• 06-01-2026, 17:24:18
    #1
    Güvenlik araştırmacıları, PHALT#BLYX adı verilen yeni bir oltalama (phishing) kampanyasını ortaya çıkardı. Bu kampanya özellikle Avrupa’daki otel ve konaklama sektörünü hedef alıyor ve sonunda DCRat (Dark Crystal RAT) adlı uzaktan erişim zararlısını sisteme bulaştırmayı amaçlıyor. Faaliyetler Aralık 2025’in sonlarında tespit edildi.


    Saldırı, Booking.com’dan gelmiş gibi görünen sahte rezervasyon iptali mailleriyle başlıyor. Mailde, beklenmedik bir iptal olduğu söyleniyor ve kullanıcıdan bağlantıya tıklayıp işlemi onaylaması isteniyor. Link, Booking.com’u taklit eden sahte bir siteye yönlendiriyor.





    Burada iş biraz daha tehlikeli hale geliyor. Kullanıcıya önce sahte bir CAPTCHA, ardından da mavi ekran (BSoD) hatası taklidi gösteriliyor. Ekranda, “sorunu düzeltmek” için Windows Çalıştır (Run) penceresinin açılması ve verilen bir komutun yapıştırılıp çalıştırılması isteniyor. Aslında bu komut, arka planda zararlı bir PowerShell kodunu devreye sokuyor.


    Bu PowerShell kodu birkaç aşamada çalışıyor:
    • İnternetten özel hazırlanmış bir MSBuild proje dosyası indiriliyor
    • Bu dosya, Windows’un kendi aracı olan MSBuild.exe ile çalıştırılıyor
    • Windows Defender için istisnalar ekleniyor (gerekirse tamamen kapatılıyor)
    • Zararlı, başlangıç klasörüne eklenerek kalıcılık sağlıyor
    • Son aşamada DCRat indiriliyor ve çalıştırılıyor





    Eğer zararlı yönetici yetkisiyle çalışmıyorsa, kullanıcıyı bezdirmek için sürekli UAC penceresi açarak yetki vermesini sağlamaya çalışıyor. Aynı anda, dikkat dağıtmak için tarayıcıda gerçek Booking.com yönetim sayfası açılıyor ki kullanıcı yaptığının normal olduğunu düşünsün.


    Bulaşan DCRat, eklenti (plugin) tabanlı bir RAT. Klavye kayıtlarını alabiliyor, sistem bilgisi toplayabiliyor, uzaktan komut çalıştırabiliyor ve isterse ek zararlılar (örneğin kripto madencisi) indirebiliyor.


    Araştırmacılara göre saldırıda:
    • Euro cinsinden ücret detaylarının kullanılması, hedefin Avrupa olduğunu gösteriyor
    • MSBuild dosyasında Rusça ifadeler bulunması, kampanyanın Rusya bağlantılı aktörlerle ilişkili olabileceğine işaret ediyor
    • Windows’un kendi araçlarının kullanılması (living-off-the-land), saldırının tespit edilmesini zorlaştırıyor

    Bu kampanya, “tıkla-indir” tarzı klasik saldırılardan ziyade, kullanıcıyı kendi eliyle zararlı komut çalıştırmaya ikna eden daha tehlikeli bir yöntem kullanıyor. Özellikle otel, rezervasyon ve turizm tarafında çalışanların bu tür Booking.com temalı maillere karşı ekstra dikkatli olması gerekiyor.
  • 06-01-2026, 17:25:54
    #2
    Sahtekar ve dolandırıcıların sonu yok, çok yaratıcı fikirlerle akla yatan kampanyalarla insanları kandırmaya devam ediyorlar.
    Herkese hem fiziki, hem dijital bilinç yaydığınız için teşekkür ederiz değerli moderatörüm.
  • 06-01-2026, 17:32:41
    #3
    şu iex ile curl basholayı çok başa bela bilmeyen cihazlarda, biz windowsa güvenemeyip bitdefender gravity center dan önünü kesiyoruz.