Siber güvenlik alanının önde gelen şirketlerinden ESET, Amadey botneti ve Stealc bilgi hırsızının faaliyetlerini durdurmak amacıyla düzenlenen uluslararası bir operasyona teknik analiz, altyapı takibi ve detaylı içgörülerle önemli katkılar sağladı. Bu iki kötü amaçlı yazılım, belirli bir coğrafyaya odaklanmaksızın dünya genelinde yayılım gösterdi. ESET'in elde ettiği verilere göre Amadey botneti en çok Hindistan, Türkiye, Mısır, Meksika ve İspanya'da tespit edilirken, Stealc bilgi hırsızının en yoğun görüldüğü ülkeler ABD, Polonya ve İtalya oldu.
Uluslararası İş Birliğiyle Büyük Operasyon
Microsoft Dijital Suçlar Birimi (DCU), BitSight, Lumen ve Mitsui Bussan Secure Directions (MBSD) tarafından koordine edilen bu geniş çaplı operasyon, Amadey ve Stealc'in kullandığı tüm bilinen ağ altyapılarını hedef alarak siber suçluların faaliyetlerini sekteye uğratmayı amaçladı. Aynı dönemde, Europol'ün Avrupa Siber Suç Merkezi (EC3), Almanya Federal Kriminal Polis Dairesi ile Hollanda ve Danimarka Ulusal Polis Teşkilatları gibi Avrupalı kolluk kuvvetleri, IBM ve Proofpoint ile işbirliği içinde “Operation Endgame” kapsamında Stealc'i soruşturuyordu. ESET, her iki zararlı yazılım ailesini uzun süredir takip ediyor ve topladığı teknik analizler, istatistiksel veriler, komuta ve kontrol (C&C) sunucuları listeleri, şifreleme anahtarları ve kampanya tanımlayıcıları gibi kritik tehdit istihbaratını paylaşarak bu operasyonun başarısına katkıda bulundu.
ESET araştırmacısı Jakub Tomanek, operasyona verdikleri desteği açıklarken, “Son üç yıldır Amadey botnetini ve Stealc bilgi hırsızını yakından izliyoruz. Bu operasyon çerçevesinde, zararlı yazılım örneklerinden elde edilen teknik göstergeleri, yapılandırma verilerini ve 2025'in son çeyreğinden 2026'nın ilk yarısına kadar olan dönemdeki istatistikleri paylaştık. Otomatik sistemlerimiz, C&C sunucuları, derleme tanımlayıcıları, şifreleme anahtarları ve kampanya tanımlayıcıları gibi kritik alanları tespit ederek büyük ölçekli izleme sağlıyor” ifadelerini kullandı. Paylaşılan bu detaylı teknik bilgiler, kolluk kuvvetlerinin zararlı altyapıları yüksek doğrulukla tespit etmelerine ve bunlara karşı etkili bir şekilde harekete geçmelerine olanak tanıdı.
Zararlı Yazılımların İşleyişi ve Yayılımı
Amadey, modüler bir kötü amaçlı yazılım yükleyicisi olarak işlev görüyor; temel amacı ele geçirilmiş sistemlere ek kötü amaçlı yazılımlar dağıtmak olmakla birlikte, veri sızdırma ve uzaktan erişim modülleri de sunuyor. Stealc ise tipik bir bilgi hırsızı olarak, kimlik bilgileri, çerezler, kripto para cüzdanları, tarayıcı uzantıları ve belirli dosya türlerini hedef alıyor. Her iki kötü amaçlı yazılım ailesi de “hizmet olarak kötü amaçlı yazılım” (MaaS) modeliyle darknet forumlarında pazarlanıyor. İş ortakları, kendi sunucu altyapılarına kurmaları gereken yönetim panelleri aracılığıyla kurban verileri ve yük dağıtımı üzerinde doğrudan kontrol sahibi oluyor. Yayılım yöntemleri arasında sahte yazılım güncellemeleri, kırılmış yazılım yükleyicileri ve üçüncü taraf kötü amaçlı yazılım yükleyicileri gibi çeşitli kanallar bulunuyor.
Amadey, yeniden derleme başına ödeme modeliyle çalışıyor; lisans satın alan iş ortakları, her yeni derleme gerektiğinde ek 50 ABD doları ödüyor. Tek bir Amadey lisansı Bitcoin cinsinden 600 ABD doları karşılığında satılıyor ve panoya izleme, kimlik bilgisi hırsızlığı ve VNC tabanlı uzaktan erişim gibi üç farklı modül sunuyor. Stealc ise daha iş ortağı dostu bir yaklaşımla, abonelik kapsamında sınırsız derleme imkanı sağlıyor. Bu sayede C&C altyapısını değiştirmenin operasyonel maliyeti düşürülüyor. Stealc, web tarayıcıları, e-posta istemcileri, FTP istemcileri, oyun platformları, kripto para cüzdanı dosyaları ve tarayıcı uzantıları tarafından depolanan kimlik bilgileri de dahil olmak üzere geniş bir veri yelpazesini hedef alıyor. En ucuz Stealc aboneliği, altı ay için 1.000 ABD dolarıdır. Her iki zararlı yazılımın operatörleri de, kimlik sahtekarlığı dolandırıcılıklarını önlemek amacıyla potansiyel iş ortaklarını sadece resmi kanallar üzerinden iletişime geçmeye yönlendiriyor. Amadey, darknet forumundaki özel mesajları kullanırken, Stealc forumlardaki özel mesajları veya Telegram'ı tercih ediyor. ESET, bu ailelerin faaliyetlerini izlemeye ve operasyon sonrası altyapılarını yeniden kurma girişimlerini takip etmeye devam edecek.




