Google Mandiant araştırmacılarının yeni yayınladığı oldukça kritik bir raporu sizinle paylaşmak istedim. Özellikle kripto yatırımlarıyla ilgilenenler, geliştiriciler ve Web3 alanında çalışan arkadaşlarımızın ekstra dikkatli olması gerekiyor.
Kuzey Kore bağlantılı
UNC1069 (nam-ı diğer CryptoCore veya MASAN) adlı hacker grubu, yöntemlerini korkutucu derecede geliştirmiş durumda. Artık sadece basit phishing mailleri değil,
Yapay Zeka (AI) destekli video görüşmeleri ve oldukça inandırıcı sosyal mühendislik taktikleri kullanıyorlar.
İşte saldırının nasıl gerçekleştiği ve dikkat etmeniz gerekenler:
Tuzak Nasıl İşliyor? (Adım Adım)

- İlk Temas (Telegram): Saldırganlar genellikle Telegram üzerinden iletişime geçiyor. Kendilerini risk sermayedarı (VC), yatırımcı veya kurumsal bir yetkili gibi tanıtıyorlar. Hatta bazen hacklenmiş gerçek girişimci hesaplarını kullanarak güven kazanıyorlar.
- Toplantı Ayarlama: Sohbet ilerleyince Calendly üzerinden 30 dakikalık bir görüşme ayarlıyorlar.
- Sahte Zoom Linki: Size gönderilen link gerçek Zoom gibi görünse de (örneğin: zoom.uswe05[.]us gibi), aslında sahte bir siteye yönlendiriyor.
- Deepfake ve Video Kayıtları: Toplantıya katıldığınızda karşınızda gerçek bir insan varmış gibi görünüyor. Ancak Google'a göre bu görüntüler ya AI ile üretilmiş deepfake videolar ya da grubun daha önceki kurbanlarının habersizce kaydedilmiş görüntüleri. (Kaspersky bu kampanyayı "GhostCall" olarak adlandırıyor).
- "Ses Gelmiyor" Numarası: Saldırının kilit noktası burası. Görüşme sırasında sahte bir hata mesajı çıkıyor ve ses sorunu olduğu belirtiliyor. Sorunu çözmek için size "ClickFix" adı verilen bir yöntemle, bilgisayarınıza bir kod yapıştırmanızı veya bir dosya indirmenizi söylüyorlar.
Teknik Detaylar ve Zararlılar
Bunu yaptığınız anda sisteminize (hem Windows hem macOS hedefte) zararlı yazılımlar bulaşıyor. Grup, kod yazmak ve oltalama metinleri hazırlamak için Gemini gibi LLM araçlarını da kötüye kullanmaya başlamış.
Tespit edilen yeni zararlı yazılımlar şunlar:
- DEEPBREATH (macOS): iCloud Anahtar Zinciri (Keychain), Chrome/Brave tarayıcı verileri, Telegram oturumları ve Apple Notes verilerini çalabiliyor.
- CHROMEPUSH: Kendini Google Docs çevrimdışı düzenleme aracı gibi gösteren, tarayıcıya yerleşip şifreleri ve çerezleri çalan bir eklenti.
- SILENCELIFT ve SUGARLOADER: Arka kapı (backdoor) oluşturup saldırganın sistemde cirit atmasını sağlıyor.
Ne Yapmalı?
- Telegram üzerinden gelen, özellikle "yatırım" veya "iş birliği" vaat eden tanımadığınız mesajlara şüpheyle yaklaşın.
- Toplantı linklerinin URL'sini dikkatlice kontrol edin.
- Hiçbir toplantı uygulamasının (Zoom, Teams vb.) "sorun gidermek" için sizden terminale kod yazmanızı istemeyeceğini unutmayın.
- Kritik varlıklarınızın olduğu bilgisayarlarda bu tür görüşmeleri yapmamaya çalışın.
Raporun özeti bu şekilde. Teknoloji geliştikçe dolandırıcılık yöntemleri de ne yazık ki "level atlıyor". Hepimize güvenli günler dilerim.