Güvenilir Devlet Altyapısı Silah Oldu: PhantomEnigma Kampanyası ve ANY.RUN’ın Bulguları

Merhaba

Bir kamu kurumunun web sitesinden gelen bir bağlantıya, resmi bir e-posta adresinden düşen bir “resmi yazı” ekine ne kadar güvenirsiniz? PhantomEnigma adı verilen kampanyanın tam da bu güveni istismar ettiğini gösteren detaylı bir araştırma, etkileşimli kötü amaçlı yazılım analizi ve tehdit istihbaratı firması ANY.RUN tarafından yayımlandı. Aşağıdaki analiz, ANY.RUN’ın araştırmasına dayanmakta olup, kampanyanın işleyişini ve güvenlik ekipleri için ne anlama geldiğini kendi değerlendirmemle özetlemektedir.

Kısaca ne oldu?

ANY.RUN analistleri, Brezilya’da bankacılık ve kamu sektörü kuruluşlarını hedef alan aktif bir PhantomEnigma kampanyası tespit etti. Kampanyanın en dikkat çekici yönü, saldırının en az 20 adet ele geçirilmiş .gov.br (belediye ve polis portalları dahil) devlet sitesi üzerinden dağıtım yapması. Buna ek olarak ele geçirilmiş resmi posta kutuları kullanıldığı için oltalama e-postaları SPF, DKIM ve DMARC kimlik doğrulama kontrollerinden geçebiliyor, yani tam olarak sahte gönderenleri engellemek için tasarlanmış mekanizmalar bu kampanyada işe yaramıyor.

Önemli bir nüans: Bu devlet sistemleri kampanyanın hedefi değil, dağıtım zincirinin bir parçası. Kurbanlara ulaşmak için güvenilir bir kanal olarak istismar ediliyorlar.

Öne çıkan bulgular

  • Devlet altyapısı teslimat için kullanılıyor. En az 20 .gov.br portalı zararlı yazılım dağıtmak için kullanıldı. Ele geçirilmiş posta kutuları sayesinde oltalama e-postaları standart kimlik doğrulama kontrollerini geçti.
  • Daha önce belgelenmemiş bir arka kapı nesli ortaya çıkarıldı. 12 Temmuz 2026’da yapılan taze bir sandbox detonasyonu, davranışı canlı ortamda doğruladı ve PhantomEnigma’nın en az iki farklı beacon (iletişim) nesli çalıştırdığını gösterdi.
  • Ofício-PC “quishing” faaliyeti aynı operatöre bağlı. Sahte Polícia Civil QR kodlu PDF ve ClickFix kampanyası 99 sandbox analizi içeriyordu. En az dört ele geçirilmiş devlet sunucusu hem Ofício-PC içeriğini hem de PhantomEnigma yükleyicilerini dağıttı; bu da her ikisinin aynı operasyonun farklı kolları olduğu değerlendirmesini destekliyor.
  • En kalıcı iz, altyapı değil kodun kendisi oldu. Tekrar eden bir Delphi/Inno Setup ve Node.js/Electron derleme zinciri, alan adları, IP adresleri ve teslimat sunucuları değişse bile 231 sandbox analizini birbirine bağladı.

Tek kampanya, birden fazla saldırı kolu

Faaliyet ilk bakışta iki ayrı dalga gibi görünüyordu: Ocak–Nisan arasındaki Ofício-PC PDF saldırıları ve Mayıs’tan itibaren gözlenen Node.js/Inno kampanyası. Ancak veriler her iki kolun da paralel çalıştığını gösterdi. PDF kolu Şubat’ta zirve yaparken, Node.js/Inno arka kapısı Ocak’tan Temmuz’a kadar (Mart ve Mayıs’ta belirgin artışlarla) aktif kaldı. Bu tablo, PhantomEnigma’nın birden fazla saldırı kolu, ortak ele geçirilmiş devlet altyapısı ve dönüşümlü C2 sistemleri kullanan tek ve koordineli bir operasyon olduğuna işaret ediyor.

