Anasayfa
Reklam
  • Ara
  • Güncel
  • Yerel Gündem
  • Yaşam
  • Sağlık
  • Psikoloji
  • Gezi
  • Yemek tarifleri
  • Teknoloji
  • Ara
Reklam
  1. Haberler
  2. Teknoloji
  3. Sihirli Geri Dönüş: Kaspersky ve BI.ZONE, Suudi Arabistan ve Brezilya'da yeni PipeMagic faaliyetleri bildirdi
Teknoloji
Yayınlanma: 19 Ağustos 2025 - 13:42

Sihirli Geri Dönüş: Kaspersky ve BI.ZONE, Suudi Arabistan ve Brezilya'da yeni PipeMagic faaliyetleri bildirdi

Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), BI.ZONE Güvenlik Açığı Araştırma uzmanları işbirliğiyle, ilk olarak Aralık 2022'de keşfedilen PipeMagic arka kapısı ile ilişkili yeni 2025 faaliyetlerini gözlemledi.

Teknoloji
19 Ağustos 2025 - 13:42
Yorumlar
TAKİP ETTAKİP ET
A
Büyüt
A
Küçült
Yorumlar
Sihirli Geri Dönüş: Kaspersky ve BI.ZONE, Suudi Arabistan ve Brezilya'da yeni PipeMagic faaliyetleri bildirdi
Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), BI.ZONE Güvenlik Açığı Araştırma uzmanları işbirliğiyle, ilk olarak Aralık 2022'de keşfedilen PipeMagic arka kapısı ile ilişkili yeni 2025 faaliyetlerini gözlemledi. Arka Kapı saldırıların coğrafi kapsamını genişletmiş görünüyor. İlk olarak Asya'da gözlemlenen arka kapı, 2024'ün sonlarında Suudi Arabistan'da tespit edildi. Son saldırılar, Suudi kuruluşlara olan ilginin devam ettiğini ve yeni bölgelere, özellikle Brezilya'daki imalat şirketlerine doğru genişlediğini gösteriyor.

Araştırmacılar, kötü amaçlı yazılımın gelişimini takip etti, operatörlerin taktiklerinde önemli değişiklikleri belirledi ve Microsoft güvenlik açığı CVE-2025-29824'ün teknik analizini yaptı. Bu güvenlik açığı, Nisan 2025'te yamalanan 121 güvenlik açığı arasında aktif olarak istismar edilen tek güvenlik açığıydı ve PipeMagic enfeksiyon zincirine entegre edilmiş bir istismar tarafından özellikle hedef alınıyordu. Söz konusu açık, clfs.sys günlük sürücüsündeki bir kusur nedeniyle işletim sisteminde ayrıcalık yükseltmesine izin veriyordu.

2025 kampanyasının saldırılarından biri, iki amaca hizmet eden Microsoft Yardım Dizini Dosyasını kullandı: Şifre çözme ve kabuk kodu çalıştırma. Kabuk kodu, onaltılık anahtar ile RC4 akış şifresi kullanılarak şifreleniyor. Şifresi çözüldükten sonra, kod WinAPI EnumDisplayMonitors işlevi aracılığıyla çalıştırılıyor ve işlem enjeksiyonu yoluyla sistem API adreslerinin dinamik olarak çözülmesini sağlıyor.

Araştırmacılar ayrıca ChatGPT istemcisi gibi görünen PipeMagic yükleyicisinin güncellenmiş sürümlerini de tespit ettiler. Bu uygulama, 2024 yılında Suudi kuruluşlarına yönelik saldırılarda kullanılan uygulamaya benziyor. aynı Tokio ve Tauri çerçevelerini, aynı libaes kütüphane sürümünü paylaşıyor ve benzer dosya yapıları ve davranışları sergiliyor.

Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Leonid Bezvershenko, "PipeMagic'in yeniden ortaya çıkması, bu kötü amaçlı yazılımın hala aktif olduğunu ve gelişmeye devam ettiğini doğruluyor. 2024 sürümleri, kurbanların altyapılarında kalıcılığı artıran ve hedef alınan ağlarda yanal hareketleri kolaylaştıran iyileştirmeler içeriyor" diyor.

