• 08-12-2025, 12:18:42
    #1
    İran bağlantılı MuddyWater hacker grubu, komuta-kontrol (C2) iletişimini UDP üzerinden yürüten UDPGangster isimli yeni bir backdoor kullanmaya başladı. Fortinet FortiGuard Labs’in raporuna göre saldırılar özellikle Türkiye, İsrail ve Azerbaycan hedef alınarak gerçekleştiriliyor.


    Bu zararlı yazılım; saldırganların ele geçirilen sistemlerde komut çalıştırmasına, dosya sızdırmasına ve ek payload’lar yüklemesine izin veriyor. Tüm iletişim UDP üzerinden yapılarak geleneksel güvenlik kontrolleri atlatılmaya çalışılıyor.


    Saldırı zincirinin başlangıcı oldukça klasik:
    Hedeflere olta (spear-phishing) e-postaları gönderiliyor. Bazı maillerde KKTC Dışişleri Bakanlığı taklit edilerek “Başkanlık Seçimleri ve Sonuçları” temalı çevrimiçi seminer daveti yapılıyor. Eklentilerde hem ZIP (“seminer.zip”) hem Word (“seminer.doc”) dosyası var. Word dosyası açılınca kullanıcıdan makroları aktif etmesi isteniyor ve bu sayede zararlı VBA kodu çalışıyor.


    VBA makrosu, zararlı aktiviteleri gizlemek için İsrail’deki Bezeq isimli operatörden alınmış gibi görünen İbranice bir uyarı görseli gösteriyor. Arka planda ise Base64 kodlu zararlı içerik çözülerek C:UsersPublicui.txt dosyasına yazılıyor ve CreateProcessA ile UDPGangster çalıştırılıyor.





    UDPGangster, sisteme yerleşmeden önce geniş bir anti-analiz kontrol listesi uyguluyor. Bunlar arasında:


    • Debugger altında çalışıp çalışmadığını kontrol etme
    • VM veya sandbox’ı CPU, RAM (<2048 MB), MAC adresi vb. üzerinden tespit etme
    • Varsayılan Windows workgroup bilgisini kontrol etme
    • VBoxService, vmware.exe gibi VM süreçlerini arama
    • Registry’de VM’e işaret eden değerleri arama
    • Sandbox, analiz ortamı veya hata ayıklama izleri arama

    Bu kontrolleri geçtiğinde sistem bilgilerini toplayıp 157.20.182[.]75 adresine (UDP port 1269) gönderiyor; komut yürütüyor, dosya transfer ediyor ve ek payload’lar indirip çalıştırıyor.


    Araştırmacılara göre UDPGangster’ın en önemli özellikleri; makro tabanlı enfeksiyon zinciri, güçlü analiz karşıtı mekanizmalar ve klasik savunmaları atlatmak için UDP tabanlı C2 kullanımı. Kullanıcılar ve kurumlar özellikle makro açılması istenen belgeler konusunda ekstra dikkatli olmalı.


    Birkaç gün önce ESET de MuddyWater’ın İsrail’de birçok sektörü hedef alan başka bir backdoor olan MuddyViper’ı dağıttığını açıklamıştı.
  • 08-12-2025, 12:36:22
    #2
    TASARIM AJANSI
    Türkiye'yi hedef alma sebebi demir kubbe sanırım
  • 08-12-2025, 12:39:13
    #3
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Teşekkürler hta exploit de mevcut kod imzalama sertifikası alıp çok daha tehlikeli hale geliyor
  • 08-12-2025, 12:47:08
    #4
    Türkler olarak zaten biz birbirimize yetiyoruz. Her gün kendi içimiz de rakip gördüğümüz firmalara yeterince saldırıyoruz.

    Siz sadece oturup karşıdan bizi izleyin alın elinize kumandayı açın kaçak ip tv den yayını çekirdek oh mis

    Geri zekalı bunlar...