Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu

Anasayfa » Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu
Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu

CERT-UA, Windows sistemlere sızmak için Notepad++ eklentisi gibi gösterilen kötü amaçlı bir dosya kullanan yeni bir saldırı kampanyasını açıkladı. Saldırıların UAC-0099 adıyla izlenen, Rusya yanlısı bir tehdit kümesine atfedildiği belirtilirken, kümenin daha önce WinRAR yazılımındaki güvenlik açıklarını silah haline getirerek LONEPAGE adlı kötü amaçlı yazılımı dağıttığı hatırlatıldı. Aynı aktörün önceki saldırılarında MATCHBOIL, MATCHWOK ve DRAGSTARE yüklerini ulaştırmak için oltalama e-postaları kullandığı, faaliyetin en az 2022 ortasından bu yana sürdüğü kaydedildi.

Kampanya, yaz başında gözlenen oltalama e-postalarıyla başlıyor. E-postadaki görsel eki tıklanınca önce kısaltılmış bir bağlantı açılıyor, ardından istek EasySend[.]co gibi dosya paylaşım servislerine yönleniyor ve buradan bir ZIP arşivi indiriliyor. Arşivin içinde kendini PDF gibi gösteren bir VBScript yer alıyor; dosya çalıştırıldığında kurbana dikkat dağıtmak için sahte bir PDF indirilip gösteriliyor, arka planda ise “Evernote.zip” adlı ikinci bir arşiv çekiliyor.

İkinci arşivde meşru Notepad++ 8.8.3 sürümünün eksiksiz bir kopyası, kötü amaçlı “NppExport.dll” adlı DLL eklentisi, parola korumalı “updater.rar” arşivi ve yasal WinRAR çalıştırılabilir dosyası “winrar.exe” bulunuyor. VBScript’in ilk görevi arşiv içeriğini açmak ve Notepad++’ı başlatmak; uygulama da buna karşılık “NppExport.dll” dosyasını yüklüyor. CERT-UA’ya göre saldırının asıl hedefi, bu zincir üzerinden kötü amaçlı bileşenleri sisteme sokmak ve çalışma ortamını kalıcı hale getirmek.

ZIP’in içinden çıkan sahte eklenti

İç incelemelerde LUNCHPOKE kod adı verilen bu DLL’in, RAR arşivini açarak “RemoteLibUpdater.exe” ve “InitTest.dll” dosyalarını belirli bir dizine çıkardığı ve kalıcılık sağlamak için her üç dakikada bir “RemoteLibUpdater.exe” çalıştıran bir zamanlanmış görev kurduğu aktarıldı. Bu aşamada kullanılan bileşenlerden biri olan “RemoteLibUpdater.exe”, BURNYBEAR olarak izleniyor ve “InitTest.dll” için yükleyici görevi görüyor.

“InitTest.dll”, C# tabanlı MATCHBOIL yükleyicisinin değiştirilmiş bir sürümü olarak tanımlandı. MATCHBOIL.V2 adı verilen bu yeni varyantın, ikincil zararlı yükleri teslim edebilen bir yükleyici olduğu belirtildi. CERT-UA, “RemoteLibUpdater.exe” yanlış biçimde, yani herhangi bir argüman verilmeden çalıştırılırsa BURNYBEAR’ın bu kez sistem kaynaklarını tüketmeye yönelik bir mantığı devreye soktuğunu da yazdı; bu durumda RAM ve işlemciyi zorlayarak makineyi yıpratıyor. Şirket, bu davranışın yükleyicinin beklenmeyen kullanımına karşı da ayrı bir kötü amaçlı mantık barındırdığını vurguladı.

Arşiv yapısında yer alan sahte PDF, saldırının kurbanda şüphe uyandırmaması için kullanılan dikkat dağıtma katmanı olarak işlendi. VBScript’in arka planda ikinci arşivi indirmesi, işlem zincirinin görünürde basit bir belge açma eylemiyle başlamasına rağmen başka bileşenleri de devreye soktuğunu gösteriyor. CERT-UA’nın aktardığına göre saldırı seti, Notepad++’ın meşru bileşenleri ile kötü amaçlı DLL’i aynı pakette birleştirerek güvenilir yazılım görünümü yaratıyor.

UAC-0099’un daha önce de güvenlik açıklarını silah olarak kullandığı biliniyor. Grup, WinRAR yazılımındaki bir açığı istismar ederek LONEPAGE adlı kötü amaçlı yazılımı dağıtmakla ilişkilendirilmişti. Aynı kümenin diğer saldırılarında ise MATCHBOIL, MATCHWOK ve DRAGSTARE yüklerini ulaştırmak için oltalama e-postaları başlangıç erişim yöntemi olarak kullanıldı. CERT-UA, kümenin en azından 2022 ortasından bu yana aktif olduğunu bildirdi.

CERT-UA, kurumlara WinRAR, 7-Zip ve Notepad++ yazılımlarını en güncel sürümlere yükseltme çağrısı yaptı. Kurum, güncel sürümlerin bilinen açıkların istismar edilmesini zorlaştırabileceğini belirtti ve özellikle bu yazılımların saldırı zincirinde birer taşıyıcı olarak kullanılabildiğini anlattı.

