Excel makrolu saldırıda binlerce sistemi etkileyen Rus hacker’a ABD’de dava

Anasayfa » Excel makrolu saldırıda binlerce sistemi etkileyen Rus hacker’a ABD’de dava
Excel makrolu saldırıda binlerce sistemi etkileyen Rus hacker’a ABD’de dava

ABD’de açılan davada, Excel ekleriyle yayılan ve binlerce bilgisayarı enfekte eden kötü amaçlı yazılım kampanyasıyla ilişkilendirilen Rus vatandaşı Searzhudin Tamirlanovich Aktulaev, San Francisco’da federal mahkemeye çıkarıldı ve tutuklu yargılanmak üzere federal nezarete alındı.

40 yaşındaki Aktulaev’in dosyası, 31 Ağustos’ta San Francisco’daki ilk duruşmasının ardından kamuoyuna açıldı. ABD’nin Kuzey Kaliforniya Bölgesi Savcılığı, şüphelinin Mayıs 2025’te Kıbrıs’ta gözaltına alındığını ve iadesinin ardından ABD’ye getirildiğini bildirdi. İddianame ise 1 Haziran 2021’de hazırlanmıştı; dosya, mahkemeye çıkışıyla aynı gün mühürden çıkarıldı.

Excel ekiyle başlayan kampanya

Savcılığa göre saldırı en az Haziran 2016 ile Kasım 2017 arasında yürütüldü. Hedeflere gönderilen iletilerde Excel dosyaları bulunuyor, dosyayı açan kişiden makro çalıştırması isteniyordu. Makro devreye girdiğinde ise internetten zararlı yazılım indiriliyordu.

İddianamede adı geçen platform, Kuzey Kaliforniya Bölgesi’nde faaliyet gösteren ve adı verilmeyen, “iyi bilinen bir serbest çalışma istihdam teknolojisi şirketi” olarak tarif ediliyor. Dosyada, bu kampanya üzerinden sızılan binlerce bilgisayarın TVRAT adlı zararlı yazılım ailesiyle ilişkilendirildiği ve komuta-kontrol altyapısına geri bağlantı kurduğu belirtiliyor. Sunucuların ABD’de barındırıldığı, kurbanların yaklaşık yarısının da yine ABD içinde yer aldığı aktarılıyor. Kurbanların önemli bir bölümü sanığın dosyasında geçen bölge sınırları içindeydi.

Yine dosyaya göre saldırganların kullandığı e-posta hesabında paylaşılan bir belgede, yüzlerce mağdura ait e-ticaret oturum açma bilgileri ile kişisel olarak tanımlanabilir veriler bulunuyordu.

Binlerce enfekte bilgisayarın TVRAT nedeniyle ABD’de barındırılan bir komuta-kontrol alan adına geri arama yaptığı, bu trafiğin de Aktulaev ve birlikte hareket ettiği kişilerin kullandığı altyapıyı beslediği anlatılıyor. Savcılık, bu verilerin dolandırıcılık ve diğer suç faaliyetlerinde kullanıldığını belirtti.

TVRAT ve DarkVNC ile uzaktan erişim

ABD Adalet Bakanlığı, Aktulaev’in ağırlaştırılmış kimlik hırsızlığı, korumalı bilgisayarlara zarar vermek amacıyla program, bilgi, kod veya komut iletme, bilişim dolandırıcılığına komplo, mali kazanç için bilgi almak ve değer elde etmek amacıyla korumalı bilgisayara yetkisiz erişim ve telgraf dolandırıcılığına komplo suçlamalarıyla karşı karşıya olduğunu açıkladı.

Dosyada iki farklı zararlı yazılım tipinden söz ediliyor. Bunlardan ilki, TeamViewer uzaktan erişim yazılımını hedef alan TVRAT’in bir varyantı. Bu aile bazı kaynaklarda TVSPY ya da TeamSpy adıyla da anılıyor. İkincisi ise DarkVNC; her iki araç da enfekte bilgisayarın uzaktan kontrolünü mümkün kılıyor.

