TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı

Anasayfa » TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı
TELESHIM, Telegram üzerinden Orta Doğu ağlarını hedef aldı

Orta Doğu’daki bazı hükümet ağlarına yönelik sızma kampanyasında, daha önce kamuya yansımamış TELESHIM, MIXEDKEY ve BINDCLOAK adlı zararlı yazılım aileleri kullanıldı. Zscaler ThreatLabz, kampanyayı ayın başında tespit ettiğini ve saldırının çok aşamalı bir zincirle ilerlediğini açıkladı. Şirket, TELESHIM’in komuta-kontrol trafiği için Telegram API’sini suistimal ettiğini ve böylece meşru internet trafiğine karıştığını belirtti.

Zscaler ThreatLabz’te kıdemli APT araştırma yöneticisi olan Sudeep Singh, geçen hafta yayımlanan teknik yazıda kampanyanın enfekte sistemlerde erişim kurmak ve bunu sürdürmek için çok aşamalı bir saldırı zinciri kullandığını yazdı. Singh’e göre TELESHIM, Telegram API üzerinden komut alarak hem C2 iletişimini yürütüyor hem de trafiğini gizlemeye çalışıyor.

ISO dosyasından Telegram tabanlı arka kapıya

Saldırı zinciri, içinde meşru bir yürütülebilir dosya bulunan bir ISO dosyasıyla başlıyor. “RegSchdTask.exe” adlı bu dosya, sahte “AsTaskSched.dll” kitaplığını yan yükleyerek “TELESHIM” adlı 32 bit Windows arka kapısını çalıştırıyor. Ardından TELESHIM, Telegram’ı C2 kanalı gibi kullanıp sonraki aşama bileşenleri çekiyor.

İkinci aşamada “GoProAlertService.exe” ile “pthreadVC2.dll” devreye giriyor. Burada “pthreadVC2.dll”, MIXEDKEY kod adlı yansıtmalı yükleyici olarak çalışıyor ve “C99F29AC08454855B3D538960BB2F34F.PCPKEY” dosyasının içeriğini çözüp yürütüyor. Zscaler’a göre bu iki yük, ikinci bir DLL yan yükleme zincirini tetiklemek için kullanılıyor.

TELESHIM ve MIXEDKEY, tersine mühendisliği zorlaştırmak için string şifreleme, control flow flattening (CFF), mixed boolean arithmetic (MBA) ve opaque predicate tekniklerine dayanıyor. TELESHIM ayrıca sanallaştırma tabanlı analiz ortamlarını fark etmeye yönelik bir dizi kontrol uyguluyor. Bunlar arasında CPUID ile hiper yönetici tespiti ve Windows Management Instrumentation üzerinden RAM hızı kontrolü bulunuyor.

TELESHIM’in C2 trafiği iki tür mesajı destekliyor. Kontrol mesajları, bulaşan ana bilgisayarın MAC adresiyle kayıt alınması, komutların çalıştırılması ve sonuçların sunucuya geri gönderilmesi için kullanılıyor; çıktı 1.000 baytı aşarsa veriler parçalara bölünerek aktarılıyor. İkinci tür olan indirme ve çalıştırma mesajları ise ikincil yüklerin zamanlanmış görevler olarak indirilmesini ve çalıştırılmasını sağlıyor.

Final aşamadaki yük, iki kat XOR şifrelemenin arkasına gizlenmiş durumda. İkinci katmanda environmental keying tekniği kullanılıyor; çözme anahtarı, enfekte makinenin volume serial numarasından türetiliyor. Bu yöntem, zararlının yalnızca hedeflenen sistemlerde açılmasını sağlıyor.

Zincirin sonunda BINDCLOAK adlı 64 bitlik, C++ ile yazılmış bir C2 implantı devreye giriyor ve “cert.hypersnet[.]com” alan adına bağlanıyor. ThreatLabz, ele geçirilen sistemlerde C2 operatörünün sistem, kullanıcı ve ağ keşif komutları çalıştırdığını, ayrıca sonraki aşama yükleri teslim ettiğini bildirdi. Bu faaliyetlerin çoğu 7 Temmuz 2026 ile 9 Temmuz 2026 arasında gerçekleşti.

Komutların yalnızca UTC saatine göre 04.00 ile 12.00 arasında yürütüldüğü, trafiğin büyük bölümünün ise 07.00 ile 11.00 arasına sıkıştığı kaydedildi. Araştırmacılar, saldırganın kamuya açık IP adresi, Windows sunucusunda yapılandırılan sistem yerel ayarı, IP’nin coğrafi konumu ve aktif operasyon saatlerine bakarak kampanyanın Doğu Asya çıkışlı bir aktör tarafından yürütüldüğünü orta-yüksek güvenle değerlendiriyor. Operasyon şu aşamada bilinen bir tehdit aktörü ya da grupla eşleştirilmedi.

Singh, kampanyanın EDR atlatma, güvenilir platformların kötüye kullanımıyla meşru internet trafiğine karışma ve MBA ile CFF gibi kod karartma tekniklerinin kullanımındaki daha geniş eğilimleri yansıttığını yazdı. Zscaler ThreatLabz’in incelemesine göre TELESHIM, MIXEDKEY ve BINDCLOAK zinciri, Telegram API’si gibi meşru servisleri C2 amacıyla kullanarak tespit edilmeden kalmaya çalışıyor.