Grubun Ukraynaya olan ilgisi, daha önce Rusyadaki devlet kurumlarını stratejik istihbarat amacıyla hedef alma geçmişiyle tutarlılık gösteriyor, diyor araştırmacılar Greg Lesnewich, Saher Naumaan ve Mark Kelly.
Konni APT'nin Arka Planı ve Saldırı Yöntemi
Konni APT (diğer adlarıyla Opal Sleet, Osmium, TA406, Vedalia), 2014ten bu yana faaliyet gösteren bir siber casusluk grubu. Şimdiye kadar Güney Kore, ABD ve Rusyadaki hedeflere saldırdığı biliniyor. Grup, genellikle kimlik avı e-postalarıyla Konni RAT (diğer adıyla UpDog) adlı zararlı yazılımı yaymakta ve kimlik bilgisi çalma sayfalarına yönlendirme yapmaktadır.
Bu son kampanyada, saldırganlar hayali bir düşünce kuruluşu olan Royal Institute of Strategic Studies adına hazırlanmış sahte kimlik avı e-postaları kullandı. E-postada, MEGA bulut servisinde barındırılan parola korumalı bir RAR arşivine bağlantı yer alıyordu. Parola, mesaj içinde açıkça verilmişti.
RAR arşivinin içinde, Ukraynalı eski askerî lider Valeriy Zaluzhnyi hakkında sahte içerik sunan bir CHM dosyası yer alıyordu. Sayfadaki herhangi bir yere tıklanması, HTML içine gömülü bir PowerShell komutunu tetikliyor ve bu komut dış bir sunucudan ikinci aşama bir zararlı yazılım indiriyordu.
Bu PowerShell komutu, sistem bilgilerini topluyor, Base64 ile kodluyor ve aynı sunucuya iletiyordu.

Alternatif Saldırı Yöntemleri ve Israrlı Takip
Proofpoint araştırmacıları, hedeflerin bağlantıya tıklamaması durumunda saldırganların ertesi gün tekrar e-posta göndererek, alıcılara önceki mesajı alıp almadıklarını sorduklarını da belirtiyor.
Saldırının başka bir varyasyonunda, zararlı içerik doğrudan bir HTML eki olarak gönderiliyor. HTML dosyasındaki bağlantıya tıklayan kurbanlar, içinde zararsız görünen bir PDF ve bir Windows kısayolu (LNK) olan bir ZIP arşivini indiriyor.
LNK dosyası çalıştırıldığında, Base64 kodlu bir PowerShell komutu tetikleniyor ve bu komut bir VBScript ile Themes.jse adlı JavaScript Encoded (JSE) dosyasını çalıştırıyor. Bu dosya, saldırgana ait bir URL ile iletişime geçerek gelen verileri PowerShell ile çalıştırıyor. Ancak indirilen son yükün içeriği şu an için bilinmiyor.
Kimlik Bilgisi Hırsızlığı Tabanlı Ön Saldırılar
TA406 grubu, bu zararlı yazılım dağıtımından önce bazı Ukraynalı devlet yetkililerine sahte Microsoft güvenlik uyarıları içeren e-postalar gönderdi. E-postalarda, ABD'den gelen şüpheli oturum açma girişimlerinden bahsediliyor ve kullanıcılardan şüpheli girişleri kontrol etmeleri için sahte bir bağlantıya tıklamaları isteniyordu.
Bu kimlik bilgisi avı sayfası ele geçirilememiş olsa da, aynı alan adının geçmişte Naver kullanıcı bilgilerini çalmak amacıyla kullanıldığı biliniyor.
Proofpointe göre bu kampanyalar, zararlı yazılım saldırılarından önce gerçekleşti ve aynı hedeflere yönelikti. Yani TA406, sistemlere zararlı yazılım yerleştirmeden önce hesap bilgilerini toplamaya çalışmış olabilir.
TA406, büyük olasılıkla Kuzey Kore yönetiminin, bölgedeki askerî riskleri ve Rusyanın ek kuvvet veya silah talep etme ihtimalini değerlendirmesi için istihbarat toplamaya çalışıyor.
Proofpoint, bu durumun Rus tehdit aktörlerinden farklı olduğunu da belirtiyor:
Rus gruplar sahada taktiksel bilgiler toplamaya odaklanırken, TA406 daha çok stratejik ve politik bilgilerin peşinde.

Kimsuky ve APT37: Diğer Kuzey Koreli Aktörler Devrede
Güney Koreli siber güvenlik firması AhnLabe göre, Kuzey Kore bağlantılı bir başka grup olan Kimsuky de PEBBLEDASH adlı truva atını yaymak için benzer kimlik avı teknikleri kullanıyor. ABD hükümeti, bu zararlı yazılımı 2020 yılında Lazarus Grubu ile ilişkilendirmişti.
Bu kampanyada saldırganlar, ilk erişim için LNK dosyasına bağlı zararlı yazılımları çalıştırıyor. Ardından PowerShell scriptleriyle görev zamanlayıcılar oluşturuluyor, otomatik çalışacak şekilde ayarlanıyor ve Dropbox ya da TCP soketleriyle çalışan C2 sunucularına bağlanarak çok sayıda zararlı yazılım indiriliyor.
Mart 2025te ise, başka bir Kuzey Koreli APT grubu olan APT37 (ScarCruft) tarafından yürütülen Operation ToyBox Story adlı bir kampanya tespit edildi. Bu saldırı, Kuzey Kore odaklı aktivistleri hedef aldı.
Saldırılar, içeriğinde kötü niyetli bir LNK dosyası olan bir Dropbox bağlantısı içeren kimlik avı e-postalarıyla başladı. Bu dosya çalıştırıldığında, toy03.batten toy01.bate kadar giden komut dosyaları çalışıyor ve son aşamada RoKRAT adlı zararlı yazılım devreye giriyor.

RoKRAT ve Dosyasız Saldırı Yöntemleri
RoKRAT, sistem bilgilerini toplama, ekran görüntüsü alma ve pCloud, Yandex ve Dropbox gibi bulut servisleri üzerinden C2 iletişimi kurma yeteneklerine sahip bir casus yazılım. Genians şirketine göre, bu saldırılarda tehdit aktörleri:
- Yasal bulut servislerini C2 altyapısı olarak kullanıyor,
- Kısayol dosyalarını sürekli değiştiriyor,
- Antivirüs yazılımlarından kaçmak için dosyasız (fileless) saldırı teknikleri uyguluyor.
Özetle:
Konni APT ve Kuzey Kore bağlantılı diğer gruplar, sadece Rusya değil, Ukrayna gibi farklı hedeflere de yönelerek jeopolitik gelişmeleri izlemek amacıyla siber casusluk faaliyetlerini sürdürüyor. Bu kampanyalar, kimlik bilgisi avı, dosyasız zararlı yazılımlar, bulut tabanlı C2 iletişimi gibi tekniklerle dikkat çekiyor ve siber güvenlik alanında artan devlet destekli tehditleri bir kez daha gözler önüne seriyor.