Zaman çizelgesi kampanyanın iki ana eksende evrildiğini ortaya koyuyor:

Hedef ekseni: 2025’te faaliyet Banco do Brasil dahil bankacılık hedeflerine odaklanmıştı. 2026’da operatör, ele geçirilmiş Brezilya kamu e-posta ve barındırma altyapısını kullanmaya başladı. Bu, yeni bir kurban grubundan çok teslimat yönteminin değiştiğini gösteriyor, meşru .gov.br sistemleri saldırganlara daha güvenilir bir yol açtı ve zararlı e-postaların standart kimlik doğrulamayı geçmesini sağladı.

PhantomEnigma’nın zararlı faaliyet zaman çizelgesi. Görsel: ANY.RUN.

Cephanelik ekseni: Zararlı yazılım, bir tarayıcı-eklentisi bankacılık trojanından, yamalanmış bir Boostnote uygulaması etrafında kurgulanmış modüler bir Inno/Node.js arka kapısına dönüştü. İndirme betiği sadeleşti, tuzak (decoy) daha meşru göründü ve arka kapı JavaScript çalıştırma veya ek dosya indirme yeteneği kazandı. Birden fazla beacon nesli, GET ve POST istekleri kullanarak aynı anda aktif kaldı.

Saldırı zinciri nasıl işliyor?

ANY.RUN’ın Etkileşimli Sandbox’ında yapılan analiz, aşağıdaki zinciri ortaya çıkardı:

1. İlk teslimat. Kurban, sahte bir Polícia Civil veya “Procuração Digital” (dijital vekaletname) noter e-postası alır ve ele geçirilmiş bir devlet sunucusuna ya da polis temalı bir typosquat .com alan adına yönlendiren bağlantıyı takip eder.

ANY.RUN sandbox’ında analiz edilen oltalama e-postası. Sahte “Polícia Civil” temalı, 48 saat süre baskısı içeren bir resmi yazı. Görsel: ANY.RUN.

2. Yükleyici çalıştırma. Sunucu, Procuracao_Digital.exe gibi Delphi ile derlenmiş bir Inno Setup yükleyicisi sunar. Çalıştırıldığında sessizce yamalanmış bir Electron/Boostnote (veya başka bir JavaScript tabanlı) uygulama açar.

3. Arka kapı aktivasyonu. Gözlenen Boostnote sürümünde, meşru BoostIO not uygulaması içinde zararlı bir index.js dosyası bulunuyor. Electron ana süreci bu betiği yükler; betik kendi kendini deobfuscate eder, sistem bilgilerini C2 sunucusuna gönderir, child_process üzerinden keşif yapar, bir Run anahtarı ile kalıcılık kurar ve taskExecute döngüsüne girer.

4. İkinci aşama teslimatı. Sunucu, eval() ile süreç içi çalıştırılmak üzere JavaScript döndürebilir ya da alt süreç olarak çalıştırılacak bir yürütülebilir dosya gönderebilir. Nihai yük (stealer, loader veya uzaktan yönetim aracı) işte bu modüler ikinci aşamada teslim edilir.

Tuzak değişse de kalan izler

Dosya adları ve tuzaklar değişse bile bazı artefaktlar görünür kalıyor:

  • Düşürülen Electron ana süreci, is-*.tmp\<İsim>Application\ altında App.exe olarak görünür (DistroniceApplicationSmartSuiteifyUltraWare gibi isimlerle).
  • Tuzak ikili dosya yamalanmış bir Boost Note.exe ; bilinen tuzak dizesinden kaçınmak için sonradan Grape.exe olarak yeniden adlandırılıyor. Kurulum dizinleri UltraSuiteSmartCoreware,ProSoftxUltraToolator gibi rastgele kelime kombinasyonları kullanıyor.

Arka kapının içi: statik deobfuscation ve canlı yeniden detonasyon

ANY.RUN analistleri, daha önce kamuya açık araştırmalarda belgelenmemiş bir arka kapı davranışını doğrulamak için iki kontrollü adım izledi: düşürülen index.js dosyasını çıkarıp deobfuscate etmek ve ardından orijinal yükleyiciyi canlı sandbox’ta yeniden çalıştırmak.

