Siber güvenlik uzmanları, Mirage Kitten isimli gelişmiş kalıcı tehdit (APT) grubunun Türkiye dahil birçok ülkeyi etkileyen yeni bir siber saldırı kampanyasını gün yüzüne çıkardı. Bu grup, özellikle havacılık ve finansal teknoloji sektörlerindeki profesyonelleri hedef alarak, LinkedIn üzerinden sahte işe alım mesajlarıyla tuzak kuruyor. Kampanya, Node.js ve JavaScript tabanlı, birden fazla işletim sisteminde çalışabilen yeni nesil casus yazılımlar kullanmasıyla dikkat çekiyor. Saldırıların ana hedefinde Orta Doğu ve Afrika ülkelerinden Mısır, Etiyopya ve Afganistan bulunsa da, zararlı yazılımların Türkiye, Almanya, İsrail, Hindistan ve İrlanda gibi ülkelerde de tespit edildiği belirtildi. Bu bulgu, Mirage Kitten'ın daha önce keşfedilen Windows arka kapılarına dair temmuz ayındaki duyurunun hemen ardından geldi.
Sahte İşe Alım Uzmanları ve Kodlama Tuzağı
Saldırı zinciri, sosyal mühendislik taktikleriyle başlıyor. Siber korsanlar, LinkedIn platformunda kendilerini büyük teknoloji firmalarında yetenek kazanımı uzmanları olarak tanıtıyor. Hedeflerindeki yazılım mühendisleriyle iletişime geçerek, onlara teknik bir değerlendirmeye davet ediyorlar. Adaylara, meşru Amazon bulut depolama servisinde barındırılan bir “kodlama görevi” indirmeleri için bir bağlantı gönderiliyor. Adaylar üzerinde baskı oluşturmak amacıyla bu teste bir ila üç saatlik kısıtlı bir süre tanınıyor ve yapay zeka destekli kod asistanlarının kullanımı özellikle yasaklanıyor. Bu yasak, gizlenmiş zararlı yazılımın kolayca ifşa olmasını engellemek amacı taşıyor. Yazılımcı, kodlama testini bilgisayarına indirip çalıştırdığında sızma süreci başlıyor. Aday sahte arayüz ve projeler üzerinde çalışırken, kötü amaçlı yazılım arka planda sessizce sisteme yerleşiyor.
Gelişen Saldırı Yöntemleri ve Yeni Nesil Casus Yazılımlar
Mirage Kitten, daha önceki saldırılarında C, C++ veya Go ile geliştirilen ve sadece Windows ortamlarını hedef alan yerel programlar kullanıyordu. Ancak grup, araç setini Node.js ve JavaScript tabanlı olarak yeniden geliştirerek Windows, macOS ve Linux sistemlerini tek bir kod tabanı üzerinden eş zamanlı hedefleyebilme kapasitesine ulaştı. Bu kampanya kapsamında iki yeni zararlı yazılım ailesi keşfedildi. İlki, Node.js tabanlı bir Uzaktan Erişim Truva Atı (RAT) olan NodeRabbit. Bu yazılım, yaygın kullanılan yazılım geliştirme paketlerinin içine gizlenerek saldırganlara ele geçirilen sistem üzerinde geniş kontrol sağlıyor. Özellikle geliştiricilere yönelik gelişmiş kalıcılık yöntemlerini kullanan NodeRabbit, Microsoft Visual Studio Code ile entegre sahte çalışma alanı eklentileri yükleyebiliyor veya geliştiricinin yerel kod depolarını değiştirerek tehdidin proje kodu her kaydedildiğinde veya birleştirildiğinde otomatik olarak çalışmasını sağlayabiliyor. İkinci zararlı yazılım olan PollCat ise JavaScript tabanlı bir Uzaktan Erişim Truva Atı (RAT). PollCat, adayların “işe alım uzmanı” tarafından verilen “tek kullanımlık parola” ile teknik göreve erişmesini bekliyor. Ardından sistem bilgilerini topluyor, dizinleri tarıyor ve elde ettiği verileri saldırganlara iletiyor. Siber güvenlik uzmanı Omar Amin, bu değişimin Mirage Kitten’ın operasyonel taktiklerinde önemli bir dönüm noktası olduğunu vurguladı. Amin, “Grup, işe alım süreçlerini suistimal ederek doğrudan geliştiricilerin günlük çalışma araçlarına kod enjekte etmek suretiyle kurumsal güvenlik sınırlarını fark edilmeden aşabiliyor. Yazılım geliştiricilerin şirket ağlarında genellikle yüksek erişim yetkilerine sahip olması, onları gelişmiş siber casusluk faaliyetleri için son derece kritik ve cazip bir hedef haline getiriyor” açıklamasında bulundu.
Kurumsal Güvenlik Önerileri
Kurumların Mirage Kitten ve benzeri gelişmiş kalıcı tehditlerden korunmak için bazı temel güvenlik adımlarını uygulamaları öneriliyor: Öncelikle, geniş yelpazedeki tehditlere karşı gerçek zamanlı koruma, tehdit görünürlüğü ve EDR/XDR yanıt yetenekleri sunan kurumsal çözümlerden faydalanmak kritik önem taşıyor. İkinci olarak, tehdit tespitinden müdahaleye kadar tüm olay yönetimi döngüsünü kapsayan yönetilen güvenlik servisleri (Managed Detection and Response, Incident Response) devreye alınmalı. Bu hizmetler, tespit edilmesi güç siber saldırılara karşı savunma sağlayarak, güvenlik olaylarını derinlemesine inceler ve şirket içi siber güvenlik işgücü eksikliği durumunda uzman desteği sunar. Son olarak, bilgi güvenliği uzmanlarına kurumlarını hedef alan tehditler üzerinde derinlemesine görünürlük kazandıracak tehdit istihbaratı çözümleri kullanılmalı. Bu sayede siber risklerin zamanında tespit edilmesi mümkün olacaktır.




