzerinden bağlanır; burada iletişim şifresinin SHA256 karması, şifreleme anahtarı görevi görür.
Desteklenen komutların listesi aşağıda listelenmiştir -
- Sunucuyu aktif bir enfeksiyona karşı uyarmak için
- Belirli bir bağlantı noktasında dinlemeye başlayın
- Dinleme bağlantı noktasını kapatma
- Uzak bir sunucuya bağlanın
- Etkilenen makinede bir kabuk oluştur
- Sunucuya bir dosya veya dizin yükleyin
- Sunucudan indirin
- Etkilenen makinede bir SOCKS5 proxy başlatın
- Bağlı bir düğüme ilet
Kaspersky, "GoSerpent, trafiği güvenliği ihlal edilmiş ana bilgisayarlar üzerinden yönlendirmek için SOCKS5 proxy sunucuları kurarak saldırganların gerçek IP adreslerini maskeleyerek diğer ağlara erişmesine olanak tanıyabilir" dedi. "Arka kapı, dosya toplama için ThumbcacheService, kimlik bilgisi dökümü için Mimikatz ve yerel hesap şifre karmasının çıkarılması için QuarksDumpLocalHash dahil olmak üzere ek kötü amaçlı araçları dağıtma kapasitesine sahip."
Saldırılar sırasında kullanılan diğer araçlardan bazıları şunlardır:
- McMx RAT, SOCKS5 proxy oluşturma, bağlantı noktası yönlendirme, dosya aktarımı ve uzak kabuk gibi yeteneklere sahip, GoSerpent'in hafif bir sürümü olan temel bir Go tabanlı proxy ve uzaktan erişim aracı
- Küçük Önbellek HizmetiGoSerpent'i gelişmiş bir dosya toplama mekanizmasıyla destekleyen bir DLL
- MimikatzKimlik bilgisi materyalini çıkarmak için Yerel Güvenlik Yetkilisi Alt Sistem Hizmeti (LSASS) işleminden bellek boşaltmak için
- KuarklarDumpLocalHash, SAM kayıt defteri kovanından yerel hesap parolası karmalarını ayıklamak için
Aylar süren gizli veri toplamanın ardından, faaliyetin arkasındaki tehdit aktörlerinin, başka bir araç seti dağıtmak üzere Mayıs 2026'da ele geçirilen ortama geri döndüğü söyleniyor:
- Kaçak yolcuSOCKS5 proxy oluşturma, bağlantı noktası yönlendirme, ters tünelleme, uzaktan kabuk erişimi, dosya aktarımı ve SSH tabanlı tünel oluşturma özelliklerine sahip bir proxy ve uzaktan erişim aracı
- TmcLoaderTmcPayload olarak adlandırılan şifrelenmiş bir veri içeren bir C++ yükleyici modülü
- TmcPayload, saklanan hassas verileri kurbanın makinesinden çıkarmak için
Kaspersky, "Bu tehdidi özellikle endişe verici kılan şey, gelişmiş veri toplama ve sızma yeteneklerine sahip çeşitli araçların stratejik olarak konuşlandırılmasıdır" dedi. "ThumbcacheService'den TmcLoader/TmcPayload'a uzanan zincir, gelişmiş operasyonel planlamayı gösteriyor."
Kesin ilişkilendirme en iyi ihtimalle belirsiz kalsa da güvenlik sağlayıcısı, kampanyanın hedeflemeyi, teknik yetenekleri ve operasyonel örtüşmeleri paylaştığını söyledi.TetrisPhantom, "son derece yetenekli ve becerikli bir tehdit aktörü", ilk öncebelgelenmişEkim 2023'tehedeflemeAsya-Pasifik (APAC) bölgesindeki devlet kurumları.
Şirket o dönemde "Saldırgan, bilgisayar sistemleri arasında verilerin güvenli bir şekilde depolanmasını ve aktarılmasını sağlamak için donanım şifrelemesi ile korunan belirli bir tür güvenli USB sürücüsünü kullanarak APAC devlet kurumlarından gizlice casusluk yaptı ve hassas verileri topladı." dedi.
"Kampanya, aktörün kurbanın cihazı üzerinde kapsamlı kontrol elde edebileceği çeşitli kötü amaçlı modüller içeriyor. Bu, onların komutları yürütmesine, güvenliği ihlal edilmiş makinelerden dosya ve bilgi toplamasına ve bunları taşıyıcı olarak aynı veya farklı güvenli USB sürücüleri kullanarak diğer makinelere aktarmasına olanak tanıyor."
![]() |
| Takım Saldırı Zinciri Yapmayın |
Açıklama, Cyderes Howler Cell'in, tarafından yönetilen hedefli bir siber casusluk operasyonunu ayrıntılarıyla anlatmasıyla geldi.Takım YapmaKötü amaçlı yazılım içeren bir RTF belgesi içeren hedef odaklı kimlik avı e-postaları kullanarak Bangladeş'in askeri ve savunma kuruluşlarını hedef alarak, OneDrive telemetrisi olarak gizlenen, zamanlanmış görev kalıcılığını ayarlayan, ana bilgisayarın profilini çıkaran ve HTTPS üzerinden bir C2 sunucusuna işaretçiler gönderen bir DLL implantı bırakıyor.
Araştırmacılar Reegun Jayapaul, Rahul Ramesh ve Baskar M, "RTF, bir VBA makrosu almak için uzaktan şablon enjeksiyonunu kullanıyor ve sunucu tarafı coğrafi sınırlama, hedef bölgedeki kurbanlara yük dağıtımını kısıtlıyor."said. "Makro çalıştığında, geri çağırma tabanlı API kötüye kullanımı yoluyla mimariye duyarlı kabuk kodunu enjekte ediyor. Kabuk kodu, her biri aynı C2 alanından zararsız görünen dosya uzantıları altında çekilen birkaç XOR kodlu aşamadan geçiyor."
İmplant daha sonra, takip eden yükler için modüler indirme özelliğine sahip ikinci aşama bir DLL ("ejtest.dll") sunmak için kullanılır. DoNot Team'e yapılan atıf, benzer C2 URI yollarına, eşleşen AES anahtar malzemesine, VBA tabanlı kabuk kodu enjeksiyon ticaretine ve hedef olmayanlara temiz şablonlar sunan coğrafi sınırlamalı yük dağıtımına dayanmaktadır.