Analistler 239.459 baytlık resources\app\index.js dosyasını, sızma oturumunun tam JSON raporundan kurtardı. Dosya 7-Zip ile çıkarıldı ve Node.js veya eval() üzerinden çalıştırılmadan Python’da deobfuscate edildi. İki katmanlı bir gizleme çözüldü: Boostnote sarmalayıcısı özel bir küçük-harf-öncelikli Base64 alfabesiyle obfuscator.io string dizisi kullanıyordu; zararlı stringler ise karakter-kodu dizileri olarak saklanıp String.fromCharCode(...) ile çözülüyordu.

Bu sürüm, önceki kamuya açık araştırmalarda tarif edilen nesilden de farklıydı: 1874371588 XOR şemasını veya laravel dizesini içermiyordu; bu da daha basit ama farklı bir arka kapı sürümüne işaret ediyor.

Deobfuscate edilmiş mantık, zararlı yazılımın şunları yaptığını gösterdi:

  • Sistem bilgisini /nbw/ uç noktasına gönderir
  • %APPDATA% içinde sekiz karakterlik kalıcı bir makine kimliği oluşturur
  • Yükleyicinin yanında saklanan bir affiliate/kampanya etiketini okur
  • Her 180 saniyede bir yeni komut olup olmadığını kontrol eder
  • eval() ile doğrudan JavaScript çalıştırır
  • Yürütülebilir dosyaları düşürüp çalıştırır
  • setLoginItemSettings ile kalıcılık kurar

Deobfuscate edilmiş arka kapının basitleştirilmiş sözde-kodu: C2 çözümleme, 180 saniyelik beacon döngüsü ve taskExecute mantığı. Görsel: ANY.RUN.

Yeni bir beacon nesli

Kurtarılan örnek, makine kimliği, bilgisayar adı, kullanıcı adı ve kampanya etiketini içeren bir JSON gövdesiyle /nbw/ adresine POST isteği gönderiyor. Bu, daha önce belgelenen GET isteğinden farklı:

/laravel.php?api=api&hash=&message=PT1n

Kanıtlar, PhantomEnigma’nın en az iki beacon nesli işlettiğini gösteriyor. Farklı iletişim formatlarına rağmen her ikisi de aynı Delphi/Inno ve yamalanmış Boostnote derleme zincirini, modüler JavaScript/yürütülebilir yük teslimatını ve login kalıcılığını paylaşıyor.

Kurbanın bilgisayar verisini C2 sunucusuna gönderen customRequest fonksiyonu. Görsel: ANY.RUN.

taskExecute fonksiyonu, sunucudan gelen JavaScript’i eval() ile çalıştırma ve yürütülebilir dosyaları düşürme mantığı. Görsel: ANY.RUN.

12 Temmuz 2026’daki taze detonasyon davranışı canlı ortamda doğruladı. Örnek, hxxps://zsxocjarsate[.]com/nbw/ adresine POST isteği gönderdi. Böylece deobfuscate edilen /nbw/ yolunun aktif olarak kullanıldığı doğrulandı ve zsxocjarsate[.]com canlı bir C2 alan adı olarak belirlendi. Düşürülenindex.js hash’i: 71f69978667dc421e7edf8885e9f3bde9dd527d9f7974228c9a6eac84c2ab71c.

Neden derleme zinciri delili, dönüşümlü altyapıdan daha değerli?

Bilinen C2 alan adları ilişkili faaliyeti bağlamaya yardımcı olur, ama ana tespit anahtarı olacak kadar güvenilir değildir. En büyük seed alan adı policiacivilmg[.]com, 231 çekirdek sandbox oturumunun yalnızca 34’ünde (%15) görülüyor. On alan adlık tam seed seti ise 231 oturumun sadece 77’sini (%33) kapsıyor. Kümenin üçte ikisi bilinen hiçbir C2 alan adıyla temas kurmamış, bunun yerine ele geçirilmiş .gov.br sunucularını veya çoktan dönüşmüş altyapıyı kullanmışlar.

Daha kararlı bir sinyal bulmak için analistler, Threat Intelligence Lookup ile birlikte YARA ve statik tespit etiketlerini kullandı. Tek başlarına bu etiketler veri setinde yaygın (nodejs: 2.496 oturum, inno: 10.719, delphi: 17.233, installer: 11.567). Ancak dört etiketin birleşimi tam olarak 231 oturumu tanımlıyor; nodejs ve inno kombinasyonu tek başına da 231’in tamamını yakalayarak kümede tam kapsama sağlıyor.

