Rusya Bağlantılı Gamaredon Grubu Ukrayna'yı Hedef Aldı

Küresel siber güvenlik şirketi ESET, Rusya ile ilişkili olduğu bilinen tehdit aktörü Gamaredon'un 2025 yılındaki siber saldırılarına ilişkin kapsamlı bir rapor sundu. Rapor, grubun yeni geliştirdiği kötü amaçlı yazılımları, ağ altyapısını koruma stratejilerindeki dönüşümleri ve komuta kontrol (C&C) bilgilerini ile çalınan verileri gizlemek için meşru üçüncü taraf hizmetlerini kullanma eğilimindeki artışı detaylandırıyor.

2025 boyunca Gamaredon, operasyonlarını yalnızca Ukrayna'daki devlet ve askeri kuruluşlara odakladı. ESET'in teknik raporunda altı yeni PowerShell tabanlı kötü amaçlı aracın geliştirilip devreye alındığı belirtiliyor. Grubun dosya hırsızlığı araçları, Wasabi, Tebi ve Intercolo gibi bulut depolama hizmetlerine veri sızdırmayı destekleyecek şekilde güncellendi ve bu yöntem, veri çalmanın ana yolu haline geldi. ESET ayrıca, Gamaredon'un C&C sunucularını çözümlemek ve zararlı yazılımları dağıtmak için çok sayıda meşru mesajlaşma, sosyal medya, blog ve yapıştırma hizmetini 'ölü nokta' olarak kötüye kullandığını belgeledi.

Yeni Araçlar ve İş Birlikleri

ESET araştırmacısı Zoltán Rusnák, Gamaredon'un Ocak 2025'teki kısa bir aranın ardından yılın ilk yarısında yeni araç geliştirmeye odaklandığını ifade etti. Rusnák'a göre, grup Rusya ve Kırım'daki önemli bayramlardan önce birçok güncelleme yaptı, ancak bayramlar sırasında veya hemen sonrasında güncelleme yapılmaması, operatörlerin devlete bağlı çalışanlar olabileceği ihtimalini güçlendiriyor. Ukrayna Güvenlik Servisi, grubu Rusya FSB'sinin 18. Bilgi Güvenliği Merkezi'ne atfediyor ve Kırım'dan faaliyet gösterdiğini düşünüyor.

2025'in başlarında Gamaredon, Rusya bağlantılı başka bir tehdit aktörü olan Turla ile iş birliği yaparak koordineli siber casusluk kampanyaları yürütme potansiyelini gösterdi. Ayrıca, daha önce ESET tarafından keşfedilen InvisiMole ile de iş birliği yaptığı biliniyor. Yılın ikinci yarısında Gamaredon, daha büyük ve sık oltalama (spear phishing) kampanyalarına yöneldi. Grup, USB sürücüleri, ağ sürücüleri ve yazılım yükleyicileri gibi unsurları kullanarak yanal hareket (lateral movement) için özel araçlar geliştirmeye devam etti. 2025'te tamamı PowerShell ile yazılmış PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste ve PteroEffigy olmak üzere altı yeni araç tanıtıldı. Özellikle PteroPaste, bir indirici, USB silahlandırıcısı ve kalıcılık bileşenini bir araya getiren karmaşık yapısıyla öne çıkıyor. Ayrıca, 2021'de ortaya çıkan PteroSetup adlı eski bir VBScript silahlandırıcısı da yeniden aktif edildi.

Altyapı ve Veri Sızdırma Yöntemleri

Gamaredon operatörleri, ağ altyapılarını korumak için yeni yöntemler arayışına girdi. C&C sunucuları artık tüneller, işleyiciler, DDNS (Dinamik DNS) ve PaaS (Hizmet Olarak Platform) gibi çeşitli üçüncü taraf hizmetlerinin arkasına gizleniyor. 2025 operasyonlarının en önemli yönlerinden biri, 'ölü nokta' (dead-drop) hizmetlerinden yoğun bir şekilde yararlanılmasıydı. Bu yöntemle, operatörler kötü amaçlı sunucu bilgilerini doğrudan zararlı yazılıma gömmek yerine, meşru bir web sitesi veya platform üzerine yerleştiriyor ve zararlı yazılım bu bilgiyi oradan alıyor. Bu sayede, zararlı yazılım önce meşru bir hizmet üzerindeki halka açık bir sayfaya bağlanıp gizli bir değeri okuduktan sonra asıl C&C sunucusuna bağlanabiliyor. 2025'te Telegram kanalları, Dropbox, DEV Community ve Mastodon gibi sosyal ağlar bu amaçla kötüye kullanıldı.

ESET'in gözlemlediği bir diğer önemli altyapı değişikliği ise veri sızdırma tarafındaydı. Gamaredon, amiral gemisi dosya hırsızları PteroPSDoor ve PteroVDoor'u, çalınan dosyaları S3 uyumlu bulut depolama hizmetlerine (Wasabi, Tebi ve Intercolo) yükleyecek şekilde güncelledi. Bu, grubun kendi altyapısını sürdürme ihtiyacını azaltırken, kötü amaçlı trafiğin meşru depolama sağlayıcılarına erişim trafiği arasına karışmasına da olanak tanıyor. PteroBox ise dosyaları Dropbox'a yüklemeye devam etti.