Adwind RAT üzerinden Türkiye’yi hedef alan yeni JanaWare fidye yazılımı

1136 dakika okuma süresi.
3,972

Acronis TRU ekibi, fidye yazılımı modülü dağıtmak için polimorfik özelliklere sahip özelleştirilmiş bir Adwind (Java RAT) varyantını kullanan bir tehdit kümesi tespit etti. Bu faaliyeti “JanaWare” olarak takip ediyoruz.

Kötücül yazılım örnekleri, altyapı ve telemetri verilerinin analizi, kampanyanın büyük olasılıkla Türkiye’deki kullanıcıları hedeflediğini gösteriyor. Zararlı yazılım, sistem yerel ayarları ile harici IP coğrafi konumuna dayalı yürütme kısıtlamaları uyguluyor; bu da faaliyetinin muhtemelen Türkiye’de bulunan sistemlerle sınırlı olduğunu gösteriyor.

Gözlemlenen örnekler ve telemetri, bu faaliyetin en az 2020’den bu yana sürdüğünü düşündürüyor. Kasım 2025’te derlenmiş bir örnek, ilişkili komuta ve kontrol altyapısının hâlâ aktif olduğunu gösteriyor. Gizleme teknikleri, polimorfizm ve coğrafi kısıtlamalar, bu kampanyanın uzun süre sınırlı görünürlükte kalmasına muhtemelen katkıda bulundu.

Mağdur profilinin ağırlıklı olarak ev kullanıcıları ile küçük ve orta ölçekli işletmelerden oluştuğu değerlendiriliyor. İlk erişimin, zararlı Java arşivleri içeren oltalama e-postaları yoluyla sağlandığı düşünülüyor. Analiz edilen örneklerde gözlemlenen fidye talepleri 200 ila 400 ABD doları arasında değişiyor; bu da düşük tutarlı ancak yüksek hacimli bir gelir elde etme yaklaşımıyla uyumlu.

Ev kullanıcıları ve KOBİ’lere odaklanan mağdur profili, düşük fidye talepleri ve fırsatçı hedefleme yaklaşımı birlikte değerlendirildiğinde, bu operasyonun genellikle yüksek değerli hedefleri ve daha yüksek ödemeleri önceliklendiren kurumsal odaklı fidye yazılımı kampanyalarından ayrıştığı görülüyor.

Giriş

İnceleme, fidye yazılımı faaliyetiyle bağlantılı olduğundan şüphelenilen özelleştirilmiş bir Adwind RAT varyantının analiziyle başladı. VirusTotal’dan birkaç JAR arşiv örneği topladıktan sonra, bunlardan birinin testler sırasında farklı davrandığını tespit ettik. Analiz ortamımızda çalıştırıldığında örnek, test makinesine aşağıdaki fidye notunu bıraktı:

Zararlı yazılım tarafından bırakılan fidye notu

Fidye notu Türkçe olarak yazılmıştı. Rapor içindeki İngilizce çevirinin Türkçe karşılığı aşağıda verilmiştir:

Fidye notu içeriği

DOSYALARINIZ ŞİFRELENDİ. DOSYALARINIZI VERİ KAYBI OLMADAN GERİ ALABİLİRSİNİZ...

Dosyalarınızı açmak için 400 ABD doları ödeme yapmanız gerekmektedir.

Bizimle iletişime geçmek için “QTOX Messenger” kullanmalısınız.

QTOX Messenger’ı aşağıdaki bağlantıdan indirebilirsiniz:

https://github.com/TokTok/qTox/releases/download/nightly/qtox-nightly-x86_64-Release.exe

Kurulumdan sonra açılan pencerede, kullanıcı adı alanına şu referans kodunu girin: “7E2F87FE320EA711” ve ardından “Profil Oluştur” seçeneğine tıklayın.

Şifre girmeniz gerekmez.

Giriş yaptıktan sonra aşağıdaki QTOX kişi kimliğini ekleyin:

510A990143ADDF1AC1E3EF46791512F744B0BEC462F2483A75A090E5E386B929A0867C82A2A9

Not: Kullanıcı adı olarak “7E2F87FE320EA711” referans kodunu kullandığınızdan emin olun ve iletişim isteğinizin kabul edilmesini bekleyin.

