Belarus bağlantılı APT grubu, Polonyalı tanınmış isimlerin Gmail hesaplarını hedef alıyor
Tehdit aktörlerinin kullandığı yöntem aslında herkesin aşina olduğu "oltalama" (phishing) yani sahte e-postalar gönderme taktiğine dayanıyor. Ancak bu kez saldırılar çok daha agresif ve neredeyse her gün yeni bir sahte internet sitesi açarak ilerliyorlar.
Güncellendi:

Polonya Ulusal Siber Güvenlik Acil Müdahale Ekibi (CERT Polska) tarafından yayınlanan son rapora göre Ghostwriter kampanyasının arkasındaki tehdit aktörü olarak bilinen UNC1151'in özellikle siyasetçileri, devlet görevlilerini, gazetecileri, akademisyenleri ve hatta onların aile üyelerini radarına almış durumda. Ancak araştırmacılar, çetenin kurban listesinin sadece bu isimlerle sınırlı kalmadığı konusunda uyarıyor.
Tehdit aktörlerinin kullandığı yöntem aslında herkesin aşina olduğu "oltalama" (phishing) yani sahte e-postalar gönderme taktiğine dayanıyor. Ancak bu kez saldırılar çok daha agresif ve neredeyse her gün yeni bir sahte internet sitesi açarak ilerliyorlar.
Saldırganlar, kurbanları kandırmak için sahte Google giriş sayfaları tasarlıyor. Bu sayfalara şifresini yazan kullanıcılar sadece e-posta hesaplarını kaybetmekle kalmıyor; hackerlar, telefonlarımıza gelen "iki aşamalı doğrulama kodlarını" (2FA) bile anlık olarak ele geçirebilecek gelişmiş sistemler kullanıyor.
Rapordaki en ilginç detaylardan biri ise tehdit aktörlerinin her zaman hedef alacağı kişinin tam e-posta adresini bilmemesi. Saldırganlar, hedefledikleri önemli kişilerin isimlerine benzer Gmail adreslerini "tahmin ederek" toplu e-postalar gönderiyorlar. Bu durum, hedefdeki isimlerle hiçbir bağı olmayan, sadece benzer bir isim veya soyisim kullanan sıradan vatandaşların da bu tehlikeli e-postaları almasına neden oluyor.
Tehdit aktörleri başarılı oldukları saldırılar sonrasında eriştikleri Gmail hesaplarında ilk iş olarak rehberdeki kişi listesini, hassas belgeleri ve hesaba bağlı sosyal medya profillerini inceliyorlar. Buradaki amaç, hesabı ele geçirilen kişinin kimliğini kullanarak yeni kurbanlara (örneğin arkadaşlarına veya iş ortaklarına) güvenilir görünen sahte mesajlar göndermek ve zinciri büyütmek.
Ghostwriter kampanyası kimdir?
Ghostwriter, muhtemelen 2016 yılından beri aktif olan ve siber güvenlik raporlarında sıkça adı geçen, çok uzun soluklu bir siber casusluk kampanyasıdır. Güvenlik analistleri bu grubu gene olarak UNC1151 (Mandiant/Google Cloud) ve UAC-0057 (CERT Polska) olarak takip ediyor ve grubun doğrudan Belarus hükümetinin istihbarat ve casusluk faaliyetleriyle derin bağları olduğunu düşünülüyor.
Geçmiş araştırmalar, Ghostwriter’ın sadece e-posta çalmakla kalmadığı; manipülatif yalan haberler üretme (dezenformasyon) ile bilgisayar korsanlığını (hacking) harmanlayarak Avrupa genelinde birçok ülkeyi başarıyla hedef aldığını gösteriyor.
Örneğin, yakın geçmişte (2022-2024 yılları arasında) bu çete, özellikle Ukrayna ordusunu ve Savunma Bakanlığı'nı hedef alan virüslü askeri belgeler hazırlamıştı. Bugün ise aynı grup, taktik değiştirerek doğrudan kişisel Gmail hesaplarımızın kapısını çalıyor.


