Siber güvenlik alanında önde gelen kuruluşlardan ESET, Amadey botneti ve Stealc bilgi hırsızının küresel çaptaki operasyonlarının sonlandırılmasına önemli katkılarda bulundu. Yapılan teknik analizler, altyapı takibi ve detaylı içgörüler sayesinde, bu iki zararlı yazılımın faaliyetleri etkisiz hale getirildi.
ESET'in telemetri verileri, Amadey botnetinin dünya genelinde yaygın olduğunu ortaya koydu. Bu botnetin en yüksek tespit oranlarına sahip olduğu ülkeler arasında Hindistan, Türkiye, Mısır, Meksika ve İspanya yer alıyor. Benzer şekilde, Stealc bilgi hırsızı da küresel bir tehdit oluştururken, en yoğun tespitler ABD, Polonya ve İtalya'da kaydedildi. Her iki kötü amaçlı yazılım da 'hizmet olarak kötü amaçlı yazılım' (MaaS) modeliyle çalışarak siber suçlulara kolayca erişilebilir araçlar sunuyordu.
Uluslararası İş Birliğiyle Dev Operasyon
Microsoft Dijital Suçlar Birimi (DCU), BitSight, Lumen ve Mitsui Bussan Secure Directions (MBSD) tarafından koordine edilen bu kapsamlı operasyon, Amadey ve Stealc'in kullandığı tüm bilinen ağ altyapısını hedef alarak siber suç faaliyetlerini felce uğratmayı amaçladı. Aynı zamanda, Europol'ün Avrupa Siber Suç Merkezi (EC3), Almanya Federal Kriminal Polis Dairesi ile Hollanda ve Danimarka Ulusal Polis Teşkilatları gibi Avrupalı kolluk kuvvetleri, IBM ve Proofpoint ile iş birliği içinde “Operation Endgame” kapsamında Stealc'i soruşturuyordu. ESET, bu operasyonun başarısına, uzun süredir takip ettiği her iki kötü amaçlı yazılım ailesi hakkında topladığı kapsamlı teknik analizler, istatistiksel bilgiler, komuta ve kontrol (C&C) sunucuları, şifreleme anahtarları ve kampanya tanımlayıcıları gibi tehdit istihbaratını paylaşarak destek verdi.
ESET araştırmacısı Jakub Tomanek, Amadey botneti ve Stealc bilgi hırsızını son üç yıldır yakından takip ettiklerini belirtti. Tomanek, “Engelleme operasyonu kapsamında, işlenmiş kötü amaçlı yazılım örneklerinden elde edilen teknik göstergeler ve yapılandırma verilerinin yanı sıra 2025'in son çeyreği ile 2026'nın ilk yarısını kapsayan istatistikleri paylaştık. Otomatik sistemlerimiz, Amadey ve Stealc örneklerini detaylı bir şekilde inceliyor ve büyük ölçekli izleme için en önemli alanları tespit ediyor. Bunlar arasında C&C sunucuları, derleme tanımlayıcıları, şifreleme anahtarları, URL yolları, kampanya tanımlayıcıları ve kötü amaçlı yazılım ailelerinin saldırganların kontrolündeki altyapıyla iletişim kurarken kullandığı diğer gömülü değerler yer alıyor” açıklamasını yaptı. Paylaşılan bu detaylı bilgiler, kolluk kuvvetlerinin zararlı altyapıları yüksek güvenilirlikle tespit etmesine, önceliklendirmesine ve harekete geçmesine olanak tanıdı.
Zararlı Yazılımların İşleyiş Mekanizması
Amadey, modüler bir kötü amaçlı yazılım yükleyicisi olarak işlev görüyor. Temel amacı, ele geçirilmiş sistemlere ek kötü amaçlı yazılımlar dağıtmak olup, aynı zamanda veri sızdırma ve uzaktan erişim için modüller de sunuyor. Stealc ise tipik bir “hizmet olarak bilgi hırsızı” olarak tanımlanıyor. Bu yazılım, kimlik bilgileri, çerezler, kripto para cüzdanları, tarayıcı uzantıları ve iş ortakları tarafından belirlenen kalıplara uyan dosyalar gibi geniş bir yelpazedeki verileri hedef alıyor. Her iki kötü amaçlı yazılım ailesi de darknet forumlarında tanıtılarak 'hizmet olarak' satılıyor. Bu ekosistemlerde, iş ortakları kendi sunucu altyapılarına kurmaları gereken yönetim panelleri ediniyorlar. Bu durum, iş ortaklarından belirli bir düzeyde teknik beceri gerektiriyor ve onlara kurban verileri ile yük dağıtımı üzerinde doğrudan kontrol sağlıyor. ESET telemetri verileri, her iki kötü amaçlı yazılımın da sahte yazılım güncellemeleri, kırılmış yazılım yükleyicileri ve üçüncü taraf kötü amaçlı yazılım yükleyicileri gibi çeşitli kanallar aracılığıyla yayıldığını gösteriyor.
Amadey, yeniden derleme başına ödeme modelini kullanıyor. Ortaklar bir lisans satın aldıktan sonra, yeni bir derleme oluşturmaları gerektiğinde (örneğin, yeni bir C&C sunucusuna geçiş yaparken) her seferinde ek bir ücret ödüyor. Amadey operatörleri iş ortaklarına bir derleme aracı sağlamıyor; bunun yerine, örnekler her iş ortağı için talep üzerine derleniyor. Hizmet, daha fazla veri sızdırma ve erişim için üç modül sunuyor: Panoya izleme modülü, kimlik bilgisi hırsızlığı modülü ve VNC tabanlı uzaktan erişim modülü. Tek bir lisansın fiyatı Bitcoin cinsinden 600 ABD doları olup, her yeniden derleme için ek 50 ABD doları ücret alınıyor. Stealc ise iş ortaklarına daha dostane bir yaklaşım benimseyerek abonelik kapsamında sınırsız derleme oluşturma imkanı sunuyor. Bu, C&C altyapısını değiştirmenin operasyonel maliyetini düşürüyor ve iş ortaklarının ihtiyaç duydukları anda yeni örnekler oluşturmasını kolaylaştırıyor. Stealc, web tarayıcıları, e-posta istemcileri, FTP istemcileri, oyun platformları, kripto para cüzdanı dosyaları ve tarayıcı uzantıları tarafından depolanan kimlik bilgileri dahil olmak üzere çok çeşitli veri kaynaklarını hedefliyor. Stealc, aylık abonelik olarak satılıyor ve en ucuz abonelik altı ay için 1.000 ABD doları. Her iki operatör de darknet forumlarındaki potansiyel iş ortaklarına kendileriyle yalnızca resmî kanallar aracılığıyla iletişime geçmeleri konusunda açıkça talimat vererek kimlik sahtekarlığı dolandırıcılıklarından kaçınmaya çalışıyor. ESET, bu iki ailenin faaliyetlerini izlemeye ve operasyonun ardından yeniden yapılanma girişimlerini takip etmeye devam edecek.




