Son Dakika
Microsoft’tan uyarı: Müşterilere yönelik ACR Stealer saldırılarında artış.
Siber Güvenlik

Microsoft’tan uyarı: Müşterilere yönelik ACR Stealer saldırılarında artış.

21 Temmuz 2026 · 7 dk okuma · 4 görüntülenme · Kripto Ustası

” alt=”ACR Stealer Saldırıları”>

Microsoft, kurumsal müşterilerine yönelik siber saldırılarda kullanılan ACR Stealer kötü amaçlı yazılımının kullanımında önemli bir artış tespit etti. Bu yazılım, tarayıcıda saklanan şifreleri, kimlik doğrulama jetonlarını ve hassas belgeleri çalmak için kullanılıyor.

Nisan ayının sonlarından Haziran ayının ortalarına kadar geçen süreçte, saldırganlar ClickFix adı verilen bir sosyal mühendislik yöntemini, WebDAV sunucularını ve MSHTA (Microsoft HTML Application Host) adlı aracı kullanarak kötü amaçlı yazılımı hedef sistemlere bulaştırdılar.

ACR Stealer, “kötü amaçlı yazılım hizmeti” (MaaS) modeliyle çalışan bir operasyon olup, Amatera Stealer kötü amaçlı yazılımının yeniden markalanmış bir versiyonu olduğuna inanılıyor. Bu tür MaaS modelleri, genellikle daha düşük maliyetli ve erişilebilir oldukları için siber suçlular arasında popülerdir.

ACR Stealer Saldırıları

Kötü amaçlı yazılımın bulaşması için çeşitli yöntemler kullanılsa da, Microsoft tarafından en sık rastlanan iki saldırı zinciri vurgulanmaktadır. Bu saldırılarda, ClickFix adı verilen bir sosyal mühendislik taktiği kullanılarak, kötü amaçlı DLL dosyasının uzaktan bir WebDAV sunucusundan indirip çalıştırmak için rundll32.exe aracı kullanılmaktadır.

Saldırganların WebDAV’ı kötüye kullanması, geçmişte Bumblebee ve Voldemort gibi kötü amaçlı yazılımların dağıtılmasında da görülen yaygın bir taktiktir. Bu tür saldırılar genellikle, kullanıcıları yanıltmak ve kötü amaçlı etkinliği meşru ağ trafiğiyle karıştırmak için tasarlanmıştır.

Bu hafta yayınlanan bir raporda, Microsoft, saldırganların genellikle WebDAV yolunda GUID tabanlı bir dizin yapısı ve dosya adları kullanarak meşru kaynakları taklit ettiğini (örneğin, google.ct) ve böylece etkinliği beklenen ağ trafiğiyle bütünleştirdiğini belirtiyor. Bu tür teknikler, saldırıların tespit edilmesini zorlaştırmaktadır.

Tarihsel olarak, benzer taktiklerin kullanıldığı başka örnekler de mevcuttur. Örneğin, Roma İmparatorluğu’nun yıkılma sürecinde, iç karışıklıklar ve siyasi entrikalar, imparatorluğun savunma sistemlerini zayıflatmış ve dış saldırılara karşı direncini azaltmıştır. Benzer şekilde, günümüzde siber saldırılar da, kurumların dijital savunma mekanizmalarındaki zayıflıkları hedef alarak, benzer sonuçlara yol açabilmektedir.

Komuta ve kontrol (C2) altyapısıyla iletişim kurduktan sonra, “ağır şekilde gizlenmiş bir PowerShell betiği” çalıştırılarak kötü amaçlı yazılım yükleyici başlatılır ve sistemde kalıcılık sağlanır.

Bu işlem sırasında, bir Python yükleyicisi kurulur, kendisini bir yazılım güncellemesi gibi gösteren planlı bir görev oluşturulur, zaman damgaları değiştirilir, PowerShell geçmişi temizlenir ve son kötü amaçlı kod, sistemdeki bir süreç içine enjekte edilerek bellekte çalıştırılır.

Bazı varyantlar, güncellenmiş kötü amaçlı kod konumlarını veya C2 adreslerini almak için herkese açık blok zinciri hizmetlerini kullanır. Bu teknik, “EtherHiding” olarak da bilinir.

İkinci bir saldırı vektöründe, tehdit aktörü ClickFix’i kullanarak MSHTA’yı başlatır. MSHTA, saldırganın sunucusundan kötü amaçlı içeriği alır ve gizlenmiş bir PowerShell indirme aracını çalıştırır.