Bu, analistlerin operatör C2 alan adlarını, IP adreslerini ve ele geçirilmiş teslimat sunucularını değiştirse bile zararlı yazılımı derleme özelliklerinden tanıyabileceği anlamına geliyor. İlgili faaliyeti bulmak için önerilen TI Lookup sorgusu:

domainName:".gov.br" AND threatName:"nodejs" AND threatName:"inno*"

TI Lookup üzerinde build-chain etiketleriyle yapılan sorgunun ilgili sandbox oturumlarını getirmesi. Görsel: ANY.RUN.

Güvenlik ekipleri için ne anlama geliyor?

PhantomEnigma’nın güvenilir devlet altyapısını, temiz görünen örnekleri ve dönüşümlü C2 alan adlarını birlikte kullanması; incelemeyi geciktirebilir ve operasyona bir kurum içinde yayılmak için daha fazla zaman kazandırabilir.

Öne çıkan iş riskleri:

  • Finansal kayıp: Ele geçirilmiş bankacılık, e-posta veya sistem kimlik bilgileri dolandırıcılık ve yetkisiz işlemlere yol açabilir.
  • Gecikmeli müdahale: “Temiz” verdictler ve parçalı uyarılar, birden fazla olayın tek koordineli operasyona ait olduğunu gizleyebilir. (Dikkat çekici bir örnek: bir örnek, 185.219.83[.]191’e canlı beacon gönderdiği halde sandbox verdict’i “clean” olarak görünüyordu.)
  • Hassas veri sızıntısı: Modüler arka kapı sistem bilgisi toplayabilir, komut çalıştırabilir ve ek yükler teslim edebilir.
  • Operasyonel aksama: Başarılı bir ele geçirme, çalışan erişimini ve kritik sistemleri etkileyebilir.
  • Yüksek müdahale maliyeti: Tekrarlanan analiz ve geç müdahale, SOC yükünü ve kurtarma giderlerini artırır.
  • Düzenleyici ve itibar hasarı: Gecikmeli tespit ve veri sızıntısı, uyumluluk yükümlülüklerini ve müşteri güvenini etkileyebilir.

Kritik çıkarım: Güvenlik liderleri için öncelik, ilk şüpheli sinyal ile doğrulanmış ele geçirme arasındaki süreyi kısaltmak. Bu da yalnızca tekil hash, alan adı veya otomatik verdictlere güvenmek yerine; davranışı dosyalar, altyapı ve sandbox analizleri arasında ilişkilendirmeyi gerektiriyor. Davranış temelli tespit, sandbox analizi ve sürekli tehdit avı; bu tür bir kampanyaya karşı tekil göstergelerden çok daha güvenilir bir savunma sağlıyor.

Ofício-PC teslimat kolu: aynı operatörün ikinci eli

İlk bakışta ilişkisiz görünen bir başka Brezilya operasyonu, sahte “Ofício / Intimação Polícia Civil” QR kodlu PDF’leriydi (DOC_.pdf, EXIF başlığı “Ofício Polícia Civil”). Bu PDF’ler, QR kodu tarandığında çıplak-IP bir PHP “Real/Fake” cloaker’a, oradan da sahte bir “Verificação de Acesso” ClickFix sayfasına yönlendiriyor; ardından PowerShell wget ... /oficioprotocolo.tng -> iex; zinciri devreye giriyordu.

ANY.RUN bu kolda 99 sandbox analizi (95’lik sağlamlaştırılmış çekirdekle) tespit etti. Bunların %32,3’ü hiçbir zararlı verdict almadı. Faaliyet Ocak–Nisan 2026 arasında sürdü, Şubat’ta 75 analizle zirve yaptı ve veri setinde 23 Nisan 2026’dan beri uykuda, ancak arka uç IP’si 195.177.94[.]103 10 Temmuz 2026’da hala canlıydı.

