Bilgisayar

Huntress: "Tarayıcı İçinde Tarayıcı" Tekniğiyle Adobe Taklidi Yapan Yeni Phishing Kampanyası

Yayın 10.09.2026 Saat 18:00 Okuma 3 dk okuma
Paylaş
Huntress: "Tarayıcı İçinde Tarayıcı" Tekniğiyle Adobe Taklidi Yapan Yeni Phishing Kampanyası

Huntress, Adobe logosu taşıyan sahte PDF görüntüleme sayfalarıyla kurbanları yönlendirdiği ve tarayıcı içinde sahte bir tarayıcı penceresi oluşturarak kötü amaçlı ScreenConnect istemcisi indiren yeni bir phishing kampanyasını tespit etti; saldırı, adoube.vu gibi taklit alan adları ve hizmet tabanlı kalıcılık sağlayan iki aşamalı ScreenConnect...

Güvenlik araştırmacıları Huntress, Adobe markasını suistimal eden ve “tarayıcı içinde tarayıcı” tekniğiyle sahte bir PDF okuma sayfası sunan bir phishing kampanyasını raporladı. Bu kampanyanın temel amacı, kurbanların bilgisayarına kalıcı bir uzaktan erişim aracı olan ScreenConnect’in kötü amaçlı sürümünü yüklemek. Saldırganlar, kurbanlara sahte bir e‑posta göndererek içinde bir bağlantı barındırıyor.

 

Kullanıcı bu bağlantıya tıkladığında, adoube.vu adlı tipografik hatalı bir alan adına yönlendiriliyor; alan adı Adobe’un resmi adresine çok benzer bir şekilde tasarlanmış. Sayfa, Adobe’un güncel bir PDF okuyucu sürümü gerektiği mesajını gösteriyor. Sayfanın en dikkat çekici özelliği, gerçek bir tarayıcı penceresini taklit eden bir çerçeve içinde sahte bir adres çubuğu, kilit simgesi ve URL sunması. Kullanıcı bu sahte çerçevede “Görünüm Dosyaları” düğmesine bastığında, bir indirme ilerleme çubuğu gösteren başka bir sahte sayfa açılıyor ve arka planda bir dosya indiriliyor.

İndirilen dosya, ScreenConnect’in meşru bir uzaktan yönetim aracı olduğunu iddia eden, ancak saldırganların kontrolündeki bir sunucuya bağlanan kötü amaçlı bir istemci. İlk kötü amaçlı istemci, instance-uxh86b-relay.screenconnect.com adresine iletişim kuruyor ve saldırganlar, bu iletişimi gizlemek için meşru bir ScreenConnect deneme relay alanı kullanıyor. İkinci aşamada, Windows komut kabuğu ve curl komutlarıyla başka bir kötü amaçlı ScreenConnect istemcisi indiriliyor. Bu istemci, hizmet tabanlı bir kalıcılık sağlayarak sistem yeniden başlatılsa bile uzaktan erişimi sürdürüyor.

Ayrıca, HideCursor.exe adlı bir yürütülebilir dosya çalıştırılarak saldırganların fare hareketlerini gizlemesi sağlanıyor. Huntress, saldırının nihai amacını belirleyemediklerini ve hedef kuruluşların büyüklüğü ya da sektörü hakkında bilgi vermediklerini belirtiyor. Bu nedenle, saldırının ransomware gibi ek bir zararlı yazılım dağıtma niyeti taşıyıp taşımadığını kesin olarak söylemek mümkün değil. Araştırmacılar, çalışanların beklenmedik yazılım güncelleme istekleri ve dosya görüntüleme sayfalarına karşı temkinli olmaları, indirmeleri yalnızca güvenilir kanallardan doğrulamaları gerektiğini vurguluyor.

Ayrıca, BT ekiplerinin uzaktan yönetim araçlarının kimler tarafından kurulabileceğini sınırlandırması, onaylı RMM envanteri tutması ve yeni ya da onaysız ScreenConnect istemcileri, olağandışı relay bağlantıları ve indirme klasöründen çalışan yürütülebilir dosyalar için uyarı mekanizmaları oluşturması öneriliyor. Son olarak, bu kampanyaya özgü belirteçlerin (IoC) izlenmesi, benzer saldırıların erken tespit edilmesi ve önlenmesi açısından kritik öneme sahip..

Yorumlar (0)

Yorum Ekle

Yorumunuz onaylandıktan sonra yayınlanacaktır.

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Yeni haberler yükleniyor...