Sahte Solidity eklentileri Visual Studio Code kullanıcılarından API anahtarları, cüzdan verileri ve SSH anahtarları topladı.
Etiket: Zararlı yazılım
TrueConf sunucularındaki açıklar kurumsal yükleyicileri PhantomCore’a çevirdi
TrueConf sunucularındaki açıklar, Rus şirketlerine PhantomCore ve web shell yüklemek için kullanıldı; Kaspersky Temmuz 2026’da tespit etti.
TeamPCP’nin izi Redis saldırılarından yazılım tedarik zincirine uzanıyor
Araştırmacılar, TeamPCP adıyla bilinen grubun 2020’den beri aktif olduğunu ve internet yüzüne açık altyapılardan yazılım tedarik zinciri saldırılarına uzanan bir faaliyet yürüttüğünü açıkladı. Oligo ve Flare’ın bulgularında ShadowRay 2.0, TA-NATALSTATUS, Operation PCPcat, GitHub Actions ile token hırsızlığı, Kubernetes için kube.py betiği ve Mart 2026’ya kadar görülen silici benzeri yeni sürümler yer aldı.
QuickFox kurulum dosyasıyla FDMTP arka kapısı dağıtıldı
QuickFox’un Windows yükleyicisine yerleştirilen kötü amaçlı kodun, en az Ağustos 2025’ten beri süren tedarik zinciri saldırısında FDMTP arka kapısını yaydığı ortaya çıktı. Fortinet, kampanyanın yalnızca Windows kullanıcılarını hedef aldığını, sahte alan adı ve DLL yan yükleme teknikleri kullandığını, QuickFox’un ise 3.59.6 sürümüyle zararlı bileşenleri kaldırdığını bildirdi.
DOUBLECUP, ClickFix sayfalarıyla PNG önbelleğinden RAT dağıttı
DOUBLECUP adlı yeraltı servisi, ClickFix kandırmacalarıyla tarayıcı önbelleğine gizlenen PNG dosyaları üzerinden CountLoader ve DeviceManager RAT dağıttı. Kampanya, lisans paneli, Telegram botu, sahte CRM giriş sayfaları ve çevresel anahtarlama ile hem Windows hem macOS hedeflerini vuruyor.
Sızan DarkSword kitiyle iOS’ta GHOSTBLADE dağıtımı yapıldı
Censys, DarkSword adlı sızdırılmış iOS exploit kitini kullanan bir operasyonun 100’den fazla web varlığı işlettiğini ve sahte AWS ile Apple ID giriş sayfaları üzerinden GHOSTBLADE yüklediğini açıkladı. İnceleme, altyapının Hong Kong merkezli olduğunu, panellerin üç ülkede eşleştiğini ve kitin sızan kaynak kodunun başka aktörlerin de kullanımını genişlettiğini ortaya koydu.
Otellerde ele geçirilen Wi‑Fi, sahte güncellemelerle casus yazılım dağıttı
Microsoft ve ReliaQuest, otel ve konaklama ağlarında captive portal üzerinden yapılan bir yönlendirme operasyonunu ortaya çıkardı. Saldırganlar sahte güncelleme sayfaları, ClickFix yönergeleri ve Microsoft’un device code authentication akışını kullanarak CornFlake ve ChocoShell gibi zararlı yazılımlar ile token hırsızlığına yöneldi. Operasyon CaptiveCrunch adıyla izleniyor; Microsoft bunu Storm-2945’e bağlıyor.
Silver Fox, Japon üreticiyi üç sürücülü BYOVD zinciriyle hedef aldı
Silver Fox, Japonya’daki bir endüstriyel üretim kuruluşunu hedefleyen kampanyada BYOVD, DLL side-loading ve NTDLL unhooking tekniklerini bir arada kullanarak ValleyRAT dağıttı. Cato Networks’ün analizine göre saldırıda iki yeni sürücü, çift watchdog yapısı ve 43.128.26[.]132 adresi üzerinden yürütülen ek indirme zinciri öne çıktı. Ayrı bir raporda ise Güney Kore merkezli bir şirket, Atlas RAT’a ait 146 örnek bulduğunu ve Silver Fox bağlantısının kesinleşmediğini bildirdi.
Nimbus Manticore, NightLedger ile Orta Doğu ve Afrika ağlarına sızdı
Nimbus Manticore, Orta Doğu, Afrika ve Güney Asya’daki hedeflere NightLedger arka kapısı ile BridgeHead ve ArcBridge tünelleyicilerini taşıyan yeni bir saldırı dalgasıyla ilişkilendirildi. Aynı günlerde Group-IB, Microsoft 365 takvimini gizli komuta kanalına çeviren HOLLOWGRAPH adlı başka bir zararlı örneği Cavern Manticore ile bağlantılı olarak açıkladı.
TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı
Zscaler ThreatLabz, Orta Doğu’daki bazı hükümet ağlarını hedef alan ve TELESHIM, MIXEDKEY, BINDCLOAK ailelerini kullanan çok aşamalı bir kampanyayı ayın başında tespit ettiğini açıkladı. Saldırı zinciri ISO dosyası, DLL yan yükleme, Telegram API suistimali, çevresel anahtarlama ve kod karartma teknikleriyle ilerledi; faaliyetler 7-9 Temmuz 2026 arasında görüldü.