 

Saldırganlar, mağdurları qTox gibi güvenli ve özel bir kanal üzerinden iletişime geçmeye teşvik ediyor. qTox, Tox eşler arası ağı üzerinde çalışan ücretsiz ve açık kaynaklı bir masaüstü mesajlaşma uygulamasıdır. Merkezi sunucular kullanmayan, uçtan uca şifreleme sağlayan ve kullanıcı gizliliği ile anonimliği korumak üzere tasarlanmış merkeziyetsiz bir sohbet istemcisidir. Ancak bazı kampanyalarda qTox yerine mağdurlardan Tor Browser indirmeleri ve saldırganlarla iletişim kurmak için özel bir .onion sitesini ziyaret etmeleri istenmiştir.

Saldırı zinciri

Telemetri avcılığı yoluyla, EDR verilerini kullanarak enfeksiyon dizisini yeniden yapılandırdık ve fidye yazılımının mağdur ortamında nasıl teslim edildiğini ve çalıştırıldığını ortaya koyduk. Analiz, kampanyanın saldırıyı başlatmak için e-posta tabanlı oltalamaya dayandığını, bunun da kullanıcıların zararlı bir yük indirmesine ve nihayetinde fidye yazılımının çalıştırılmasına yol açtığını gösteriyor. Genel enfeksiyon akışı aşağıda gösterilmektedir:

Enfeksiyon zinciri

Yeniden yapılandırılan saldırı zinciri, ele geçirilmiş sistemlerde süreç yürütme akışını yakalayan EDR telemetrisiyle desteklenmektedir:

Ham telemetri verisi

Telemetri verilerinin analizi, mağdurun Outlook üzerinden bir e-postaya eriştiğini ve bunun bir Google Drive bağlantısını açmak için Chrome sürecinin başlatılmasını tetiklediğini gösteriyor. Bu da zararlı bir JAR dosyasının indirilmesine ve ardından javaw.exe aracılığıyla çalıştırılmasına neden olmuş:

Büyük ebeveyn süreç: OUTLOOK.EXE (MD5: 253F6E68931EAA76A39AA0C05B12C822), konum: C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE

Ebeveyn süreç: chrome.exe (MD5: 253F6E68931EAA76A39AA0C05B12C822), konum: C:\Program Files\Google\Chrome\Application\chrome.exe, komut satırı ile:

"C:\Program Files\Google\Chrome\Application\chrome.exe" --single-argument hxxps://drive.google[.]com/uc?export=download&id=1j7V_-umsxY6oVXY1T0XCNGyXI0q3p9qO

Fidye yazılımının yürütülmesi: JAR arşivini çalıştıran javaw.exe

"C:\Program Files\Java\jre1.8.0_451\bin\javaw.exe" -jar "C:\Users\%USERNAME%\Downloads\...."

Bu faaliyet açıkça bir fishing kampanyasının parçasıdır. Kullanıcılar aldatıcı bir e-postadaki bağlantıya tıklamaya yönlendirilmekte, sonuçta fidye yazılımını indirip çalıştırmaktadır. Bu dağıtım yöntemi, herkese açık forumlardaki mağdur bildirimleriyle de desteklenmektedir; kullanıcılar benzer enfeksiyon senaryolarını tarif etmektedir:

Mağdur 1

Mağdur 2

Teknik ayrıntılar

Gizleme (Obfuscation)

Java bytecode’unun decompile edilmesi görece kolay olsa da, gizleme uygulandığında bu süreç çok daha zor hâle gelir. Zararlı yazılım geliştiricileri, özel class loader’lar da dahil olmak üzere çok sayıda gizleme ve koruma tekniği kullanmaktadır. Analizimiz sırasında kullanılan iki kamuya açık obfuscator tespit ettik: Stringer ve Allatori. Neyse ki açık kaynaklı java-deobfuscator projesi, bu iki obfuscator tarafından uygulanan korumaların tersine çevrilmesine yardımcı olabilecek araçlar sunmaktadır.

Polimorfizm

Buna ek olarak zararlı yazılım, kendi kendini değiştirme amacı taşıyan FilePumper adlı bir sınıf içermektedir. Zararlı yazılım, kurulum sırasında yalnızca kendisini hedef sisteme kopyalamak yerine, JAR arşivine rastgele içerik ekleyerek dosya boyutunu onlarca megabayt artırmaktadır. Sonuç olarak dağıtılan her örnek benzersiz hâle gelir ve her enfekte makinede farklı bir dosya hash’i üretir. Aşağıdaki ekran görüntüsünde, özgün sürümle karşılaştırıldığında JAR arşivine rastgele eklenen sınıflar görülebilmektedir.

