Microsoft, güvenilir yazılım satıcılarını taklit eden sahte indirme siteleri üzerinden zararlı yükleyici dağıtan aktif bir kampanyayı belgeledi. Yükleyiciler çalıştırıldığında kalıcılık kuruyor, güvenlik korumalarını zayıflatıyor ve saldırgan altyapısıyla haberleşiyor.
Kampanyanın en dikkat çeken tarafı, zararlının sadece kendini gizlemekle yetinmeyip Windows Update servislerini durdurup devre dışı bırakması ve Microsoft Defender’a exclusion tanımlaması. Yani makineyi sadece ele geçirmiyor, gelecekteki savunmayı da kalıcı olarak sakatlıyor.

Kim etkilendi?
Kampanya popüler yazılım indirmek isteyen kullanıcıları hedef aldı ve birden fazla kurum ile sektörde ele geçirmelerle sonuçlandı; ağırlıklı olarak çok uluslu kurumların Çin merkezli operasyonlarını ve Çince konuşan kullanıcıları etkiledi.
Microsoft
Kurbanlar sağlık, üretim, oyun, teknoloji, lojistik, kamu ve eğitim sektörlerine yayılıyor.
Coğrafi odak Çin olsa da hedef listesindeki “çok uluslu kurumların Çin merkezli operasyonları” ifadesi önemli. Türkiye’de faaliyet gösteren bir şirketin Çin’deki ofisi de bu tanıma giriyor ve o ofisteki bir makine genellikle aynı kurumsal ağa bağlı.
Atıf: orta güven seviyesi ve bir uyarı
Microsoft, kampanyanın Silver Fox (diğer adıyla Yinhu) olarak adlandırılan Çin tehdit kümesiyle tutarlı olduğunu orta güven seviyesiyle değerlendiriyor. Silver Fox’un Gh0st RAT ve ValleyRAT (WinOS 4.0) dağıtmak için sahte satıcı indirme sayfaları kullanma geçmişi var.
Ancak bu atıfa temkinli yaklaşmak için sağlam bir gerekçe var. Expel araştırmacısı Aaron Walton’ın uyarısı şöyle:
Bu zararlı herhangi bir aktöre özgü değil, ancak GoldenEyeDog tarafından kullanıldığı biliniyor. Kaynak kodu açık olduğu için bu zararlının herhangi bir aktöre atfedilmesi, zararlı ailesinin kendisi dışındaki faktörlere dayanıyor.
Aaron Walton, Expel güvenlik araştırmacısı
Yani “ValleyRAT gördüm, demek ki Silver Fox” çıkarımı geçerli değil. Kaynak kodu herkese açık olan bir zararlıyı kim isterse kullanabilir.
Sahte siteler ve altyapı
Kampanyada gözlenen siteler .com.cn ve .hl.cn altyapısında barındırılıyor ve Çince tuzak içerikle gehie246[.]com adresinden bir ZIP arşivi indirtiyor. Tespit edilen sahte siteler:
app-microsoft-edge[.]com[.]cn
baidu-pan[.]com[.]cn
calibre-ebook[.]com[.]cn
cn-drawio[.]com[.]cn
gw-sogou[.]com[.]cn
kaspersky-lab[.]hl[.]cn
mindmoster[.]com[.]cn
ocam-pc[.]com[.]cn
pc-razerzone[.]com[.]cn
sejda[.]hl[.]cn
steelseries-cn[.]com[.]cn
translate-youdao[.]hl[.]cn
zh-diskgenius[.]com[.]cnListede Kaspersky’nin kendi adını taşıyan bir alan adı olması ayrıca ironik. Antivirüs indirmeye çalışan kullanıcı zararlı indiriyor.
Sayfalar meşru satıcı sitelerinin yüksek doğrulukta klonları ve belirgin bir indirme butonu içeriyor.
Her indirmede farklı hash
Kritik bir teknik detay: siteden indirilen arşiv aynı dosya adını koruyor ama hash’i her indirmede değişiyor. Bu, payload’ın her istek için sunucu tarafında anlık üretildiğini gösteriyor.
