Turla ve Gamaredon İş Birliği: Ukrayna Hedeflerine Yönelik Tarihsel ve Teknik Bağlar

Default post image
Tepki Ver

ESET tarafından yapılan inceleme, Turla ve Gamaredon’un Rusya Federal Güvenlik Servisi (FSB) ile ilişkili olduğu bilinen ilk ortaklık vakalarını ortaya koyuyor. İki tehdit grubunun da Rusya merkezli istihbarat otoritesiyle bağlantılı olduğu ve Ukrayna’da yüksek profilli hedefleri vurmak için birlikte hareket ettiği gözlemleniyor.

İlk bulgular, Gamaredon’un araçlarıyla Turla’nın arka kapılarını yeniden başlatma girişimlerinin örtüştüğü bir senaryo üzerinde odaklanıyor. Özellikle PteroGraphin’nin Ukrayna’daki bir makinede Turla’nın Kazuar arka kapısını yeniden başlatmak için kullanıldığı tespit edildi. Bu keşif, PteroOdd ve PteroPaste ile Gamaredon araçlarının Turla ile ortak kullanımıyla Kazuar v3 arka kapısının devreye alınmasıyla destekleniyor.

Turla için hedeflenen makinelerin sayısının, Gamaredon’un geniş saldırı skalasına kıyasla daha sınırlı olması, Turla’nın en kritik ve değerli makineleri seçtiğini düşündürüyor. ESET araştırmacısı Matthieu Faou ile Zoltán Rusnák, bu yıl Ukrayna’da Turla’yı yedi bilgisayarda tespit ettiklerini belirtti; Gamaredon ise yüzlerce makinayı tehlikeye atıyor ve bu durum, her iki grubun da hassas hedeflere odaklandığını gösteriyor.

Şubat 2025’te Turla’nın Kazuar arka kapısının Gamaredon’un PteroGraphin ve PteroOdd kullanılarak Ukrayna’daki bir bilgisayarda çalıştırıldığı doğrulandı. PteroGraphin’in büyük olasılıkla çöktükten sonra ya da otomatik olarak başlatılmadığında Kazuar v3 arka kapısını yeniden başlatma amacıyla kullanıldığı düşünülüyor; bu, iki grup arasındaki bağlantıyı teknik anlamda ilk kez gösterebilen örneklerden biri olarak değerlendiriliyor. Nisan ve Haziran 2025’te Kazuar v2’nin Gamaredon araçları PteroOdd ve PteroPaste ile dağıtıldığını ortaya koyan veriler de mevcut.

Gamaredon tarafından dağıtılan diğer kötü amaçlı yazılımlar arasında PteroLNK, PteroStew ve PteroEffigy yer alıyor. Rusnák, Gamaredon’un çıkarılabilir sürücülerden spearphishing ve kötü amaçlı LNK dosyaları kullanmasıyla bilindiğini ve bu yüzden bu vektörün en olası tehditlerden biri olduğunu ifade ediyor. Ayrıca, iki grubun da FSB ile ilişkili olduğu ve Gamaredon’un Turla’ya ilk erişimi sağladığına dair inançlar mevcut.

Bu iş birliği geçmişi, Soğuk Savaş dönemine uzanan etkileyici bir ortaklık geçmişini yansıtıyor. Ukrayna’ya yönelik 2022 işgali sonrası bu yakınlaşmanın daha da güçlendiği düşünülüyor. ESET verileri, Gamaredon ve Turla’nın son dönemde Ukrayna savunma sanayii hedeflerine odaklandığını gösteriyor. Gamaredon’un faal olduğu dönem yaklaşık 2013’e kadar uzanırken, Turla (Snake olarak da bilinir) en az 2004’ten beri aktif ve küresel çapta yüksek profilli hedefleri hedef almaya devam ediyor. 2008 ve 2014 yıllarında ABD Savunma Bakanlığı ile RUAG gibi kurumlara yönelik sızma vaka geçmişleri de bu grubun potansiyel etki alanını ortaya koyuyor.

Kaynak: Beyaz Haber Ajansı (BYZHA)

Yazar Profili

Kullanıcıya ait herhangi bir sosyal medya veya iletişim bilgisi bulunmamaktadır.

78851 Yazı

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar