Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), aralarında yeni The Odyssey filminin de bulunduğu popüler filmlerin torrent dosyalarının içine daha önce bilinmeyen kötü amaçlı yazılımlar gizleyerek bireysel kullanıcıları ve kurumları hedef alan çok aşamalı bir siber kampanya tespit etti. Şirkete göre kampanyanın faaliyetleri Ağustos 2026'nın ortasında başladı ve hâlen devam ediyor.
Kaspersky, Rusya, Türkiye, Japonya, Kenya, Uganda ve Kolombiya'nın yanı sıra İspanya, Hollanda, Belçika ve Almanya'da yüzlerce mağdur tespit etti. Etkilenen kuruluşlar arasında işletme, kamu, bilgi teknolojileri, danışmanlık, perakende, taşımacılık ve tarım sektörlerinde faaliyet gösteren kurumlar yer aldı. Bu durum, riskin bireysel eğlence kullanıcılarının ötesine geçtiğini gösteriyor.
Kampanya nasıl çalışıyor?
Saldırganlar, torrent dosyalarını depolamak için kullanılan kamuya açık arşiv sitelerinden birine sızdıktan sonra kullanıcılara ulaşmak amacıyla kötü amaçlı dosyaları yayımladı. Bulaşma, şüpheli dosyaları analiz etmek için güvenlik programlarının kullandığı izole test ortamlarını tespit edebilen bir yükleyiciyle başlıyor. Analiz tespit edildiğinde araç, gizlenmek veya incelemeyi engellemek için önlemler alabiliyor.
Kurbanın cihazında etkinleştirildikten sonra kötü amaçlı yazılım, cihaz yeniden başlatıldığında veya kötü amaçlı işlem sonlandırıldığında varlığını korumasına yardımcı olan ek modüller yayıyor. Ayrıca Windows'taki Kullanıcı Hesabı Denetimi (UAC) özelliğini atlama yetenekleri içeriyor. Amaç, olağan uyarı mesajını göstermeden yönetici ayrıcalıkları elde etmek ve saldırganların cihaza uzaktan erişmesine olanak tanımak.
Komuta ve kontrol altyapısında Solana kullanımı
Kampanya, komuta ve kontrol (C2) sunucusunun adresini almak için Solana blok zincirine dayanıyor. Bu yöntem, saldırganların altyapısına daha fazla esneklik sağlıyor ve kampanyanın engellenmesini, doğrudan bloke edilebilen veya devre dışı bırakılabilen sunuculara kıyasla zorlaştırıyor.
Bu haber neden önemli?
Kampanya, resmî olmayan kaynaklar üzerinden dolaşıma giren eğlence dosyalarının, özellikle kötü amaçlı yazılım analiz ortamlarını tespit etme, kalıcılık, ayrıcalık yükseltme ve kontrol sunucularına erişim için esnek bir mekanizmayı bir araya getirdiğinde kurumsal ortamlara giriş noktası hâline gelebileceğini gösteriyor. Pratik etki, şüpheli dosyaların indirilmesini engellemekle sınırlı değil; kurumların ayrıca harici yazılım kullanımını düzenlemesi, uç noktaları izlemesi ve olağandışı davranışları araştırması gerekiyor.
Kaspersky, dosyaların resmî veya güvenilir kaynaklardan indirilmesini, güvenlik programlarının devre dışı bırakılmamasını ve etkin güvenlik çözümlerinin kullanılmasını tavsiye etti. Kurumlar açısından ise harici yazılım kullanımına yönelik politikalar oluşturulmasını, uç nokta koruma ile genişletilmiş tespit ve müdahale olanaklarından yararlanılmasını ve uzmanlık eksikliği durumunda tehdit istihbaratı, sızma testi değerlendirmeleri ve olay müdahalesi hizmetlerinden faydalanılmasını önerdi.
Kaspersky'nin GReAT ekibinde siber güvenlik uzmanı olan Konstantin Isakov, kampanyanın film dosyalarının cazibesini gelişmiş bir teknik altyapıyla birleştirdiğini söyledi. Şirket, çözümlerinin kullanılan kötü amaçlı yazılımları tespit ettiğini belirtti; teknik analiz Securelist.com üzerinden sunuluyor. Kaynak, kötü amaçlı yazılım ailesinin adını veya etkilenen kurumların ayrıntılı sayısını açıklamıyor. Bu noktaların teknik özgün analizin incelenmesiyle doğrulanması gerekiyor.