Webmail hedefleri ve yarım tık tekniği de büyüyor

Aynı günlerde ABD hükümeti de Laundry Bear olarak bilinen, CL-STA-1114, TA488, UNK_PitStop ve Void Blizzard adlarıyla da takip edilen Rusya bağlantılı bir aktörün yürüttüğü oltalama kampanyasını öne çıkardı. Kampanyanın en az Temmuz 2025’ten bu yana Batılı devlet kurumları ve ticari kuruluşlara ait Zimbra posta sunucularını hedef aldığı aktarıldı. Yetkililer, hedef kitlenin Batılı hükümet ve ticari kuruluşlar olduğunu, faaliyetin ise posta servisleri üzerinden sürdüğünü söyledi.

Bu kampanyada CVE-2025-66376 açığını kullanan yeni bir “yarım tık” istismarı yer alıyor. Kullanıcıyı bağlantı açmaya ya da dosya indirmeye zorlamak yerine, zafiyet webmail arayüzünde yalnızca zararlı e-postanın görüntülenmesini istismar ediyor. Saldırganların bu yolla ZimReaper adı verilen kötü amaçlı JavaScript’i teslim ettiği, yazılımın da e-posta içeriklerini ve başka hassas verileri toplayabildiği ifade edildi. ABD hükümeti, bu tekniğin bir e-postaya bakılmasıyla tetiklenebildiğini ve kullanıcı etkileşimini geleneksel oltalama yöntemlerine göre farklı biçimde kullandığını bildirdi.

Yetkililer, Laundry Bear’ın son faaliyetinin klasik oltalama akışından ayrıldığını vurguladı. Geleneksel kampanyalarda kullanıcıdan bağlantı tıklaması ya da dosya açması beklenirken, bu faaliyette savunmasız bir webmail sürümünde e-postayı görüntülemek yeterli görülüyor. ABD hükümeti ayrıca operasyonun gizli ve kalıcı yapısı ile bilinen bir finansal şantaj unsurunun olmamasının, faaliyetin Rus devlet destekli casusluk amaçlı yürütüldüğüne işaret ettiğini kaydetti.

Aynı değerlendirmede, önce Ukrayna’daki hedeflere yönelip ardından ABD ve diğer NATO müttefiklerine genişleyen saldırı çizgisinin, Rusya bağlantılı siber grupların önce Ukraynalı kullanıcıları test alanı olarak kullanma eğilimini ortaya koyduğu belirtildi. Yetkililer, Ukrayna’ya yönelik yoğun hedeflemenin daha sonra daha geniş çaplı dağıtım öncesinde bir deneme alanı işlevi gördüğünü ifade etti.

Öte yandan Proofpoint’in yayımladığı son rapor, TA458 olarak izlenen başka bir Rus aktörün webmail sistemlerine yönelik faaliyetlerini sürdürdüğünü ortaya koydu. Şirket, grubun Operation RoundPress adı verilen kampanya kapsamında yarım tık türü çapraz komut dosyası çalıştırma açıklarıyla veri sızdırmaya devam ettiğini bildirdi. Proofpoint, bu faaliyeti önce ESET’in Mayıs 2025’te ortaya çıkardığını, ardından kampanyanın farklı webmail ürünlerine yayıldığını aktardı.

ESET’in Mayıs 2025’te ilk kez duyurduğu bu kampanya, zamanla Kerio Webmail ve SOGo Webmail’i de kapsayacak şekilde genişledi. Hedef listesinde daha önce Zimbra, mDaemon ve Roundcube da yer almıştı. Mart 2026’da grubun Kerio ve SOGo webmail platformlarında sıfırıncı gün açıklarından yararlandığı, bu açıkların CVE-2026-8496 koduyla izlendiği aktarıldı. Yamalanan sürümün 5.12.8 olduğu, Kerio tarafında ise ürünün eski ve güncel olmayan yapısı nedeniyle ayrı bir CVE numarası verilmediği belirtildi.

Proofpoint araştırmacıları, TA458’in en az Temmuz 2025’ten bu yana veri çalan bileşenleri azaltıp Roundcube varyantı SpyPress içine etkileşimli arka kapı mekanizmaları eklediğini yazdı. Grup, Roundcube tarafında CVE-2025-49113 kodlu ikinci bir açığı kullanıyor; bu açık, dosya yükleme işleyicisi üzerinden güvensiz PHP deserializasyonunu tetikliyor. Araştırmacılar, bu yöntemin saldırganlara uzun süreli erişim sağlamak için birden fazla arka kapı ve kalıcılık mekanizması kurma imkanı verdiğini belirtti.

Aktarılan hedef, rastgele kod çalıştırıp birden fazla arka kapı ya da kalıcılık mekanizması kurarak erişimi kesintilere rağmen sürdürmek. Proofpoint, TA458’i büyük olasılıkla Rus askeri istihbaratına bağlı bir operasyon olarak tanımlıyor ve grubun APT28 ile bir örtüşme göstermediğini belirtiyor. Şirket ayrıca TA458’in öncelikli olarak Ukrayna hükümeti ile Arnavutluk, Yunanistan, Moldova ve Türkiye’deki askeri ve kamu kurumlarını hedef aldığını, zaman zaman kimya, telekomünikasyon ve teknoloji şirketlerinin de hedefe girdiğini yazdı.

Grup, Operation RoundPress’te görülen ve gizlenmiş JavaScript tabanlı bir zararlı olan SpyPress’i kullanmayı sürdürüyor; ancak kodu hedef alınan posta sunucusuna göre değiştiriyor. Proofpoint’e göre bu yaklaşım, her hedef ortam için saldırı bileşenlerinin yeniden düzenlenmesiyle ilerliyor ve kampanyanın farklı webmail sistemlerine uyarlanmasına olanak veriyor.