Resmî açıklamada TVRAT’in TeamViewer’daki bir zafiyeti istismar ettiği belirtildi. Kaspersky, Mart 2013 tarihli TeamSpy raporunda aynı terimi kullanmış ve kötü amaçlı modülün TeamViewer v6’daki “Dll-hijacking” olarak bilinen yöntemi kullandığını yazmıştı. TeamViewer sözcüsü ise Şubat 2017’de bu iddiayı reddederek yazılımda bir güvenlik açığı bulunduğuna dair ellerinde kanıt olmadığını söylemişti.

Avast’ın Nisan 2017’de incelediği bir TeamSpy örneğinde ise saldırı zincirinin daha ayrıntılı bir aşaması ortaya kondu. İncelemeye göre makro, parola korumalı bir yükleyici indiriyor; bu yükleyici de yasal ve dijital olarak imzalı TeamViewer dosyalarını kötü amaçlı msimg32.dll ile birlikte paketliyordu. Kötü amaçlı kütüphane, gerçek Windows DLL’i yerine DLL arama sırası kaçırma tekniğiyle yükleniyordu. Avast bu yöntemi “akıllıca” diye nitelendirmiş, çünkü ana çalıştırılabilir dosyanın imzası kontrol edildiğinde şüpheli bir durum görünmüyordu.

Kütüphane yüklendikten sonra Windows’un yaklaşık 50 uygulama programlama arayüzünü kancalıyor ve TeamViewer penceresiyle iletişim kutularının kurbanın ekranında görünmesini engelliyordu. Enfekte sistem ardından TeamViewer kimliğini bir komuta-kontrol sunucusuna bildiriyordu. Avast’a göre bu kimlik ile önceden belirlenmiş parola birlikte kullanıldığında operatörler cihaza uzaktan bağlanabiliyordu.

DarkVNC tarafında ise gizli sanal ağ bilgisayarı anlamına gelen hVNC yaklaşımı kullanılıyor. eSentire, Şubat 2024’te yayımladığı analizde bu aracın ilk kez 24 Kasım 2016’da Exploit forumunda tanıtıldığını aktardı. Araç, operatör için enfekte makinede gizli bir masaüstü oluşturuyor.

Microsoft, Windows cihazlarda internetten indirilen Office dosyalarında Visual Basic for Applications makrolarını 2022’den bu yana varsayılan olarak engelliyor. Bu kampanyanın teslim aşaması da tam olarak bu makrolara dayanıyordu.

Aktulaev ise suçlamaları reddediyor. Rusya’nın Nikosiya Büyükelçiliği’nin daha önce RIA Novosti ve TASS’a aktardığı açıklamalara göre, şüpheli kendisine yöneltilen ABD suçlamalarından haberdar olmadığını söyledi. Adalet Bakanlığı, iddianamenin yalnızca suçlamalardan oluştuğunu ve mahkemece aksi ispatlanana kadar masumiyet karinesinin geçerli olduğunu vurguladı.

Dosya, iş arama ve serbest çalışma platformlarının devlet destekli aktörler için hâlâ düzenli bir yem olarak kullanıldığını gösteren son örneklerden biri oldu. ESET, Şubat 2025’te Kuzey Koreli hackerların aynı serbest platform kurgusunu yazılım geliştiricilere karşı kullandığını açıklamıştı.

Geçen ay da sahte işe alım operasyonları farklı gruplarla ilişkilendirildi. Check Point Research, Lazarus Grubu ile bağlantılı bir dalgada sahte iş tekliflerinin uzaktan erişim arka kapısıyla birleştirildiğini duyurdu. Ukrayna Bilgisayar Acil Müdahale Ekibi (CERT-UA) ise Sandworm bağlantılı bir kümenin adaylarla iş sitesi sohbeti üzerinden iletişime geçip, komut çalıştırabilen bir sanal özel ağ istemcisi yüklemeye yönelttiğini bildirdi.