Pratik sonucu şu: hash tabanlı tespit ve engelleme bu kampanyada işe yaramıyor. Bir örneği analiz edip hash’ini engelleme listesine eklemek, bir sonraki kurbanı korumuyor. Davranış tabanlı tespit dışında bir seçenek bırakmıyorlar.
İki yürütme yolu
Arşiv açıldığında bir wrapper installer çıkıyor. Örnek dosya adları: a_instapp83353001.exe ve ainst8663586104.exe. Çalıştırıldığında ilk aşama payload’ı başlatıyor.
Microsoft ayrıca ikinci bir yürütme vektörü gözlemlemiş: güvenilir Windows Installer servisi (msiexec.exe) kullanılarak rastgele adlı bir çalıştırılabilir dosya başlatılıyor. Aynı maskeleme deseni, farklı bir meşru bileşen üzerinden.

Kalıcılık ve savunma sabotajı
Hangi yöntem kullanılırsa kullanılsın kalıcılık, rutin BT veya verimlilik işlerini taklit eden scheduled task‘larla sağlanıyor.

Zararlı ayrıca SYSTEM olarak çalışan kısa ömürlü bir scheduled task oluşturuyor. Bu task şunları yapıyor:
- PowerShell ile Microsoft Defender exclusion‘ları tanımlıyor
- Volume shadow copy‘leri siliyor
icaclsile payload dizinlerinin DACL‘lerini değiştirip standart kullanıcıların bu dizinleri silmesini engelliyor
Shadow copy silme genellikle ransomware’de görülen bir davranış. Burada muhtemel amacı, sistem geri yükleme yoluyla temizlenmeyi engellemek.
Windows Update nasıl sakatlanıyor?
Bu kampanyanın en can sıkıcı kısmı. Zararlı, Windows Update ile şu şekilde oynuyor:
- Dört servisi durdurup devre dışı bırakıyor:
wuauserv,UsoSvc,uhssvcveWaaSMedicSvc - Güncelleme DLL’lerini yeniden adlandırıyor
SoftwareDistributionönbelleğini siliyor
Buradaki WaaSMedicSvc özellikle önemli. Bu servisin görevi zaten bozulan Windows Update bileşenlerini onarmak. Onu da kapatmak, sistemin kendi kendini iyileştirme mekanizmasını devre dışı bırakmak demek.
Sonuç şu: zararlı temizlense bile makine yamasız kalmaya devam eder. Kurum bunu fark etmezse aylarca güncellenmeyen bir sistemle yaşar. Bu, ilk bulaşmadan daha uzun ömürlü bir hasar.
C2 altyapısı
Tüm bu adımlar tamamlandıktan sonra zararlı, standart dışı portlar üzerinden uygulama katmanı protokolleriyle C2 bağlantısı kuruyor:
Portlar: 5090, 7031, 7032, 7088-7090, 8050, 28290, 28300
C2 domainleri:
iualef[.]net
oijfwe[.]netKampanyanın nihai amacı belirsiz. Microsoft, Defender’ın tespit edip attack disruption ile otomatik kapsama prosedürlerini başlattığını ve etkiyi sınırladığını belirtiyor. Bu bilgi Microsoft’un kendi ürünü hakkındaki beyanı; bağımsız doğrulama yok. Amacın bilinmemesi de kısmen bu erken müdahalenin sonucu.
Yan hikâye: QN Wallpaper üzerinden ValleyRAT
Bu açıklamadan sadece birkaç gün önce Kaspersky, benzer bir kampanyayı belgelemişti. Zararlı bir yükleyici, QN Wallpaper adlı Çince masaüstü duvar kağıdı yönetim aracının değiştirilmiş bir sürümünü kuruyor ve bunu ValleyRAT teslim eden bir DLL sideloading zinciri başlatmak için kullanıyor.
QN Wallpaper’ın orijinal sürümü gerçek bir adware: kurulumda cihaza paket halinde partner uygulamalar yüklüyor ve kullanıcıya reklam banner’ları gösteriyor. Ancak bu vakada saldırganlar onu DLL sideloading yapmak için kullanıyor. Bu teknik, zararlı kodun bir zararlı DLL aracılığıyla imzalı bir process kılığında çalışmasına imkan veriyor.
