Haberler Security

Sahte yazılım yükleyicileri Windows Update’i kapatıyor, Defender’ı zayıflatıyor

Sahte yazılım yükleyicileri Windows Update'i devre dışı bırakıyor

Microsoft, satıcı sitelerini klonlayan sahte indirme sayfalarıyla zararlı yükleyici dağıtan bir kampanyayı belgeledi. Zararlı Defender exclusion tanımlıyor, shadow copy siliyor ve Windows Update’in dört servisini devre dışı bırakıyor.

Microsoft, güvenilir yazılım satıcılarını taklit eden sahte indirme siteleri üzerinden zararlı yükleyici dağıtan aktif bir kampanyayı belgeledi. Yükleyiciler çalıştırıldığında kalıcılık kuruyor, güvenlik korumalarını zayıflatıyor ve saldırgan altyapısıyla haberleşiyor.

Kampanyanın en dikkat çeken tarafı, zararlının sadece kendini gizlemekle yetinmeyip Windows Update servislerini durdurup devre dışı bırakması ve Microsoft Defender’a exclusion tanımlaması. Yani makineyi sadece ele geçirmiyor, gelecekteki savunmayı da kalıcı olarak sakatlıyor.

Sahte yazılım yükleyicileri Windows Update'i devre dışı bırakıyor

Kim etkilendi?

Kampanya popüler yazılım indirmek isteyen kullanıcıları hedef aldı ve birden fazla kurum ile sektörde ele geçirmelerle sonuçlandı; ağırlıklı olarak çok uluslu kurumların Çin merkezli operasyonlarını ve Çince konuşan kullanıcıları etkiledi.

Microsoft

Kurbanlar sağlık, üretim, oyun, teknoloji, lojistik, kamu ve eğitim sektörlerine yayılıyor.

Coğrafi odak Çin olsa da hedef listesindeki “çok uluslu kurumların Çin merkezli operasyonları” ifadesi önemli. Türkiye’de faaliyet gösteren bir şirketin Çin’deki ofisi de bu tanıma giriyor ve o ofisteki bir makine genellikle aynı kurumsal ağa bağlı.

Atıf: orta güven seviyesi ve bir uyarı

Microsoft, kampanyanın Silver Fox (diğer adıyla Yinhu) olarak adlandırılan Çin tehdit kümesiyle tutarlı olduğunu orta güven seviyesiyle değerlendiriyor. Silver Fox’un Gh0st RAT ve ValleyRAT (WinOS 4.0) dağıtmak için sahte satıcı indirme sayfaları kullanma geçmişi var.

Ancak bu atıfa temkinli yaklaşmak için sağlam bir gerekçe var. Expel araştırmacısı Aaron Walton’ın uyarısı şöyle:

Bu zararlı herhangi bir aktöre özgü değil, ancak GoldenEyeDog tarafından kullanıldığı biliniyor. Kaynak kodu açık olduğu için bu zararlının herhangi bir aktöre atfedilmesi, zararlı ailesinin kendisi dışındaki faktörlere dayanıyor.

Aaron Walton, Expel güvenlik araştırmacısı

Yani “ValleyRAT gördüm, demek ki Silver Fox” çıkarımı geçerli değil. Kaynak kodu herkese açık olan bir zararlıyı kim isterse kullanabilir.

Sahte siteler ve altyapı

Kampanyada gözlenen siteler .com.cn ve .hl.cn altyapısında barındırılıyor ve Çince tuzak içerikle gehie246[.]com adresinden bir ZIP arşivi indirtiyor. Tespit edilen sahte siteler:

app-microsoft-edge[.]com[.]cn
baidu-pan[.]com[.]cn
calibre-ebook[.]com[.]cn
cn-drawio[.]com[.]cn
gw-sogou[.]com[.]cn
kaspersky-lab[.]hl[.]cn
mindmoster[.]com[.]cn
ocam-pc[.]com[.]cn
pc-razerzone[.]com[.]cn
sejda[.]hl[.]cn
steelseries-cn[.]com[.]cn
translate-youdao[.]hl[.]cn
zh-diskgenius[.]com[.]cn

Listede Kaspersky’nin kendi adını taşıyan bir alan adı olması ayrıca ironik. Antivirüs indirmeye çalışan kullanıcı zararlı indiriyor.

Sayfalar meşru satıcı sitelerinin yüksek doğrulukta klonları ve belirgin bir indirme butonu içeriyor.

Her indirmede farklı hash

Kritik bir teknik detay: siteden indirilen arşiv aynı dosya adını koruyor ama hash’i her indirmede değişiyor. Bu, payload’ın her istek için sunucu tarafında anlık üretildiğini gösteriyor.