BI.ZONE Güvenlik Açığı Araştırma Lideri Pavel Blinnikov,“Son yıllarda, özellikle finansal motivasyonla hareket eden tehdit aktörleri arasında clfs.sys siber suçluların giderek daha popüler bir hedefi haline geldi. Bu kişiler, ayrıcalıkları yükseltmek ve istismar sonrası faaliyetleri gizlemek için bu ve diğer sürücülerdeki sıfırıncı gün güvenlik açıklarını kullanıyor. Bu tür tehditleri azaltmak için hem erken aşamada hem de istismar sonrasında şüpheli davranışların tespitini sağlayan EDR araçlarının kullanılmasını öneriyoruz,” diyor.

PipeMagic, 2022 yılında Kaspersky tarafından RansomExx ile ilgili bir kötü amaçlı kampanya soruşturması sırasında ilk kez keşfedilen bir arka kapı. O dönem kurbanlar arasında Güneydoğu Asya'daki endüstri şirketleri de vardı. Saldırganlar, CVE-2017-0144 güvenlik açığını kullanarak iç altyapıya erişim sağladı. 

Arka kapı, iki çalışma modunu destekliyor: Tam özellikli bir uzaktan erişim aracı veya ağ proxy'si şeklinde çalışarak çok çeşitli komutların yürütülmesini sağlayan biçim. Ekim 2024'te, Suudi Arabistan'daki kuruluşlara yönelik saldırılarda, sahte bir ChatGPT ajan uygulamasını yem olarak kullanan PipeMagic'in yeni bir versiyonu gözlemlendi.

 

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

# Güvenlik Açığı# Arka Kapı
  • YORUMLAR
adlı kullanıcıya cevap x
İlginizi Çekebilir
Opera, yapay zekâ araçlarını doğrudan tarayıcı oturumlarına bağlıyor
Opera, yapay zekâ araçlarını doğrudan tarayıcı oturumlarına bağlıyor
ÇEKÜL’den dijital dönüşüm
ÇEKÜL’den dijital dönüşüm
Antalya'da yeni 'transfer' hizmeti kullanıma sunuldu
Antalya'da yeni 'transfer' hizmeti kullanıma sunuldu
Ankara Keçiören'de TEKNOFEST 2026 takımlarına güçlü destek
Ankara Keçiören'de TEKNOFEST 2026 takımlarına güçlü destek
Son Haberler
Ankara Keçiören'de çocuklara hayat kurtaran afet eğitimi
Ankara Keçiören'de çocuklara hayat kurtaran afet eğitimi
İzmir Aliağa’da taşkın riskine kalıcı çözüm
İzmir Aliağa’da taşkın riskine kalıcı çözüm
Mersin’de dijital kütüphane dönemi başladı
Mersin’de dijital kütüphane dönemi başladı
Vekaletle kurban kesim bedeli belli oldu
Vekaletle kurban kesim bedeli belli oldu
Tarımda yeni dönem vurgusu... TÜRKYED'den 'maaşlı çiftçilik’ modeline tam destek
Tarımda yeni dönem vurgusu... TÜRKYED'den 'maaşlı çiftçilik’...
Bursa Yenişehir'den 'hizmet için birliktelik' mesajı
Bursa Yenişehir'den 'hizmet için birliktelik' mesajı

Ana Sayfa
Güncel
Yerel Gündem
Yaşam
Sağlık
Psikoloji
Gezi
Yemek tarifleri
Teknoloji
Günün Haberleri
Arşiv
Hava Durumu
Gazete Manşetleri
Nöbetci Eczaneler
Namaz Vakitleri
  • Rss
  • Sitemap
  • Künye
  • İletişim
  • Çerez Politikası
  • Gizlilik İlkeleri
Konya Aktüel (Pırıl Pırıl Haberler)Başkent Haber (Son Dakika Güncel Haberler)

Sitemizde bulunan yazı, video, fotoğraf ve haberlerin her hakkı saklıdır.
İzinsiz veya kaynak gösterilemeden kullanılamaz.

Yazılım: Tumeva Bilişim