Neden aynı operatör? En güçlü sinyal, paylaşılan teslimat altyapısı: en az dört ele geçirilmiş .gov.br / .jus.br sunucusu hem Ofício quishing PDF’lerini hem de PhantomEnigma Inno/Node.js yükleyicilerini sundu:

Ele geçirilmiş devlet sunucusu PhantomEnigma yükleyicileri (nodejs∩inno) Ofício-PC oturumları
timon.ma.gov[.]br 11 3
protocolo.sorocaba.sp.gov[.]br 2 14
prodoc.ap.gov[.]br 1 17
portaldrh.tjba.jus[.]br 1 17

Bu ortak sunucular ve birebir aynı Polícia Civil teması, “aynı operatör” değerlendirmesini destekliyor: yalnızca sandbox delillerine dayanarak orta-yüksek, analistlerin elde ettiği e-postalar ve yükleyici→BAT ikinci aşamasıyla birleştirildiğinde ise yüksek güven düzeyinde. Bu kolun sandbox’ta görünen kuyruğu, Shellter ile paketlenmiş Cobalt Strike’a ulaşan “Zab agent” kiti (logs.zabbxsoftware[.]com, sonra oauth.openvpnet[.]com) ve 8 analizde temiz verdict almış oficioPCAP.exe loader’ı (SHA-256: 7de52b73...).

Tespit ve izleme önerileri

ANY.RUN raporunun SOC ekipleri için en pratik kısmı burası. Rapordaki başlıca öneriler:

1. Şüpheli dosya ve bağlantıları etkileşimli sandbox’ta analiz edin. İlk “temiz” verdict’te durmayın; düşürülen dosyaları, süreç aktivitesini, kalıcılık mekanizmalarını, ağ isteklerini ve ikinci aşama yükleri inceleyin. Bir örneği yeniden çalıştırmak (re-detonation), altyapı geçici olarak erişilemez olduğunda ilk analizde görünmeyen davranışı ortaya çıkarabilir.

2. Zararlı index.js arka kapısını YARA ile avlayın. Değişebilen alan adı, dosya adı veya hash yerine kurtarılan kod özelliklerine odaklanın. En güçlü kural şu tekrar eden özellikleri birleştirir: JSON.stringify() beacon yapısı, COMPUTERNAME ve USERNAME toplama,String.fromCharCode çözme yöntemi ve setLoginItemSettings ile kalıcılık. Boostnote ve zararlı index.js desenini birleştiren geniş bir kural, .gov.br altyapısı içeren 6 analizi (yanlış eşleşme olmadan) yakaladı.

3. Beacon trafiğini Suricata ile tespit edin. Düz metin veya çözülmüş HTTP trafiğinde/laravel.php?api=api&hash= ve &message=PT1n desenlerini izleyin. Bu desen 16 analizde göründü ve incelenen veri setinde yanlış eşleşme üretmedi. İmzaları önce izleme modunda dağıtıp normal trafiğe karşı doğrulamadan otomatik engellemeye geçmeyin.

4. Derleme zinciri ile ağ davranışını ilişkilendirin. Tekrar eden PhantomEnigma derleme zinciri; bir /laravel.php beacon’ı, bilinen bir RAILNET IP’si veya POST isteğinde iletilen bir sistem adıyla birlikte göründüğünde vakayı yükseltin. Bu ilişkilendirme 59 analizi belirledi ve başlangıçta “temiz” verdict almış 9 analizde zararlı ağ davranışı ortaya çıkardı.

5. Yeni ele geçirilmiş devlet altyapısını izleyin. Yukarıdaki TI Lookup sorgusunu düzenli çalıştırmak, operatör ele geçirilmiş sunucular arasında geçtikçe yeni teslimat altyapısını tespit etmeye yardımcı olur.

6. Doğrulanmış göstergeleri güvenlik kontrollerine ekleyin, ancak kritik bir uyarıyla: Ele geçirilmiş .gov.br ve jus.br. sunucuları, saldırgan kontrolündeki altyapıdan ayrı ele alınmalı. Bunlar ele geçirilmiş meşru hizmetler olduğu için geniş çaplı engellemek, devlet kaynaklarına erişimi kesintiye uğratabilir.