Pratik sonucu şu: hash tabanlı tespit ve engelleme bu kampanyada işe yaramıyor. Bir örneği analiz edip hash’ini engelleme listesine eklemek, bir sonraki kurbanı korumuyor. Davranış tabanlı tespit dışında bir seçenek bırakmıyorlar.

İki yürütme yolu

Arşiv açıldığında bir wrapper installer çıkıyor. Örnek dosya adları: a_instapp83353001.exe ve ainst8663586104.exe. Çalıştırıldığında ilk aşama payload’ı başlatıyor.

Microsoft ayrıca ikinci bir yürütme vektörü gözlemlemiş: güvenilir Windows Installer servisi (msiexec.exe) kullanılarak rastgele adlı bir çalıştırılabilir dosya başlatılıyor. Aynı maskeleme deseni, farklı bir meşru bileşen üzerinden.

Sahte yükleyici saldırı zinciri
Saldırı zinciri: sahte site, ZIP, wrapper installer ve sonrası

Kalıcılık ve savunma sabotajı

Hangi yöntem kullanılırsa kullanılsın kalıcılık, rutin BT veya verimlilik işlerini taklit eden scheduled task‘larla sağlanıyor.

Zararlının oluşturduğu scheduled task'lar
Zararlının oluşturduğu scheduled task örnekleri

Zararlı ayrıca SYSTEM olarak çalışan kısa ömürlü bir scheduled task oluşturuyor. Bu task şunları yapıyor:

  • PowerShell ile Microsoft Defender exclusion‘ları tanımlıyor
  • Volume shadow copy‘leri siliyor
  • icacls ile payload dizinlerinin DACL‘lerini değiştirip standart kullanıcıların bu dizinleri silmesini engelliyor

Shadow copy silme genellikle ransomware’de görülen bir davranış. Burada muhtemel amacı, sistem geri yükleme yoluyla temizlenmeyi engellemek.

Windows Update nasıl sakatlanıyor?

Bu kampanyanın en can sıkıcı kısmı. Zararlı, Windows Update ile şu şekilde oynuyor:

  • Dört servisi durdurup devre dışı bırakıyor: wuauserv, UsoSvc, uhssvc ve WaaSMedicSvc
  • Güncelleme DLL’lerini yeniden adlandırıyor
  • SoftwareDistribution önbelleğini siliyor

Buradaki WaaSMedicSvc özellikle önemli. Bu servisin görevi zaten bozulan Windows Update bileşenlerini onarmak. Onu da kapatmak, sistemin kendi kendini iyileştirme mekanizmasını devre dışı bırakmak demek.

Sonuç şu: zararlı temizlense bile makine yamasız kalmaya devam eder. Kurum bunu fark etmezse aylarca güncellenmeyen bir sistemle yaşar. Bu, ilk bulaşmadan daha uzun ömürlü bir hasar.

C2 altyapısı

Tüm bu adımlar tamamlandıktan sonra zararlı, standart dışı portlar üzerinden uygulama katmanı protokolleriyle C2 bağlantısı kuruyor:

Portlar: 5090, 7031, 7032, 7088-7090, 8050, 28290, 28300

C2 domainleri:
iualef[.]net
oijfwe[.]net

Kampanyanın nihai amacı belirsiz. Microsoft, Defender’ın tespit edip attack disruption ile otomatik kapsama prosedürlerini başlattığını ve etkiyi sınırladığını belirtiyor. Bu bilgi Microsoft’un kendi ürünü hakkındaki beyanı; bağımsız doğrulama yok. Amacın bilinmemesi de kısmen bu erken müdahalenin sonucu.

Yan hikâye: QN Wallpaper üzerinden ValleyRAT

Bu açıklamadan sadece birkaç gün önce Kaspersky, benzer bir kampanyayı belgelemişti. Zararlı bir yükleyici, QN Wallpaper adlı Çince masaüstü duvar kağıdı yönetim aracının değiştirilmiş bir sürümünü kuruyor ve bunu ValleyRAT teslim eden bir DLL sideloading zinciri başlatmak için kullanıyor.

QN Wallpaper’ın orijinal sürümü gerçek bir adware: kurulumda cihaza paket halinde partner uygulamalar yüklüyor ve kullanıcıya reklam banner’ları gösteriyor. Ancak bu vakada saldırganlar onu DLL sideloading yapmak için kullanıyor. Bu teknik, zararlı kodun bir zararlı DLL aracılığıyla imzalı bir process kılığında çalışmasına imkan veriyor.

