DeceptiveDevelopment ve Kuzey Koreli BT Çalışanlarının Sahte İş Görüşmeleriyle Kripto Hırsızlığına Yönelen Operasyonel Evrimi

Default post image
Tepki Ver

Bir güvenlik liderinin raporu, DeceptiveDevelopment olarak bilinen ve Kuzey Koreyle ilişkili olduğu düşünülen bir tehdit grubunun son yıllarda kripto para hırsızlığına odaklandığını ortaya koyuyor. Windows, Linux ve macOS platformlarında çalışan yazılım geliştiricileri hedefleyen bu operasyonlar, sahte iş görüşmeleri ve ClickFix gibi sofistike sosyal mühendislik teknikleriyle zararlı yazılımlar dağıtmayı amaçlıyor. ESET Research, grubun evrimini ve araç setlerindeki gelişimi izleyen bir çalışma yayımladı.

İlk erişim aşamasında sahte işe alım profilleri üzerinden kurbanlara ulaşan grup, sahte iş görüşmesi süreçlerini kullanarak trojanize kod tabanlarını kurbanlara sunuyor. Bu süreçte BeaverTail, OtterCookie ve WeaselStore gibi bilgi hırsızlarıyla InvisibleFerret adlı modüler RAT kullanılıyor. Yazarlar arasındaki değerlendirme, DeceptiveDevelopment’ın Lazarus’un DreamJob operasyonuna benzer bir sosyal mühendislik yaklaşımı benimsediğini, ancak odak noktasını yazılım geliştiricilere ve kripto/ Web3 projelerine kaydırdığını belirtmektedir.

İş görüşmeleri ve başvuru formları üzerinden sahte süreçler kurbanların zamanını alırken, sahte işe alım sitelerinin ayrıntılı formları ve video yanıt istenmesi gibi adımlar, kullanıcıları kötü amaçlı yazılımları indirmeye yönlendiren besleyici oyunlar olarak tasarlanmıştır. Test edilen teknikler arasında ClickFix yöntemi, sahte ve ele geçirilmiş profil kullanımı ve LinkedIn, Upwork, Freelancer.com ile Crypto Jobs List gibi platformlarda işveren numarasıyla hareket etme yer alır.

Çalışmanın bulguları, Kuzey Koreli BT çalışanlarının faaliyetlerinin son yıllarda artış gösterdiğini ve buna bağlı olarak dijital kimlik hırsızlığı ve sahte kimlik sahtekarlığını bir araya getiren yaklaşımın geniş çapta kullanıldığını gösteriyor. FBI’nın 2025 Ocak açıklamasına göre, bu çalışanlar şirket içi verileri çalarak şantaj amacıyla kullanabiliyor. OSINT verileri, batı ülkelerinde ağırlıklı bir istihdam odaklı görünümü desteklerken, Avrupa’ya kaymayı gösteren işaretler de mevcut.

Yapay zeka ve sahte profil fotoğraflarıyla güçlendirilmiş gerçekçilik eko sistemi, kurbanların gerçek zamanlı video görüşmeleri sırasında yüz değiştirme uygulamalarını kullanmasına olanak tanıyarak sahte kimliklerle güvenilirlik oluşturuyor. Zoom, MiroTalk, FreeConference ve Microsoft Teams gibi araçlar, bu operasyonlarda uzaktan görüşmeleri yürütmede tercih edilen platformlar arasında yer alıyor. Proxy mülakatlar, şirketler için potansiyel bir güvenlik açığı oluşturuyor; yasa dışı bir çalışanın varlığıyla sonuçlanabilecek bu riskler, ciddi iç tehditlere yol açabilir.

Rapor, DeceptiveDevelopment’ın iki ana araç seti olan InvisibleFerret ve BeaverTail’in evrimine odaklanırken Tropidoor arka kapısı ile Lazarus grubunun PostNapTea RAT bağlantılarını da ortaya koyuyor. Ayrıca TsunamiKit ve WeaselStore gibi yeni araç setlerinin incelenmesi, WeaselStore’un C&C merkezi ve API işlevselliğini de açıklıyor.

Bu çalışmalar, Kuzey Koreli BT çalışanlarının sahtecilik, kimlik hırsızlığı ve zayıf güvenlik uygulamalarını bir araya getiren çok yönlü bir tehdit olarak değerlendiriliyor. Grup, hedeflenen ülkeler arasında Batı Avrupa’da artan bir varlık gösterirken, Amerika Birleşik Devletleri başta olmak üzere çeşitli bölgelerde çalışma ve sözleşmeli konumları kapsıyor.

Yazar Profili

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

78851 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar