Sahte DeFi protokolü Ballena Azul üzerinden yürütülen işe alım operasyonunda Kuzey Kore bağlantılı üç IT çalışanına gerçek erişim verildi.
Kategori: Tehdit İstihbaratı
QuickFox kurulum dosyasıyla FDMTP arka kapısı dağıtıldı
QuickFox’un Windows yükleyicisine yerleştirilen kötü amaçlı kodun, en az Ağustos 2025’ten beri süren tedarik zinciri saldırısında FDMTP arka kapısını yaydığı ortaya çıktı. Fortinet, kampanyanın yalnızca Windows kullanıcılarını hedef aldığını, sahte alan adı ve DLL yan yükleme teknikleri kullandığını, QuickFox’un ise 3.59.6 sürümüyle zararlı bileşenleri kaldırdığını bildirdi.
CISA, Langflow, Tomcat ve N-central açıklarını KEV’e aldı
CISA, Langflow, Apache Tomcat ve N-able N-central ürünlerindeki üç açık için KEV kaydı açtı. Tomcat istismarı Çince konuşan bir aktöre bağlanırken, N-central açıkları için FCEB kurumlarına 7 Ağustos 2026’ya kadar yama zorunluluğu verildi.
Sızan DarkSword kitiyle iOS’ta GHOSTBLADE dağıtımı yapıldı
Censys, DarkSword adlı sızdırılmış iOS exploit kitini kullanan bir operasyonun 100’den fazla web varlığı işlettiğini ve sahte AWS ile Apple ID giriş sayfaları üzerinden GHOSTBLADE yüklediğini açıkladı. İnceleme, altyapının Hong Kong merkezli olduğunu, panellerin üç ülkede eşleştiğini ve kitin sızan kaynak kodunun başka aktörlerin de kullanımını genişlettiğini ortaya koydu.
Silver Fox, Japon üreticiyi üç sürücülü BYOVD zinciriyle hedef aldı
Silver Fox, Japonya’daki bir endüstriyel üretim kuruluşunu hedefleyen kampanyada BYOVD, DLL side-loading ve NTDLL unhooking tekniklerini bir arada kullanarak ValleyRAT dağıttı. Cato Networks’ün analizine göre saldırıda iki yeni sürücü, çift watchdog yapısı ve 43.128.26[.]132 adresi üzerinden yürütülen ek indirme zinciri öne çıktı. Ayrı bir raporda ise Güney Kore merkezli bir şirket, Atlas RAT’a ait 146 örnek bulduğunu ve Silver Fox bağlantısının kesinleşmediğini bildirdi.
Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi
Amazon Threat Intelligence, debug ve chalk npm paketlerine yönelik 2025 Eylül saldırısını Kuzey Kore bağlantılı bir grupla ilişkilendirdi; ancak şirketin paylaştığı kanıtlar kamuya açık iddiayı bütünüyle kapatmıyor. Haberde, axios, typo-crypto, Aikido, Wiz, Google, Microsoft ve npm tarafındaki bulgular ile teknik ayrıntılar da yer alıyor.
TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı
Zscaler ThreatLabz, Orta Doğu’daki bazı hükümet ağlarını hedef alan ve TELESHIM, MIXEDKEY, BINDCLOAK ailelerini kullanan çok aşamalı bir kampanyayı ayın başında tespit ettiğini açıkladı. Saldırı zinciri ISO dosyası, DLL yan yükleme, Telegram API suistimali, çevresel anahtarlama ve kod karartma teknikleriyle ilerledi; faaliyetler 7-9 Temmuz 2026 arasında görüldü.
Cruciferra, Windows zararlısını BYOVD ve Process Ghosting ile gizliyor
Cruciferra adlı crypter servisi, Windows zararlılarını gizlemek için BYOVD, DLL side-loading ve Process Ghosting tekniklerini bir araya getiriyor. Araştırmacılar, aracın Agent Tesla, Remcos RAT, XWorm ve diğer aileleri taşıyan çok sayıda kimlik avı kampanyasında kullanıldığını aktardı.
DevMan’ın RaaS paneli fidye yazılımı dağıtımını tek ekranda topladı
PRODAFT, DevMan fidye yazılımı grubunun erişim satışı, şifreleme ve gelir paylaşımını tek portalda toplayan merkezî bir RaaS yapısı kurduğunu açıkladı. Raporda grubun 184 kurbanı, SCADA odaklı özel locker iddiası, hedefleme kuralları, şifreleme ayrıntıları ve Huntress çevresindeki iç tehdit tartışmasına dair bilgiler yer aldı.
Sigorta oltalaması gerçek zamanlı hesap ele geçirmeye dönüştü
CTM360’un incelemesine göre sigorta şirketlerini hedef alan yeni oltalama kampanyaları, bilgileri sonradan toplamak yerine oturum açma anında hesap ele geçirmeye odaklanıyor. Saldırganlar sponsorlu Google reklamları, sahte sigorta portalları, anlık OTP yakalama ve InsureOTP Kit adlı yeni bir oltalama kiti kullanıyor. Suudi Arabistan ana hedef olarak öne çıkarken Avrupa, ABD ve Hindistan’da da etkinlik görüldü.









