Gamaredon'un Yeni Silahı: WinRAR'dan Ukrayna'ya
Rusya FSB'ye bağlı APT grubu Gamaredon'un , Ukrayna'ya yönelik siber casusluk operasyonlarında yeni bir enfeksiyon zinciri kullandığı tespit edildi. Fransız siber güvenlik şirketi Sekoia'nın yayımladığı rapora göre grup, WinRAR'daki bir güvenlik açığını istismar ederek birden fazla zararlı yazılım ailesini hedef sistemlere yerleştirdi.
Enfeksiyon Zinciri Nasıl İşliyor?
Saldırı, spear phishing yoluyla iletilen silahlaştırılmış bir XHTML dosyasıyla başlıyor. Dosya, HTML Smuggling tekniğiyle hedefin cihazına kötü amaçlı bir RAR arşivi bırakıyor.
Arşiv, WinRAR'ın 7.13 öncesi sürümlerini etkileyen kritik bir path traversal açığı olan CVE-2025-8088'i istismar ederek gizli bir HTA dosyasını doğrudan kullanıcının Windows Başlangıç dizinine çıkarıyor; böylece bir sonraki oturum açılışında ek kullanıcı etkileşimine gerek kalmadan çalışma garantisi elde ediliyor.
HTA dosyası ardından mshta.exe aracılığıyla Supabase altyapısında barındırılan uzak bir payload'ı çağırıyor; talebi gözden kaçırmak için sahte bir www.bbc.com kimlik doğrulama öneki kullanıyor. Sekoia bu ilk erişim aşamasını GammaPhish olarak izliyor.
GammaPhish, GammaLoad adlı bir VBScript downloader'ı devreye sokuyor. Buradan iki farklı zararlı yazılım ailesi sahneye giriyor.
GammaWorm, zamanlanmış görevler aracılığıyla kalıcılık elde ediyor ve ağ paylaşımları ile USB sürücülerinde meşru dizinleri gizleyerek yerlerine kötü amaçlı Windows Kısayol (LNK) dosyaları yerleştiriyor. C2 sunucusunu çözmek için ise Telegram'ı kullanıyor (meşru bir platform üzerinden geçen trafik, tespit mekanizmalarını zorluyor). GammaWorm ayrıca temel modüllerini gizlemek için NTFS Alternate Data Streams (ADS) tekniğine başvuruyor.
GammaSteel ise bir bilgi hırsızı. Belirli uzantılardaki dosyaları yakalayarak bir AWS S3 bucket'ına veya yedek mekanizma olarak saldırgan kontrolündeki bir sunucuya sızdırıyor.
Dikkat Çeken Teknik Detaylar
CVE-2025-8088'in yalnızca Gamaredon tarafından kullanılmadığına dikkat çekelim. Google'ın tehdit analistleri aynı açığı Sandworm ve Turla gibi diğer Rus operatörleriyle de ilişkilendirdi. Bir WinRAR açığının birden fazla Rus APT grubu tarafından eş zamanlı olarak kullanılması, açığın stratejik değerini ve yama süreçlerindeki gecikmenin yarattığı riski gözler önüne seriyor.
Kampanya, Gamaredon'un önceki araç setine kıyasla belirgin bir gizlilik artışına işaret ediyor. Enfeksiyon zinciri neredeyse tamamen dosyasız (fileless) VBScript'e taşındı.
Sekoia bu mimariyi şöyle tanımlıyor: "Dayanıklı, kapsamlı ve yüksek düzeyde gizlenmiş modüler bir tasarım. Uyarlanabilirliği ve operatörün konfigürasyonları anında güncelleyebilme kapasitesi göz önüne alındığında bu mimarinin gelecekte yeniden kullanılması kuvvetle muhtemel."
Daha Geniş Tablo: Ukrayna'ya Yönelik Paralel Operasyonlar
Bu kampanya yalnız değil. Aynı dönemde Ukrayna'yı hedef alan en az iki farklı tehdit kümesi daha tespit edildi.
UAC-0184, Ukrayna'daki askeri hedeflere yönelik LNK tuzakları aracılığıyla PassMark BurnInTest adlı meşru bir yazılımla ilişkili bir yürütülebilir dosya dağıtıyor. UAC-0247 ise insansız hava aracı operatörlerini hedef alarak ZIP arşivleri içindeki HTA dropper'ları ve saldırgan kontrolündeki altyapıya ters kabuk kurabilen bir backdoor kullanıyor.
Sonuç
Gamaredon vakası, iki kritik gerçeği bir arada gösteriyor. Birincisi, yama uygulanmayan açıklar, devlet destekli aktörler tarafından sistematik biçimde kullanılıyor. İkincisi, Telegram gibi meşru platformların C2 altyapısı olarak kullanımı, geleneksel tespit yöntemlerini işlevsiz kılma potansiyeli taşıyor.
WinRAR kullanan kurumlar için aksiyon notu, CVE-2025-8088 için yama 7.13 sürümüyle yayımlandı.