İlk örnek ile bırakılan örneğin karşılaştırması

Bu teknik, basit hash tabanlı tespit ve imza eşleştirmesini etkili biçimde zorlaştırmaktadır.

Yapılandırma

Zararlı yazılım, başlatma sürecinin başında bir Java sınıfına gömülü sabit kodlanmış yapılandırma parametreleri kümesini yükler. Bu parametreler, çalışma zamanı davranışının ve iletişimin temel yönlerini tanımlar.

Zararlı yazılım yapılandırması

Yapılandırma, zararlı yazılımın komuta ve kontrol (C2) kanalını kurmak ve sürdürmek için kullandığı bir alan adı ve iki TCP portu dâhil olmak üzere C2 altyapısını belirtir. Ayrıca TOR ile ilgili yollar ve bileşenlere referanslar içerir; bu da zararlı yazılımın trafiğini TOR ağı üzerinden yönlendirebildiğini gösterir. Burada TOR, ödeme mekanizmasıyla değil; ağ gizleme ve olası anonimleştirilmiş iletişim veya veri sızdırma faaliyetleriyle ilişkilidir.

Yapılandırma ayrıca bir sürüm tanımlayıcısı içerir; bu da zararlı yazılımın gelişen bir kod tabanının parçası olarak sürdürüldüğünü düşündürür. Bunun yanında, kalıcılık mekanizmasını tanımlayan STARTUP_TYPE parametresi de bulunmaktadır. Bu değer örnekte statik olarak tanımlanmış olsa da, varlığı zararlı yazılımın yapılandırılabilir dağıtım seçenekleriyle tasarlandığını gösterir.

En önemli yapılandırma parametresi, çeşitli amaçlarla paylaşılan gizli anahtar olarak kullanılan PASSWORD parametresidir:

  • İlk C2 el sıkışması sırasında statik bir kimlik doğrulama belirteci olarak görev yapar ve sunucunun gelen istemcileri doğrulamasına olanak tanır.
  • İndirilen yüklerin veya modüllerin şifresini çözmek için anahtar olarak kullanılır; böylece zararlı yazılım çalışma zamanında ek işlevleri güvenli şekilde alıp çalıştırabilir.

Genel olarak yapılandırma yapısı, zararlı yazılımın esnek ve genişletilebilir şekilde tasarlandığını; dinamik olarak teslim edilen modüller ile farklı dağıtımlarda ayarlanabilir davranışları desteklediğini göstermektedir.

Coğrafi sınırlama (Geofencing)

Zararlı yazılım, kötü niyetli yükün nerede çalıştırılacağını kontrol etmek amacıyla çok katmanlı bir coğrafi sınırlama ve ortam filtreleme mekanizması uygular. İlk olarak sistemin yerel ayarlarını, dilini ve ülke ayarlarını kontrol eder; özellikle ortamın Türkçe dil ve Türkiye bölgesiyle eşleşmesini şart koşar.

Ayrıca bir IP sorgusu aracılığıyla makinenin harici coğrafi konumunu doğrular ve yalnızca bildirilen ülke kodu “TR” ile başlıyorsa devam eder. Bu katmanlı yaklaşım, zararlı yazılımın yürütülmesini Türkiye’de bulunan sistemlerle sınırlamasına yardımcı olur.

Bu davranış anti-analiz ve sandbox kaçınma açısından katkı sağlasa da, aynı zamanda belirli bir coğrafi bölgenin kasıtlı olarak hedeflendiğine de işaret etmektedir. Operatörler yürütmeyi Türkçe ortamlara sınırlayarak, çoğu zaman hedef bölgenin dışında barındırılan uluslararası güvenlik araştırmacıları ile otomatik analiz sistemlerine görünürlüğü azaltabilmektedir.

Genel olarak bu geofencing mekanizması, zararlı yazılımın fırsatçı değil; coğrafi kapsamı tanımlanmış, tespitten kaçınmak ve yalnızca amaçlanan ortamlarda çalışmak için konum kontrollerini kullanan hedefli bir kampanyanın parçası olduğunu göstermektedir.

