Siber güvenlik firması Kaspersky’nin Küresel Araştırma ve Analiz Ekibi (GReAT), “Mirage Kitten” olarak bilinen gelişmiş sürekli tehdit (APT) grubuna ait, daha önce bilinmeyen yeni bir zararlı yazılım setini keşfetti. Bu önemli bulgular, şirketin Orta Doğu, Türkiye ve Afrika (META) bölgesindeki yıllık Siber Güvenlik Hafta Sonu etkinliğinde kamuoyuyla paylaşıldı.

Söz konusu kötü amaçlı yazılımların, hedefli bir kampanya kapsamında kurban ağlarında uzun süreli erişim sağlamak ve hassas bilgileri çalmak amacıyla kullanıldığı belirlendi. Kaspersky araştırmacıları, Orta Doğu ve Afrika genelinde geniş bir yelpazede hedeflenen kurbanları tespit etti. Bu hedefler arasında Mısır'daki kuruluşlar, Ürdün ve Tanzanya'daki küçük ve orta ölçekli işletmeler ve kamu kurumları, Pakistan'daki havacılık kuruluşları, Etiyopya'daki telekomünikasyon şirketleri ve Burkina Faso'daki finans sektörü kuruluşları yer alıyor.

Saldırının Detayları ve Kullanılan Araçlar

Yeni ortaya çıkarılan araç seti, özel olarak geliştirilmiş üç programdan oluşuyor. Bu setin merkezinde, NightLedger adında yeni bir Windows arka kapısı bulunuyor. Bu arka kapının kod yapısı ve davranış özellikleri, daha önce Mirage Kitten grubuna atfedilen zararlı yazılımlarla benzerlik gösteriyor. NightLedger, saldırganlara ele geçirilmiş sistemler üzerinde uzaktan kontrol imkanı sunarak komut çalıştırmalarına, dosya görüntülemelerine, transfer etmelerine ve ekran görüntüsü almalarına olanak tanıyor.

NightLedger'a eşlik eden ArcBridge ve BridgeHead isimli iki gizli tünelleme aracı, ele geçirilen bilgisayarı adeta bir ara düğüme dönüştürüyor. Bu sayede saldırganlar, kendi sunucularındaki araçları çalıştırırken oluşan tüm trafiği kurbanın bilgisayarı üzerinden sessizce yönlendirerek, trafiğin kurbanın ağı içinden geliyormuş gibi görünmesini sağlıyor. Bu yöntem, saldırganların ağ güvenlik mekanizmalarını aşmasına ve dikkat çekmeden uzun süreli erişimi sürdürmesine yardımcı oluyor.

İlk olarak Nisan 2026'da Orta Doğu'daki hedeflere yönelik faaliyetler sırasında tespit edilen bu araçlardan bazılarının sisteme ilk erişimi nasıl sağladığı hala belirsizliğini koruyor. Ancak Kaspersky GReAT araştırmacıları, BridgeHead aracının Mısır'daki kurban ortamlarında ve Pakistan'daki bir havacılık kuruluşunun sistemlerinde, sistemlerin ele geçirilmesinin ardından yürütülen faaliyetlerde kullanıldığını gözlemledi. Bu tür sızma faaliyetleri, grubun bilinen yöntemleriyle örtüşen hedefli kimlik avı girişimlerinin ardından gerçekleşti. Saldırılarda, güvenilir markaları ve işe alım platformlarını taklit eden işe alım temalı mesajlar ile kurbanları üçüncü taraf dosya paylaşım hizmetlerinde barındırılan kötü amaçlı arşiv dosyalarına yönlendiren sahte video konferans sayfaları gibi son derece hedefli içerikler kullanıldı.

Uzman Görüşü ve Korunma Yolları

Kaspersky GReAT Kıdemli Güvenlik Araştırmacısı Omar Amin, bu bulguların Mirage Kitten’ın Orta Doğu ve Afrika genelindeki siber casusluk operasyonlarını desteklemek amacıyla zararlı yazılım cephaneliğini geliştirmeye devam ettiğini gösterdiğini belirtti. Amin, tünelleme araçlarının kullanımının, saldırganların ağ kontrollerini aşarak gizli erişimi sürdürmelerine ve tespit edilmelerini zorlaştırmasına olanak tanıdığını vurguladı. Bu tekniklerin uzun süreli ve gelişmiş yapısı göz önüne alındığında, kuruluşların tehdit değerlendirmelerine bu bulguları dahil etmeleri ve tespit ile müdahale yeteneklerini güçlendirmeleri gerektiğini ekledi.

Kuruluşların Mirage Kitten ve benzeri APT gruplarının tehditlerine karşı güvende kalmaları için şu en iyi uygulamaları takip etmeleri öneriliyor:

  • Aktif Tehdit Takibi: NightLedger arka kapısı ile ArcBridge ve BridgeHead tünelleme araçları da dahil olmak üzere Mirage Kitten araç setinin kullanımına karşı dikkatli olunmalıdır.
  • Bütüncül Güvenlik Çözümleri: Kaspersky Next gibi geniş bir tehdit yelpazesinden koruma sağlayan, gerçek zamanlı koruma, tehdit görünürlüğü, olay inceleme ve EDR/XDR müdahale kabiliyetleri sunan ürün aileleri kullanılmalıdır.
  • Yönetilen Güvenlik Hizmetleri: Compromise Assessment, Managed Detection and Response (MDR) ve/veya Incident Response gibi yönetilen güvenlik hizmetlerinden yararlanarak olay yönetim döngüsünün tamamında uzman desteği alınmalıdır.
  • Tehdit İstihbaratı: Bilgi güvenliği uzmanlarına, kuruluşu hedef alan siber tehditler hakkında kapsamlı görünürlük sağlayan Kaspersky Threat Intelligence gibi çözümler sunulmalıdır.