Ana SayfaTeknoloji Haberleri'CanisterWorm' İran'ı Hedef Alan Silecek Saldırısı Başlattı

‘CanisterWorm’ İran’ı Hedef Alan Silecek Saldırısı Başlattı

Mali amaçlı bir veri hırsızlığı ve gasp grubu, zayıf güvenlikli bulut hizmetleri aracılığıyla yayılan ve İran'ın saat dilimini kullanan ya da varsayılan dil olarak Farsça'nın ayarlandığı virüslü sistemlerdeki verileri silen bir solucanı serbest bırakarak kendisini İran savaşına dahil etmeye çalışıyor.

Uzmanlar, İran'a yönelik wiper kampanyasının geçtiğimiz hafta sonu gerçekleştiğini ve TeamPCP olarak bilinen nispeten yeni bir siber suç grubundan geldiğini söylüyor. Aralık 2025'te grup, açıkta kalan Docker API'leri, Kubernetes kümeleri, Redis sunucuları ve React2Shell güvenlik açığının peşine düşen ve kendi kendine yayılan bir solucan kullanarak kurumsal bulut ortamlarını tehlikeye atmaya başladı. TeamPCP daha sonra kurban ağlarında yanal olarak hareket etmeye, kimlik doğrulama bilgilerini hortumlamaya ve kurbanları Telegram üzerinden gasp etmeye çalıştı.

İran'ın saat dilimine uyan ya da varsayılan dili Farsça olan sistemlerdeki verileri bulup yok eden kötü niyetli CanisterWorm'un bir parçacığı. Resim: Aikido.dev.

Güvenlik firması Flare, TeamPCP'nin Ocak ayında yayınlanan bir profilinde, grubun uç noktalardan yararlanmak yerine açıkta kalan kontrol düzlemlerini silah olarak kullandığını, ağırlıklı olarak son kullanıcı cihazları yerine bulut altyapısını hedef aldığını ve Azure (%61) ve AWS'nin (%36) ele geçirilen sunucuların %97'sini oluşturduğunu söyledi.

Flare'den Assaf Morag "TeamPCP'nin gücü yeni istismarlardan ya da orijinal kötü amaçlı yazılımlardan değil, bilinen saldırı tekniklerinin büyük ölçekli otomasyonu ve entegrasyonundan geliyor" diye yazdı. "Grup mevcut güvenlik açıklarını, yanlış yapılandırmaları ve geri dönüştürülmüş araçları endüstrileştirerek bulut tabanlı bir istismar platformuna dönüştürüyor ve açıkta kalan altyapıyı kendi kendine yayılan bir suç ekosistemine dönüştürüyor."

19 Mart'ta TeamPCP, Aqua Security'nin güvenlik açığı tarayıcısı Trivy'ye karşı bir tedarik zinciri saldırısı gerçekleştirerek GitHub eylemlerindeki resmi sürümlere kimlik bilgilerini çalan kötü amaçlı yazılımlar enjekte etti. Aqua Security zararlı dosyaları kaldırdığını açıkladı ancak güvenlik firması Wiz saldırganların kullanıcılardan SSH anahtarlarını, bulut kimlik bilgilerini, Kubernetes tokenlerini ve kripto para cüzdanlarını ele geçiren kötü amaçlı sürümleri yayınlayabildiklerini belirtti.

Aikido'da güvenlik araştırmacısı olan Charlie Eriksen, hafta sonu TeamPCP'nin Trivy saldırısında kullandığı aynı teknik altyapının, kullanıcının saat dilimi ve yerel ayarının İran'a karşılık geldiği tespit edilirse bir silecek saldırısı gerçekleştiren yeni bir kötü amaçlı yükü dağıtmak için kullanıldığını söyledi. Pazar günü yayınlanan bir blog yazısında Eriksen, wiper bileşeninin kurbanın İran'da olduğunu ve bir Kubernetes kümesine erişimi olduğunu tespit etmesi halinde, bu kümedeki her düğümdeki verileri yok edeceğini söyledi.

Eriksen KrebsOnSecurity'ye "Eğer bunu yapmazsa sadece yerel makineyi silecektir" dedi.

Aikido, TeamPCP'nin altyapısını "CanisterWorm" olarak adlandırıyor çünkü grup kampanyalarını bir İnternet Bilgisayar Protokolü (ICP) kutusu kullanarak düzenliyor – hem kodu hem de verileri birleştiren, kurcalamaya dayanıklı, blok zinciri tabanlı "akıllı sözleşmeler" sistemi. ICP kutuları Web içeriğini doğrudan ziyaretçilere sunabilir ve dağıtık mimarileri onları yayından kaldırma girişimlerine karşı dirençli hale getirir. Bu kutular, operatörleri onları çevrimiçi tutmak için sanal para birimi ücretleri ödemeye devam ettiği sürece erişilebilir kalacaktır.

Eriksen, TeamPCP'nin arkasındaki kişilerin Telegram'daki bir grupta istismarları hakkında övündüklerini ve solucanı büyük bir çok uluslu ilaç firması da dahil olmak üzere büyük şirketlerden büyük miktarda hassas veri çalmak için kullandıklarını iddia ettiklerini söyledi.

Eriksen, "Aqua'yı ikinci kez ele geçirdiklerinde, çok sayıda GitHub hesabını ele geçirdiler ve bunları önemsiz mesajlarla spamlamaya başladılar," dedi. "Sanki ne kadar erişime sahip olduklarını gösteriyorlardı. Belli ki bu kimlik bilgilerinden oluşan bir zulaları var ve şu ana kadar gördüklerimiz muhtemelen sahip olduklarının küçük bir örneği."

Güvenlik uzmanları, spam GitHub mesajlarının TeamPCP'nin kötü amaçlı yazılımlarıyla lekelenmiş herhangi bir kod paketinin GitHub aramalarında öne çıkmasını sağlamanın bir yolu olabileceğini söylüyor. Risky Business muhabiri Catalin Cimpanu, bugün yayınlanan GitHub Gerçek Bir Kötü Amaçlı Yazılım Sorunu Yaşamaya Başlıyor başlıklı haber bülteninde, saldırganların genellikle repolarına anlamsız taahhütler gönderdiğini veya kötü amaçlı paketleri GitHub arama sayfasının en üstünde tutmak için GitHub yıldızları ve "beğenileri" satan çevrimiçi hizmetleri kullandığını yazıyor.

Bu hafta sonu yaşanan salgın, Trivy'nin aylar içinde maruz kaldığı ikinci büyük tedarik zinciri saldırısı oldu. Şubat ayının sonunda Trivy, HackerBot-Claw adlı otomatik bir tehdidin bir parçası olarak vurulmuştu.

Ahmet Yılmaz
Ahmethttp://www.gsmhaber.com
gsmhaber.com'un kıdemli teknoloji analisti ve editörüdür. Son 2 yıldır mobil pazar verilerini, global fiyatlandırma stratejilerini ve kullanıcı şikayetlerini (Forum ve sosyal medya) derinlemesine inceleyerek özellik listeleri yerine gerçek değer üzerine odaklanır. Özellikle Xiaomi, Samsung ve Apple’ın yeni serilerindeki 'Gizli Özellikler' ve 'Parasının Karşılığı Olmayan Cihazlar' hakkındaki eleştirel görüşleri ile bilinir. Amacı, okuyucunun bütçesini en doğru cihaza yönlendiren veri odaklı ve yargı içeren rehberler hazırlamaktır.

Leave A Reply

Lütfen yorumunuzu giriniz!
Lütfen isminizi buraya giriniz

- Advertisment -spot_img

Son Eklenenler

Son Yorumlar