ESET’in Amadey ve Stealc Operasyonundaki Rolü: Küresel Takip ve Ortaklık Modelleri
Amadey ve Stealc adlı zararlı yazılımların yayılımını ve operasyonel altyapılarını hedef alan uzun vadeli bir izleme çalışmasına göre ESET, teknik analizler ve altyapı takibiyle bu iki tehdidi etkisiz hale getirmeye yönelik çabaları yönlendirdi. ESET, küresel ölçekte tespitler üretirken er ya da geç bir bölgeyle sınırlı kalmayan geniş kapsamlı bir görünüm sunuyor; en yüksek tespitler Hindistan, Türkiye, Mısır, Meksika ve İspanya’da, Stealc için ise ABD, Polonya ve İtalya’da yoğunlaşıyor.
Microsoft Dijital Suçlar Birimi (DCU), BitSight, Lumen ve Mitsui Bussan Secure Directions (MBSD) tarafından koordine edilen operasyon kapsamında Amadey ve Stealc’in bağlı kuruluşlarının kullandığı altyapılar hedef alınırken, faaliyetlerin siber suç olarak sürdürülebilirliğini kırmaya odaklanıldı. Avrupa’da ise Europol’ün EC3 merkezi ve Almanya Federal Kriminal Polis Dairesi ile Hollanda ve Danimarka Ulusal Polis Teşkilatları, IBM ve Proofpoint ile birlikte “Operation Endgame” çerçevesinde Stealc’i incelemeye devam etti. ESET Research, teknik analizler, telemetri bulguları ve C&C iletişim trafiği gibi verileri paylaşarak operasyonun başarısına katkıda bulundu.
Ayrıca, Amadey ve Stealc’in engellenmesi sürecinde elde edilen bulgular, kolluk kuvvetlerinin altyapıları daha yüksek güvenlikle tespit edebilmesi, önceliklendirme yapabilmesi ve harekete geçebilmesi için önemli oldu. Jakub Tomanek’in değerlendirmesiyle, son üç yılda izlenen bu iki kötü amaçlı yazılım ailesi için 2025’in 4. çeyreğinden 2026’nın ilk yarısına kadar olan süreçte otomatik sistemlerimiz derinlemesine veri topladı ve analiz etti; bu sayede C&C sunucuları, derleme tanımlayıcıları, şifreleme anahtarları ve kampanya izleri gibi hayati göstergeler daha net ortaya çıktı.
Amadey, modüler yapısıyla ele geçirilen sistemlere ek zararlı işlevler dağıtmayı hedeflerken; Stealc, hizmet olarak bilgi hırsızı olarak işlev görüyor ve kullanıcı adı, kimlik bilgisi, çerezler, kripto cüzdanları ile tarayıcı uzantıları gibi farklı veri türlerini toplayarak geniş bir hedef yelpazesine odaklanıyor. Her iki ailenin de hizmet olarak satıldığı ve darknet üzerinden operasyonlarını sürdürdüğü ifade ediliyor; iş ortakları için kendi barındırdıkları yönetim panelleri ve dağıtım aracı sistemleri bulunuyor.
Dağıtım kanalları çok çeşitli olsa da ESET telemetri verileri, sahte yazılım güncellemeleri, kırıkları ve üçüncü taraf yükleyicileri gibi yöntemlerle her iki aileyi de geniş kitlelere ulaştırdığını gösteriyor. Amadey, derleme başına ödeme modeliyle çalışıyor; ortaklar yeni bir sürüm talep ettiğinde ek ücretler ödeyerek kendi derlemelerini oluşturuyorlar ve bu süreç kimlik bilgilerinin çalındığı ve uzaktan erişimin güçlendirildiği modülleri de kapsıyor. Stealc ise abonelik sistemiyle sınırsız derleme imkanı sunuyor; bu yaklaşım C&C altyapısının değişimini kolaylaştırırken, kullanıcıların verisi çok sayıda kaynaktan toplanıyor ve tarayıcılar, e-posta istemcileri, oyun platformları ve kripto para cüzdanları gibi alanları kapsıyor.
Her iki operatör de darknet üzerinden iletişimi resmi kanallar aracılığıyla sürdürmeye yönelmiş; Amadey özel mesajlar üzerinden alıcılarını, Stealc ise özel mesajlar veya Telegram üzerinden temas kuruyor. ESET, operasyon durdurulduktan sonra da altyapının yeniden kurulmasına yönelik girişimleri izlemeye devam edecek.
Kaynak: Beyaz Haber Ajansı (BYZHA)