Güvenlik liderlerine yönelik stratejik çıkarım net: Analiz edilen faaliyetin neredeyse üçte biri başlangıçta “temiz” verdict aldı. Güvenilir altyapı üzerinden gelen şüpheli dosyalar için, otomatik tespitler zararlı olarak sınıflandırmasa bile, net bir eskalasyon kriteri belirlemek gerekiyor.

MITRE ATT&CK eşlemesi

Kampanyanın kullandığı teknikler ATT&CK çerçevesinde şöyle konumlanıyor:

Taktik Teknik (ID)
Resource Development Compromise Infrastructure (T1584) – 20+ ele geçirilmiş .gov.br portalı ve mail sunucusu
Initial Access Spearphishing Link (T1566.002) – sahte Polícia Civil / “Procuração Digital”
Execution User Execution: Malicious File (T1204.002) – kurbanın Inno Setup yükleyicisini çalıştırması
Execution JavaScript (T1059.007) – Electron runtime’ında eval() / taskExecute
Execution PowerShell (T1059.001) – powershell -ExecutionPolicy Unrestricted
Defense Evasion Obfuscated Files (T1027) – kendini deobfuscate eden index.js, Inno paketleme
Defense Evasion Masquerading (T1036) – Grape.exe olarak yeniden adlandırma, rastgele kurulum dizinleri
Defense Evasion Sandbox Evasion (T1497) – “Warsaw Technology” servis sorgusu, WMI VM kontrolleri
Persistence Registry Run Keys (T1547.001) + setLoginItemSettings
Persistence Scheduled Task (T1053.005) – KalebAutoRun (kardeş getloader kolu)
Discovery System / Domain Info (T1082 / T1016)
Command & Control Web Protocols (T1071.001) – /laravel.php + /nbw/ beacon
Command & Control Proxy (T1090) – teslimat C2’sinin Cloudflare ile önlenmesi
Exfiltration Exfiltration Over C2 (T1041) – beacon gövdesinde COMPUTERNAME + USERNAME + mutex

Sırada ne var?

ANY.RUN’ın değerlendirmesine göre haftalık C2 rotasyonunun devam etmesi bekleniyor; yeni rastgele .com alan adları ve daha fazla polis temalı typosquat çıkabilir (oficiospolicia[.]com şimdiden görülüyor). Ele geçirilmiş .gov.br teslimat ağı da büyümeye devam edebilir. Düz metin HTTP beacon’ları tespit etmesi görece kolay olsa da operatör /nbw/ örneğinde görüldüğü gibi HTTPS ve Cloudflare arkasına geçebilir, bu durumda alan adları ve ağ yolları işe yaramaz hale gelirken derleme zinciri analizi ve YARA tabanlı tespit etkili kalır. Ayrıca GitHub-to-StealC ve ClickFix faaliyetinin de aynı operatöre ait olma ihtimali var; doğrulanırsa PhantomEnigma’nın kapsamı şu an değerlendirilenden daha geniş olacak.

Neden Brezilya dışındaki ekipleri de ilgilendiriyor?

Bu kampanya Brezilya’ya odaklı olsa da kullandığı taktik giderek yaygınlaşıyor: Meşru ve güvenilir altyapıyı silaha dönüştürmek. Saldırganlar itibar temelli güvenlik kontrollerini (alan adı güveni, e-posta kimlik doğrulama) tam da bu kontrollerin güçlü olduğu varsayılan noktalardan aşıyor. Kamu portallarının, resmi e-posta kanallarının ve bulut-önlü (Cloudflare-fronted) alan adlarının teslimat kanalı olarak kullanılması, diğer ülkelerdeki güvenlik ekiplerinin de yakında karşılaşabileceği bir modelin habercisi.

Göstergeler (IOC ve Artefaktlar)

Aşağıdaki göstergeler ANY.RUN raporundan alınmıştır ve savunma amaçlı olarak defang ([.], hxxp) edilmiş biçimde verilmektedir. Kaynaktaki uyarı önemlidir: ele geçirilmiş .gov.br / .jus.br sunucuları meşru hizmetlerdir; geniş çaplı engelleme yerine ayrı değerlendirilmelidir.