Ülke ve dil kontrolü

Dosya şifreleme

Enfekte sistem coğrafi sınırlama kontrollerini geçerse, zararlı yazılım önce bir dizi PowerShell ve kayıt defteri komutu çalıştırarak sistem savunmalarını zayıflatır. Bu eylemler şu amaçlara yöneliktir:

  • Microsoft Defender’ı devre dışı bırakmak veya zayıflatmak
  • Güvenlik bildirimlerini bastırmak
  • Volume Shadow Copy gibi kurtarma mekanizmalarını kaldırmak
  • Windows Update’i devre dışı bırakmak
  • Fidye yazılımı koruma özelliklerini gizlemek
  • Kurulu antivirüs ürünlerini listelemek
  • Windows Explorer içindeki uç nokta koruma entegrasyonlarına müdahale etmek

Bu hazırlık adımları tamamlandıktan sonra zararlı yazılım, Adwind RAT’ın bu özelleştirilmiş sürümüyle birlikte çalışmak üzere tasarlanmış bir fidye yazılımı eklentisi indirir. Bu modül de Java ile geliştirilmiştir ve mevcut tüm sürücülerdeki dosyaları şifrelemekten sorumludur. Modül, komuta ve kontrol iletişimi için yalnızca Tor kullanır ve yalnızca dosya şifrelemekle kalmayıp bunları silebilir ve dışarı sızdırabilir de. C2 sunucusuyla el sıkışma sırasında JANAWARE önekini kullandığı için bu tehdidi JanaWare Fidye Yazılımı olarak adlandırdık.

Fidye yazılımı modülünün ayarları

Dosya şifreleme tamamlandıktan sonra kötü amaçlı Java uygulaması, Procmon yakalama günlüklerinde gözlemlendiği üzere fidye notunu birden fazla klasöre bırakır:

Procmon günlüğü

Dosya adı kısmen rastgeleleştirilmiştir; ancak sabit bir bileşen zararlı yazılım içinde yapılandırılmıştır. Örneğin, _ONEMLI_NOT_F3E4CFA185D1AEAE.TXT dosya adındaki _ONEMLI_NOT_ öneki, aşağıda gösterildiği gibi zararlı yazılım kodunda tanımlanmıştır.

Dosya adı oluşturma

Türkçede “ONEMLI NOT”, “Önemli Not” anlamına gelir. Fidye notunun içeriği de doğrudan zararlı yazılım içine gömülüdür; bu da tehdidin özellikle Türkiye’deki kullanıcıları hedeflediğini bir kez daha ortaya koymaktadır.

Şekil 12: Fidye notunun içeriği

Java sınıflarının statik analizine göre fidye yazılımı AES şifrelemesi kullanmaktadır ve şifreleme anahtarı Tor üzerinden C2 sunucusuna iletilmektedir. Bu nedenle, C2 altyapısına erişim olmadan şifrelenmiş dosyaların kurtarılması pratikte mümkün değildir.

Sonuç

Bu raporda sunulan analiz, JanaWare Fidye Yazılımı olarak adlandırdığımız nispeten düşük profilli ancak kalıcı bir fidye yazılımı operasyonunu ortaya koymaktadır. Kurumları hedef alan büyük ölçekli fidye yazılımı kampanyalarından farklı olarak bu operasyonun, ağırlıklı olarak Türkiye’deki kullanıcıları ve daha küçük ölçekli kuruluşları hedeflediği; bunu da geofencing, Türkçe dilindeki artefaktlar ve görece düşük fidye talepleriyle yaptığı görülmektedir.

Fidye yazılımı, özelleştirilmiş bir Adwind RAT sürümü için modül olarak dağıtılmakta; bu da operatörlerin ilk kompromizasyon sonrasında onu seçici şekilde devreye almasına olanak tanımaktadır.

Teknik açıdan bakıldığında zararlı yazılım; yoğun gizleme, dinamik modül yükleme ve her enfeksiyon için benzersiz hash’ler üreten kendi kendini değiştiren ikililer gibi çeşitli tespitten kaçınma yöntemleri kullanmaktadır. Kampanyanın birkaç yıldır aktif olduğuna işaret eden bulgulara rağmen, bölgesel odağı ve görece küçük ölçekli operasyon yapısı muhtemelen uzun süre büyük ölçüde fark edilmeden kalmasına yardımcı olmuştur.

Bu vaka, hedefli ve yerelleştirilmiş fidye yazılımı kampanyalarının tehdit ortamında sessizce varlığını sürdürebileceğini göstermektedir.

Acronis tarafından tespit

Bu tehdit, Acronis EDR / XDR tarafından tespit edilmiş ve engellenmiştir.

Şekil 13: Tehdit tespiti