Microsoft, popüler yazılımları indirmek isteyen kullanıcıları hedef alan bir kampanyada sahte yükleyicilerin Windows Update hizmetlerini devre dışı bırakıp Microsoft Defender’ın korumalarını gevşettiğini açıkladı. Şirketin değerlendirmesine göre faaliyet, çok uluslu kurumların Çin merkezli operasyonlarını ve Çince konuşan kullanıcıları etkiliyor; sağlık, üretim, oyun, teknoloji, lojistik, kamu ve eğitim alanlarında da bulaşmalar görüldü.
Kampanya, Microsoft’un orta düzey güvenle Silver Fox ya da Yinhu olarak bilinen Çin bağlantılı tehdit kümesiyle uyumlu gördüğü bir saldırı zinciri kullanıyor. Aynı grubun geçmişte sahte tedarikçi indirme sayfalarıyla Gh0st RAT ve ValleyRAT gibi zararlı yazılımları yaydığı biliniyor.
Microsoft, bu faaliyetin saldırganların kurban sistemlerine kalıcılık yerleştirmesine, güvenlik korumalarını zayıflatmasına ve saldırgan kontrolündeki altyapıyla iletişim kurmasına imkân verdiğini bildirdi. Şirketin ifadesine göre kampanya, kuruluşlar arasında birden fazla sektöre yayılan ihlallere yol açtı ve etki çok uluslu şirketlerin Çin’deki operasyonlarında özellikle belirginleşti.
Taklit indirme sayfaları, ZIP arşivi ve çok aşamalı bulaşma
İncelemeye göre saldırganlar .com.cn ve .hl.cn uzantılı alanlar üzerinde sahte web siteleri kurdu ve kullanıcıyı Çince içeriklerle kandırarak gehie246[.]com alanından bir ZIP arşivi indirmeye yönlendirdi. Gözlemlenen sahte siteler arasında app-microsoft-edge[.]com[.]cn, baidu-pan[.]com[.]cn, calibre-ebook[.]com[.]cn, cn-drawio[.]com[.]cn, gw-sogou[.]com[.]cn, kaspersky-lab[.]hl[.]cn, mindmoster[.]com[.]cn, ocam-pc[.]com[.]cn, pc-razerzone[.]com[.]cn, sejda[.]hl[.]cn, steelseries-cn[.]com[.]cn, translate-youdao[.]hl[.]cn ve zh-diskgenius[.]com[.]cn yer aldı.
Bu sayfalar, meşru tedarikçi sitelerinin yüksek sadakatli kopyaları olarak hazırlandı ve belirgin bir indirme düğmesi taşıdı. Microsoft’un vurguladığı bir ayrıntı, indirilen arşivin dosya adının sabit kalmasına karşın her indirmede karma değerinin değişmesi oldu. Bu durum, zararlı yükün her istek için sunucu tarafında anlık üretildiğini gösteriyor.
Arşiv açıldığında kullanıcıyı genellikle a_instapp83353001.exe ya da ainst8663586104.exe gibi isimler taşıyan bir sarmalayıcı kurulum dosyası karşılıyor. Bu dosya çalışınca ilk aşama yük devreye giriyor. Microsoft, ikinci bir yürütme yolunda ise güvenilir Windows Installer hizmeti msiexec.exe kullanılarak rastgele adlandırılmış bir yürütülebilir dosyanın başlatıldığını belirtti; bu yöntem de aynı kılık değiştirme desenini izliyor.
Kalıcılık, rutin BT ya da üretkenlik görevlerini andıran zamanlanmış görevler üzerinden sağlanıyor. Zararlı yazılım ayrıca SYSTEM yetkileriyle çalışan kısa ömürlü bir görev oluşturup PowerShell ile Microsoft Defender istisnaları ekliyor, volume shadow copy kayıtlarını siliyor ve icacls komutunu kullanarak payload dizinlerinin standart kullanıcılar tarafından kaldırılamamasını sağlamak için DACL ayarlarını değiştiriyor.
