SMOKE#SCREEN kampanyası sahte Adobe ve Zoom güncellemeleriyle ScreenConnect kuruyor
Securonix Threat Research, 'SMOKE#SCREEN' adını verdiği bir kampanyada saldırganların sahte Adobe/Zoom güncelleme sayfaları, iş belgesi incelemesi ve sistem bakım araçları kılığındaki sosyal mühendislik tuzaklarıyla kurbanları kandırıp ScreenConnect uzak masaüstü aracını kurdurduğunu ortaya çıkardı. Araç, saldırgan kontrolündeki röle sunucularına bağlanarak kalıcı uzaktan erişim sağlıyor; toolkit VBScript indiricileri, .NET yürütülebilirleri, UAC atlatma ve AMSI devre dışı bırakma gibi analiz-engelleme teknikleri içeriyor.
Güvenlik araştırma şirketi Securonix, “SMOKE#SCREEN” adını verdiği bir sosyal mühendislik kampanyasını ortaya çıkardı. Kampanya, sahte Adobe ve Zoom yazılım güncellemeleri kılığında dağıtılan araçlarla kurbanların bilgisayarlarına meşru bir uzaktan masaüstü yazılımı olan ScreenConnect’i kurduruyor.
Dağıtım yöntemi
Saldırganlar, kurbanları kandırmak için birden fazla sosyal mühendislik senaryosu kullanıyor: sahte Adobe/Zoom güncelleme uyarıları, iş belgesi inceleme talepleri ve sistem bakım aracı kılıklı sayfalar. Securonix’e göre saldırı seti VBScript indiricileri, batch dosya yükleyicileri, derlenmiş .NET yürütülebilir dosyaları ve bir HTML kimlik avı sayfası içeriyor — çok katmanlı ve modüler bir dağıtım zinciri.
ScreenConnect nasıl kötüye kullanılıyor
Kurulum tamamlandığında ScreenConnect ajanı, saldırganın kontrolündeki üç röle sunucusundan birine bağlanıyor. Bu, meşru bir uzaktan destek aracının saldırganlara kurbanın masaüstünde tam kontrol sağlayan gizli bir kalıcı erişim kanalına dönüştürülmesi anlamına geliyor — tespit sistemlerinin genellikle “bilinen ve güvenilir” olarak işaretlediği bir yazılım olduğu için bu yaklaşım tespitten kaçmayı kolaylaştırıyor.
Analiz-engelleme teknikleri
Araştırmacılar, kötü amaçlı yazılımın komuta-kontrol sunucusunun (207.174.0[.]143:8080, WsgiDAV tabanlı) yanı sıra Wireshark, Process Monitor ve VirtualBox gibi analiz araçlarını tespit edip çalışmayı durdurabilen anti-analiz kontrolleri barındırdığını belirledi. Kalıcılık için UAC (Kullanıcı Hesabı Denetimi) atlatma ve Windows AMSI (Antimalware Scan Interface) devre dışı bırakma teknikleri kullanılıyor.
Neden önemli
Kampanya 2026 içinde aktif ve hedef kapsamı belirli bir sektörle sınırlı görünmüyor. Meşru yazılım güncelleme bildirimlerinin taklit edilmesi, çalışanların “güncelleme” ibaresine neredeyse otomatik güven duyma alışkanlığını istismar ediyor; ScreenConnect gibi araçların meşru kullanım alanları olduğu için güvenlik araçlarının bu tür kötüye kullanımı davranışsal anomalilerle (bilinmeyen röle sunucusuna bağlantı, olağandışı kurulum kaynağı) yakalaması gerekiyor. Kurumlar için pratik önlem, yazılım güncellemelerinin yalnızca resmi uygulama içi mekanizmalar veya doğrulanmış kurumsal dağıtım araçları üzerinden yapılmasının zorunlu kılınması.
Meşru yazılım güncelleme sayfalarını taklit eden kampanyalar, çalışanların 'güncelleme' diye tıkladığı her bağlantıya güvenmemesi gerektiğini hatırlatıyor; ScreenConnect gibi meşru uzaktan erişim araçlarının kötüye kullanımı, uç nokta tespit sistemlerinin imza-tabanlı değil davranış-tabanlı izleme yapmasını gerektiriyor.
- The Hacker News · 2026-08-04
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.