Siber güvenlik uzmanları, siber korsanların ScreenConnect uzaktan yönetim aracını, bilinen yazılımların resmi sitelerini taklit eden sahte web sayfaları üzerinden dağıttığı küresel bir saldırı kampanyasını ortaya çıkardı. Yapılan incelemelerde, İngilizce, Arapça, İspanyolca, Çince, Almanca, Portekizce ve Rusça dahil olmak üzere 10 farklı dilde hazırlanmış 90'dan fazla alan adı tespit edildi. Bu geniş yapı, saldırganların dünya çapında milyonlarca kullanıcıya ulaşmasını sağlıyor.
Saldırı, Windows işletim sistemine sahip hem bireysel kullanıcıları hem de kurumsal ağları hedef alıyor. Araştırmacılar, Managed Detection and Response hizmeti kapsamında tespit edilen bir olayın ardından, saldırganların OBS Studio, DNS Jumper, DS4Windows, Glary Utilities ve Bandicam gibi sık kullanılan yazılımları taklit eden sahte kurulum dosyalarını yaydığını belirledi. Bu sahte sitelerin arama motoru sonuçlarında üst sıralarda yer alması için SEO teknikleri kullanıldığı da tespit edildi. Kullanıcılar, meşru bir yazılım indirdiklerini düşünürken, aslında cihazlarına kalıcı erişim sağlayan gizli bir ScreenConnect aracını yüklüyorlar. Bu sayede saldırganlar, enfekte sistem üzerinde tam kontrol sağlayan açık kaynaklı AsyncRAT Truva atını da kurabiliyorlar. Kampanyayla ilişkili alan adı kayıtlarının Şubat 2026'da zirveye ulaştığı, aynı tehdit aktörünün 2025'te de benzer sahte sitelerle zararlı yazılımları oyun kılığında dağıttığı belirtildi.
Bulaşma Süreci ve Korunma Yolları
Bulaşma süreci, Microsoft tarafından dijital olarak imzalanmış meşru install.exe dosyasıyla birlikte zararlı install.res.1033.dll kitaplığını içeren arşiv dosyaları aracılığıyla gerçekleşiyor. DLL side-loading tekniği kullanılarak cihaza yüklenen bu DLL, saldırganlardan gelecek komutları bekleyen bir ScreenConnect hizmeti kuruyor. Konuya ilişkin açıklama yapan siber güvenlik uzmanları, bu kampanyanın ücretsiz yardımcı yazılımlar indiren bireysel kullanıcıların yanı sıra, uzaktan erişim araçlarının güvenilir uygulamalar listesinde yer aldığı ve yüksek ayrıcalıklarla çalıştığı kurumsal ağlar için de büyük risk taşıdığını vurguladı. Uzmanlar, “Asıl tehlike, geniş çaplı kimlik bilgisi hırsızlığına ve sistemlere yetkisiz erişime olanak sağlayabilmesidir. Ele geçirilen veriler ise çoğunlukla dark web forumlarında satışa sunuluyor” uyarısında bulundu.
Siber güvenlik ekipleri, işletmeler için yazılım kurulumlarını sıkı kontrol altında tutmayı, uygulama izin listeleri kullanmayı, yeni uzaktan yönetim servislerini ve zamanlanmış görevleri sürekli izlemeyi, bilinmeyen alan adlarına yönelik dış ağ trafiğini filtrelemeyi ve çalışanları güncel siber tehditler konusunda bilinçlendirmeyi öneriyor. Ayrıca yazılım kaynaklarının güvenilirliğinin doğrulanması ve mevcut güvenlik kontrollerinin insan uzmanlar tarafından yürütülen tespit hizmetleri ile desteklenmesi gerektiği belirtildi. Bireysel kullanıcılara ise yazılım indirirken dikkatli olmaları, yalnızca güvenilir kaynaklardan indirme yapmaları, tüm cihazlarında güçlü bir güvenlik çözümü kullanmaları, çok faktörlü kimlik doğrulamayı etkinleştirmeleri ve internet sitelerinin gerçekliğini dikkatle kontrol etmeleri tavsiye edildi.