Kötü amaçlı yazılım daha sonra, herkese açık olarak barındırılan steganografik bir JPEG resminin içinde saklanan şifrelenmiş bir yükü çıkarır ve doğrudan bellekte çalıştırır. Bu yöntem, 20. yüzyılın başlarında kullanılan gizli mesajlaşma tekniklerine benzer; o zamanlar da fotoğrafların veya diğer görsel materyallerin içine gizli mesajlar yerleştirilirdi.

Farklılıklarına rağmen, temel amaç aynı kalır: hassas verilerin çalınması:

Tüm veriler toplanır ve ardından saldırgan tarafından dışarı çıkarılmak üzere hazırlanır.

“Bu iki kampanya, Defender uzmanları tarafından gözlemlenen en yaygın ACR Stealer dağıtım kampanyalarını temsil ediyor; ancak bu, bu kötü amaçlı yazılım ailesi tarafından kullanılan tüm dağıtım yöntemlerini kapsamıyor,” diye uyararak Microsoft, ek yürütme zincirlerinin var olma olasılığının yüksek olduğunu belirtiyor.

ClickFix saldırılarına karşı genel bir savunma kuralı olarak, kullanıcıların komut yorumlayıcılarda talimatları kopyalamaktan ve çalıştırmaktan kaçınmaları gerekiyor; özellikle de bu talimatlar bir hatayı düzeltmeyi veya kullanıcının insan olduğunu doğrulamayı amaçladığını iddia ediyorsa.

Microsoft, kuruluşların web tabanlı dağıtım zincirlerine maruz kalmayı azaltmak için filtreleri uygulamalarını, düşük itibara sahip veya yeni alanları engellemelerini ve iş operasyonları için gerekli olmayan çevrimiçi kaynaklara erişimi kısıtlamalarını öneriyor. Bu tür önlemler, günümüzde siber saldırıların karmaşıklığı göz önüne alındığında, kuruluşlar için hayati önem taşıyor.

Uygulama kontrol kuralları, PowerShell, Python, mshta.exe veya rundll32.exe gibi araçlarla uzak bir kaynaktan içerik başlatmayı kısıtlayabilir; özellikle de kullanıcı tarafından yazılabilir yollardan gelen içerikleri engellemek önemlidir. Bu tür kontroller, potansiyel olarak kötü amaçlı dosyaların sisteme girmesini önler.

Microsoft’un raporu, gözlemlenen ACR Stealer etkinliği için özel olan bir dizi ihlal göstergesi ile birlikte önerilen ek azaltma yöntemlerinin daha kapsamlı bir listesini sunuyor. Bu bilgiler, güvenlik ekiplerinin olası tehditleri tespit etmelerine ve bunlara karşı etkili önlemler almalarına yardımcı olabilir.

Güvenlik ekipleri başarılı saldırıların %54’ünü kaydediyor ve sadece %14’ü hakkında uyarı veriyor. Geri kalanı, ortamınızda fark edilmeden ilerliyor.

Picus’un beyaz kitabı, SIEM ve EDR kurallarınızı test ederek tehditlerin tespit edilmeden geçmesini engellemenin yollarını gösteriyor.

Beyaz kitabı edinin

Yeni ClickLock macOS kötü yazılımı, kullanıcıları giriş şifrelerini açıklamaya zorluyor

Neredeyse 300 GitHub deposu, kötü amaçlı yazılım yaymak için meşru yazılım gibi davranıyor

Yeni CrashStealer kötü amaçlı yazılımı, Apple’ın hata raporlama aracı gibi davranıyor

Hackerlar, kritik bir SimpleHelp açığını kullanarak yeni bir bilgi hırsızı yazılımı dağıtıyor

Steam Workshop, Wallpaper Engine uygulaması üzerinden kötü amaçlı yazılım yaymak için kullanılıyor

Bu tür siber saldırılar, tarihte de farklı şekillerde görülmüştür. Örneğin, Roma İmparatorluğu döneminde, düşman ordular tarafından kullanılan tahta atlar (Trojan horse), şehirlere gizlice sokulup içeriden yıkıma yol açmıştır. Benzer şekilde, günümüzde de kötü amaçlı yazılımlar, kullanıcıları aldatarak sistemlerine sızmaya çalışmaktadır. Bu durum, geçmişte olduğu gibi günümüzde de dikkatli ve bilinçli olmanın önemini göstermektedir.

Kaynak: Bleepingcomputer

Paylaş