Gündem

Gamaredon'un Yeni Silahı: WinRAR'dan Ukrayna'ya

Rusya FSB'ye bağlı Gamaredon grubu, WinRAR'daki CVE-2025-8088 açığını istismar ederek Ukrayna'daki hükümet, askeri ve kritik altyapı kurumlarına yönelik çok aşamalı bir zararlı yazılım zinciri devreye soktu. GammaPhish, GammaLoad, GammaWorm ve GammaSteel'den oluşan modüler yapı; kalıcılık, yayılma ve veri sızdırma işlevlerini bir arada sunuyor. Aynı açığın Sandworm ve Turla gibi diğer Rus APT grupları tarafından da kullanıldığı tespit edildi.

Gamaredon'un Yeni Silahı: WinRAR'dan Ukrayna'ya

Gamaredon'un Yeni Silahı: WinRAR'dan Ukrayna'ya

Rusya FSB'ye bağlı APT grubu Gamaredon'un , Ukrayna'ya yönelik siber casusluk operasyonlarında yeni bir enfeksiyon zinciri kullandığı tespit edildi. Fransız siber güvenlik şirketi Sekoia'nın yayımladığı rapora göre grup, WinRAR'daki bir güvenlik açığını istismar ederek birden fazla zararlı yazılım ailesini hedef sistemlere yerleştirdi.

Enfeksiyon Zinciri Nasıl İşliyor?

Saldırı, spear phishing yoluyla iletilen silahlaştırılmış bir XHTML dosyasıyla başlıyor. Dosya, HTML Smuggling tekniğiyle hedefin cihazına kötü amaçlı bir RAR arşivi bırakıyor.

Arşiv, WinRAR'ın 7.13 öncesi sürümlerini etkileyen kritik bir path traversal açığı olan CVE-2025-8088'i istismar ederek gizli bir HTA dosyasını doğrudan kullanıcının Windows Başlangıç dizinine çıkarıyor; böylece bir sonraki oturum açılışında ek kullanıcı etkileşimine gerek kalmadan çalışma garantisi elde ediliyor.

HTA dosyası ardından mshta.exe aracılığıyla Supabase altyapısında barındırılan uzak bir payload'ı çağırıyor; talebi gözden kaçırmak için sahte bir www.bbc.com kimlik doğrulama öneki kullanıyor. Sekoia bu ilk erişim aşamasını GammaPhish olarak izliyor.

GammaPhish, GammaLoad adlı bir VBScript downloader'ı devreye sokuyor. Buradan iki farklı zararlı yazılım ailesi sahneye giriyor.

GammaWorm, zamanlanmış görevler aracılığıyla kalıcılık elde ediyor ve ağ paylaşımları ile USB sürücülerinde meşru dizinleri gizleyerek yerlerine kötü amaçlı Windows Kısayol (LNK) dosyaları yerleştiriyor. C2 sunucusunu çözmek için ise Telegram'ı kullanıyor (meşru bir platform üzerinden geçen trafik, tespit mekanizmalarını zorluyor). GammaWorm ayrıca temel modüllerini gizlemek için NTFS Alternate Data Streams (ADS) tekniğine başvuruyor.

GammaSteel ise bir bilgi hırsızı. Belirli uzantılardaki dosyaları yakalayarak bir AWS S3 bucket'ına veya yedek mekanizma olarak saldırgan kontrolündeki bir sunucuya sızdırıyor.

Dikkat Çeken Teknik Detaylar

CVE-2025-8088'in yalnızca Gamaredon tarafından kullanılmadığına dikkat çekelim. Google'ın tehdit analistleri aynı açığı Sandworm ve Turla gibi diğer Rus operatörleriyle de ilişkilendirdi. Bir WinRAR açığının birden fazla Rus APT grubu tarafından eş zamanlı olarak kullanılması, açığın stratejik değerini ve yama süreçlerindeki gecikmenin yarattığı riski gözler önüne seriyor.

Kampanya, Gamaredon'un önceki araç setine kıyasla belirgin bir gizlilik artışına işaret ediyor. Enfeksiyon zinciri neredeyse tamamen dosyasız (fileless) VBScript'e taşındı.

Sekoia bu mimariyi şöyle tanımlıyor: "Dayanıklı, kapsamlı ve yüksek düzeyde gizlenmiş modüler bir tasarım. Uyarlanabilirliği ve operatörün konfigürasyonları anında güncelleyebilme kapasitesi göz önüne alındığında bu mimarinin gelecekte yeniden kullanılması kuvvetle muhtemel."

Daha Geniş Tablo: Ukrayna'ya Yönelik Paralel Operasyonlar

Bu kampanya yalnız değil. Aynı dönemde Ukrayna'yı hedef alan en az iki farklı tehdit kümesi daha tespit edildi.

UAC-0184, Ukrayna'daki askeri hedeflere yönelik LNK tuzakları aracılığıyla PassMark BurnInTest adlı meşru bir yazılımla ilişkili bir yürütülebilir dosya dağıtıyor. UAC-0247 ise insansız hava aracı operatörlerini hedef alarak ZIP arşivleri içindeki HTA dropper'ları ve saldırgan kontrolündeki altyapıya ters kabuk kurabilen bir backdoor kullanıyor.

Sonuç

Gamaredon vakası, iki kritik gerçeği bir arada gösteriyor. Birincisi, yama uygulanmayan açıklar, devlet destekli aktörler tarafından sistematik biçimde kullanılıyor. İkincisi, Telegram gibi meşru platformların C2 altyapısı olarak kullanımı, geleneksel tespit yöntemlerini işlevsiz kılma potansiyeli taşıyor.

WinRAR kullanan kurumlar için aksiyon notu, CVE-2025-8088 için yama 7.13 sürümüyle yayımlandı.

Author

AltaySec Medya

Siber güvenlik operasyonları ve Red Team kültürü içerisinde bilgi yönetimi yapan çekirdek yayın ekibi. #OffensiveKnowledge