Kaspersky
Meşru bir adware’i taşıyıcı olarak kullanmak akıllıca bir seçim. Uygulama zaten şüpheli davranıyor, zaten imzalı ve zaten “bilinen sinir bozucu ama zararsız” kategorisinde. Bu, tespit için gri bir alan yaratıyor.
Backdoor kendi process’ini koruyup sonlandırılmasını engelliyor, tuş vuruşlarını ve pano içeriğini yakalayıp diske kaydediyor. Ayrıca process veya trafik analizi yapabilecek uygulamalara ait aktif pencereleri periyodik olarak tarıyor. Yani analiz aracı açtığınızı fark edebiliyor.
ValleyRAT’ın yetenekleri
ValleyRAT geniş yetenekli bir implant:
- Sistem bilgisi toplama
- Bilgisayarı yeniden başlatma veya kapatma
- Ekran görüntüsü alma
- Log silme
- C2 adreslerini güncelleme
- Ek DLL veya shellcode modülü indirme
- Keylogger loglarını ve pano verisini gönderme
Saldırganlar, backdoor’u imzalı bir process kılığında çalıştırmak için iyi bilinen bir adware uygulamasını istismar etti; bu tespiti zorlaştırıyor. Hem siber casusluk hem finansal kazanç motivasyonuyla hareket eden Silver Fox, birden fazla ülkedeki kurumları hedefliyor.
Kaspersky
Atıf tablosu karmaşık
Expel’in geçen ay yayınladığı rapora göre ValleyRAT kullanımı, GoldenEyeDog içindeki CuboidalCanine adlı bir alt gruba da atfediliyor. Bu grubun bir noktada Gh0st RAT’tan uzaklaştığı değerlendiriliyor.
CuboidalCanine kumar sektörünü hedefliyor ve zararlıyı watering hole yöntemiyle dağıtırken güvenlik kontrollerini atlatmak için code-signing sertifikalarını kötüye kullanıyor.
Haziran 2026’da Çinli yetkililer, Silver Fox trojanının yeni bir varyantını dağıtan bir dizi siber suç vakasına karşı işlem yaptı. Bunu devlet medyası China Daily aktardı.
Ne yapmalı?
- Yazılımı satıcının kendi resmi alan adından indirin. Arama motoru sonucundaki ilk bağlantıya güvenmeyin; bu kampanyanın tamamı arama sonuçlarına ve klon sayfalara dayanıyor.
- Yukarıdaki alan adlarını ve C2 domainlerini kendi ortamınızda arayın. Standart dışı portlardaki (5090, 7031-7032, 7088-7090, 8050, 28290, 28300) giden bağlantıları kontrol edin.
- Windows Update servislerinin durumunu izleyin.
wuauserv,UsoSvc,uhssvcveyaWaaSMedicSvc‘nin disabled olması tek başına araştırılması gereken bir sinyal. - Defender exclusion listesini denetleyin. Beklenmeyen bir exclusion, temizlenmiş bir bulaşmanın geride bıraktığı en sessiz izdir.
- Hash tabanlı engellemeye güvenmeyin. Payload her indirmede yeniden üretiliyor, davranış tabanlı tespit gerekiyor.
- Çin’de operasyonu olan kurumlar, oradaki uç noktaları bu göstergelerle önceliklendirerek taramalı.
Bu kampanyada teknik olarak yeni bir şey yok. Sahte indirme sitesi, DLL sideloading, scheduled task kalıcılığı, hepsi bilinen yöntemler. Yeni olan, savunma sabotajının ne kadar sistematik yapıldığı. Defender exclusion, shadow copy silme, DACL değişikliği ve Windows Update’in dört servisinin birden kapatılması, tek bir amaca hizmet ediyor: temizlense bile makinenin savunmasız kalması.
Temizlik yapan ekipler için pratik çıkarım da bu. Zararlıyı kaldırmak işin yarısı; exclusion listesi, servis durumları ve dizin izinleri geri alınmadıysa iş bitmemiş demektir.
Kaynak: https://thehackernews.com/2026/09/fake-software-installers-disable.html
