Siber güvenlik alanının önde gelen firmalarından Kaspersky’nin Küresel Araştırma ve Analiz Ekibi (GReAT), ‘Mirage Kitten’ olarak bilinen ileri düzey tehdit grubunun yeni bir zararlı yazılım setini kullandığını tespit etti. Bu set, Orta Doğu ve Afrika genelindeki çeşitli kurumları hedef alan, hassas verileri çalma ve ağlarda uzun süreli erişim sağlama amacı güden siber casusluk kampanyalarında kullanılıyor. Araştırma bulguları, şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesinde düzenlediği yıllık Siber Güvenlik Hafta Sonu etkinliğinde kamuoyuyla paylaşıldı.
Hedefteki Ülkeler ve Sektörler
Kaspersky uzmanları, bu yeni kötü amaçlı yazılım araç setinin, Mısır'daki kuruluşlardan Ürdün ve Tanzanya'daki küçük ve orta ölçekli işletmeler ile kamu kurumlarına; Pakistan'daki havacılık kuruluşlarından Etiyopya'daki telekomünikasyon şirketlerine ve Burkina Faso'daki finans sektörüne kadar geniş bir yelpazede hedefler seçtiğini belirledi. Söz konusu araç seti, özellikle bu tür hedefli saldırılar için tasarlanmış üç farklı programdan oluşuyor.
Yeni Yazılım Setinin Yapısı
Bu yeni keşfedilen setin merkezinde, NightLedger adını taşıyan bir Windows arka kapısı bulunuyor. Bu arka kapı, kod yapısı ve davranışsal özellikleri açısından Mirage Kitten grubuna daha önce atfedilen zararlı yazılımlarla benzerlik gösteriyor. NightLedger, saldırganlara ele geçirilmiş sistemler üzerinde uzaktan kontrol imkanı sunarak komut çalıştırma, dosya görüntüleme ve aktarma, ayrıca ekran görüntüsü alma gibi işlevleri yerine getirmelerine olanak tanıyor. NightLedger'a eşlik eden ArcBridge ve BridgeHead isimli iki tünelleme aracı ise, ele geçirilen bilgisayarı bir ara düğüme dönüştürüyor. Bu sayede saldırganlar, kendi sunucularından gelen trafiği kurbanın bilgisayarı üzerinden yönlendirerek ağ güvenlik mekanizmalarını atlatabiliyor ve tespit edilmeden uzun süreli erişimi sürdürebiliyor. Bu araçlardan ilki, Nisan 2026'da Orta Doğu'daki hedeflere yönelik operasyonlar sırasında tespit edildi.
Saldırı Yöntemleri ve Korunma Yolları
Saldırganların sisteme ilk erişimi genellikle hedefli kimlik avı (phishing) yöntemleriyle gerçekleştirdiği belirtiliyor. Bu saldırılarda güvenilir markaları ve işe alım platformlarını taklit eden mesajlar veya kötü amaçlı arşiv dosyalarına yönlendiren sahte video konferans sayfaları kullanıldığı gözlemlendi. Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Omar Amin, Mirage Kitten’ın siber casusluk operasyonlarını desteklemek amacıyla araç cephaneliğini geliştirmeye devam ettiğini ve tünelleme araçlarının kullanımının saldırganların ağ kontrollerini aşmasına, gizli erişimi sürdürmesine ve tespit edilmelerini zorlaştırmasına olanak tanıdığını vurguladı. Amin, kuruluşların bu bulguları tehdit değerlendirmelerine dahil etmeleri ve tespit ile müdahale yeteneklerini güçlendirmeleri gerektiğini belirtti.
Önerilen Güvenlik Önlemleri
Kuruluşların Mirage Kitten ve benzeri gelişmiş tehdit gruplarına karşı korunmak için aktif tehdit takibi yapmaları, NightLedger arka kapısı ile ArcBridge ve BridgeHead tünelleme araçlarına karşı dikkatli olmaları öneriliyor. Ayrıca, gerçek zamanlı koruma, tehdit görünürlüğü ve olay müdahale yetenekleri sunan bütüncül güvenlik çözümleri (Kaspersky Next gibi) kullanmaları, Managed Detection and Response (MDR) ve Incident Response gibi yönetilen güvenlik hizmetlerinden faydalanmaları ve bilgi güvenliği uzmanlarına kapsamlı tehdit istihbaratı sağlamaları gerektiği ifade ediliyor.