Aynı zincir Windows Update’i de hedef alıyor. Saldırganlar wuauserv, UsoSvc, uhssvc ve WaaSMedicSvc hizmetlerini durdurup devre dışı bırakıyor, güncelleme ile ilişkili dinamik bağlantı kitaplıklarının adını değiştiriyor ve SoftwareDistribution önbelleğini siliyor. Böylece sistemin güncelleme mekanizması zayıflatılıyor.
Bu adımlar tamamlandıktan sonra zararlı yazılım, uygulama katmanı protokolleri üzerinden komuta ve kontrol trafiği kuruyor. Microsoft, 5090, 7031, 7032, 7088-7090, 8050, 28290 ve 28300 gibi standart dışı bağlantı noktalarının kullanıldığını, faaliyetle ilişkili iki alan adının da iualef[.]net ve oijfwe[.]net olduğunu bildirdi.
Şirket, saldırıların nihai amacının netleşmediğini ancak Defender’ın saldırı kesintisi mekanizmasını devreye alarak otomatik sınırlama işlemleri başlattığını ve etkinin daha fazla büyümesini durdurduğunu aktardı.
Microsoft’un paylaşımından yalnızca birkaç gün önce Kaspersky de benzer bir dağıtım tekniğini anlattı. Bu analizde saldırganların, QN Wallpaper adıyla bilinen Çin yapımı masaüstü duvar kâğıdı yönetim aracının değiştirilmiş bir sürümünü kullandığı ve bunun üzerinden DLL sideloading zinciri kurarak ValleyRAT dağıttığı ortaya kondu.
Kaspersky, QN Wallpaper’ın orijinal sürümünün adware niteliğinde olduğunu, kurulum sırasında cihaza ortak paket uygulamalar yüklediğini ve ardından reklam banner’ları gösterdiğini belirtti. Ancak bu vakada saldırganlar aynı yazılımı, imzalı bir süreç kılıfı altında kötü amaçlı kod çalıştırmaya izin veren DLL sideloading tekniği için kullandı.
Arka kapı, sürecini koruyacak önlemler alıp sonlandırılmasını engellemeye çalışmasının yanı sıra klavye vuruşlarını ve pano içeriğini de topluyor, bu verileri diske kaydediyor. Yazılım ayrıca süreç ya da trafik analizi için kullanılabilecek uygulamaların açık pencerelerini periyodik olarak tarıyor.
ValleyRAT, sistem bilgisi toplama, bilgisayarı yeniden başlatma ya da kapatma, ekran görüntüsü alma, günlükleri silme, komuta ve kontrol adreslerini güncelleme, ek DLL veya shellcode modülleri indirme ve keylogger kayıtlarını pano verileriyle birlikte gönderme gibi geniş bir işlev setine sahip gelişmiş bir implant olarak tanımlanıyor.
Kaspersky’ye göre saldırganlar, imzalı bir süreç görünümü altında çalışan bu arka kapı sayesinde tespiti zorlaştırdı. Şirket, Silver Fox grubunun hem siber casusluk hem de maddi kazanç motivasyonuyla birden fazla ülkedeki kuruluşları hedeflediğini de ekledi.
Güvenlik araştırmacısı Aaron Walton ise ValleyRAT’ın tek bir aktöre özgü olmadığını, açık kaynak kodu nedeniyle hangi grubun kullandığının belirlenmesinde zararlı yazılım ailesinden başka işaretlerin de dikkate alınması gerektiğini söyledi. Expel tarafından geçen ay yayımlanan bir raporda da ValleyRAT kullanımının GoldenEyeDog içindeki CuboidalCanine adlı alt kümeye atfedildiği, bu grubun bir noktada Gh0st RAT’tan uzaklaştığının değerlendirildiği yer aldı. Aynı rapora göre CuboidalCanine, kumar sektörünü hedef alıyor ve güvenlik kontrollerini aşmak için kod imzalama sertifikalarından yararlanarak watering hole yöntemini kullanıyor.
Çin basınında yer alan bir habere göre Çinli yetkililer de Haziran 2026’da Silver Fox trojanının yeni bir varyantını yayan bir dizi siber suç vakasına karşı işlem başlattı.