Kaspersky

Meşru bir adware’i taşıyıcı olarak kullanmak akıllıca bir seçim. Uygulama zaten şüpheli davranıyor, zaten imzalı ve zaten “bilinen sinir bozucu ama zararsız” kategorisinde. Bu, tespit için gri bir alan yaratıyor.

Backdoor kendi process’ini koruyup sonlandırılmasını engelliyor, tuş vuruşlarını ve pano içeriğini yakalayıp diske kaydediyor. Ayrıca process veya trafik analizi yapabilecek uygulamalara ait aktif pencereleri periyodik olarak tarıyor. Yani analiz aracı açtığınızı fark edebiliyor.

ValleyRAT’ın yetenekleri

ValleyRAT geniş yetenekli bir implant:

  • Sistem bilgisi toplama
  • Bilgisayarı yeniden başlatma veya kapatma
  • Ekran görüntüsü alma
  • Log silme
  • C2 adreslerini güncelleme
  • Ek DLL veya shellcode modülü indirme
  • Keylogger loglarını ve pano verisini gönderme

Saldırganlar, backdoor’u imzalı bir process kılığında çalıştırmak için iyi bilinen bir adware uygulamasını istismar etti; bu tespiti zorlaştırıyor. Hem siber casusluk hem finansal kazanç motivasyonuyla hareket eden Silver Fox, birden fazla ülkedeki kurumları hedefliyor.

Kaspersky

Atıf tablosu karmaşık

Expel’in geçen ay yayınladığı rapora göre ValleyRAT kullanımı, GoldenEyeDog içindeki CuboidalCanine adlı bir alt gruba da atfediliyor. Bu grubun bir noktada Gh0st RAT’tan uzaklaştığı değerlendiriliyor.

CuboidalCanine kumar sektörünü hedefliyor ve zararlıyı watering hole yöntemiyle dağıtırken güvenlik kontrollerini atlatmak için code-signing sertifikalarını kötüye kullanıyor.

Haziran 2026’da Çinli yetkililer, Silver Fox trojanının yeni bir varyantını dağıtan bir dizi siber suç vakasına karşı işlem yaptı. Bunu devlet medyası China Daily aktardı.


Ne yapmalı?

  1. Yazılımı satıcının kendi resmi alan adından indirin. Arama motoru sonucundaki ilk bağlantıya güvenmeyin; bu kampanyanın tamamı arama sonuçlarına ve klon sayfalara dayanıyor.
  2. Yukarıdaki alan adlarını ve C2 domainlerini kendi ortamınızda arayın. Standart dışı portlardaki (5090, 7031-7032, 7088-7090, 8050, 28290, 28300) giden bağlantıları kontrol edin.
  3. Windows Update servislerinin durumunu izleyin. wuauserv, UsoSvc, uhssvc veya WaaSMedicSvc‘nin disabled olması tek başına araştırılması gereken bir sinyal.
  4. Defender exclusion listesini denetleyin. Beklenmeyen bir exclusion, temizlenmiş bir bulaşmanın geride bıraktığı en sessiz izdir.
  5. Hash tabanlı engellemeye güvenmeyin. Payload her indirmede yeniden üretiliyor, davranış tabanlı tespit gerekiyor.
  6. Çin’de operasyonu olan kurumlar, oradaki uç noktaları bu göstergelerle önceliklendirerek taramalı.

Bu kampanyada teknik olarak yeni bir şey yok. Sahte indirme sitesi, DLL sideloading, scheduled task kalıcılığı, hepsi bilinen yöntemler. Yeni olan, savunma sabotajının ne kadar sistematik yapıldığı. Defender exclusion, shadow copy silme, DACL değişikliği ve Windows Update’in dört servisinin birden kapatılması, tek bir amaca hizmet ediyor: temizlense bile makinenin savunmasız kalması.

Temizlik yapan ekipler için pratik çıkarım da bu. Zararlıyı kaldırmak işin yarısı; exclusion listesi, servis durumları ve dizin izinleri geri alınmadıysa iş bitmemiş demektir.

Kaynak: https://thehackernews.com/2026/09/fake-software-installers-disable.html

Yazar Hakkında

Kerem Şuğle

Solution Architect, VMware vExpert ve Microsoft sertifikalı altyapı uzmanı. VMware vSphere/vSAN/VCF, Azure, AWS, Google Cloud, enterprise sanallaştırma ve yapay zeka konularında 15+ yıl deneyim. AI/cloud dönüşümü, sovereign cloud, enterprise güvenlik ve modern altyapı mimarisi alanlarında yazıyor.

Leave a Comment