Ele geçirilmiş devlet alan adları (.gov.br):
areal.rj.gov[.]br, camaradelassance.mg.gov[.]br, camaraparaguacu.sp.gov[.]br, circ.rs.gov[.]br, condemat.sp.gov[.]br, ferrazdevasconcelos.sp.gov[.]br, floresdegoias.go.gov[.]br, funrespol.pc.ro.gov[.]br, lontra.mg.gov[.]br, marapoama.sp.gov[.]br, pinhalgrande.rs.gov[.]br, poa.sp.gov[.]br, protocolo.sorocaba.sp.gov[.]br, seplag.mt.gov[.]br, policiacivil.pe.gov[.]br

Zararlı alan adları / IP’ler:
dahieenloo[.]com, eeresofeuae[.]com, logs.zabbxsoftware[.]com, oauth.openvpnet[.]com, oficiospolicia[.]com, pccvill[.]com, pccvioo[.]com, policiacivilmg[.]com, psznaoehteeh[.]com, reitdnreepo[.]com, taaeiuep[.]com, zsxocjarsate[.]com, 188.137.246[.]189, 91.92.241[.]181

Kritik (load-bearing) göstergeler:

  • Parmak izi (fingerprint): delphi ∧ inno ∧ installer ∧ nodejs etiket kombinasyonu
  • Arka kapı protokolü: */laravel.php?api=api&hash=*&message=PT1n* (GET, URL’de base64) ve POST */nbw/ (JSON: id, COMPUTERNAME, USERNAME, tag)
  • Beacon C2: 185.219.83[.]191, 188.137.246[.]189 (AS214943 RAILNET)
  • Teslimat C2: policiacivilmg[.]com, dahieenloo[.]com, pccvill[.]com, pccvioo[.]com, taaeiuep[.]com, psznaoehteeh[.]com, eeresofeuae[.]com, zsxocjarsate[.]com
  • Origin altyapısı: 158.94.208[.]120 / 91.92.241[.]181 (AS202412 OMEGATECH-AS, Seyşeller)
  • Anchor hash: Procuracao_Digital.exe SHA-256: e0dae1a04b7a3b2ae07377b0fd00681e9633532788870b3709a9e149f3ccf0e0
  • Düşürülen arka kapı hash: index.js SHA-256: 71f69978667dc421e7edf8885e9f3bde9dd527d9f7974228c9a6eac84c2ab71c

İlişkili kollar:

  • Kardeş kol: novoservidor2026[.]com + KalebAutoRun (21/21 zararlı, ayrık küme)
  • Ofício teslimat kolu: zabbxsoftware[.]com, oauth.openvpnet[.]com (dönüşümlü kit / CS C2), 195.177.94[.]103 / .193, 79.110.49[.]32; CS/Shellter loader 7de52b73...296e1f64
  • Ortak ele geçirilmiş teslimat sunucuları: timon.ma.gov[.]br, protocolo.sorocaba.sp.gov[.]br, prodoc.ap.gov[.]br, portaldrh.tjba.jus[.]br, marapoama.sp.gov[.]br, poa.sp.gov[.]br, loginam.sesp.es.gov[.]br, aplicacao.cbm.mt.gov[.]br

Kaynak ve atıf

Bu yazıdaki tüm teknik bulgular, göstergeler, tespit önerileri ve MITRE ATT&CK eşlemeleri ANY.RUN’ın 35 sayfalık PhantomEnigma tehdit istihbaratı raporuna (“Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malware”) dayanmaktadır. Tam IOC listesi, YARA/Suricata kural detayları ve ayrıntılı istatistikler için ANY.RUN’ın orijinal raporuna başvurulması önerilir. Kampanyanın atıf temeli; Positive Technologies (PT-ESC) “Operation Phantom Enigma” araştırması, abuse.ch ThreatFox verileri ve The Hacker News’in ilgili haberleriyle desteklenmektedir.

Yazıda kullanılan tüm görseller (zaman çizelgesi, sandbox ekran görüntüleri, kod ve TI Lookup ekranları) ANY.RUN’a aittir ve tanıtım amacıyla, kaynak gösterilerek kullanılmıştır.

Başka bir yazımızda görüşmek dileğiyle…


Bu yazı, kamuya açık bir tehdit istihbaratı raporunun Türkçe özet ve analizidir; orijinal araştırma ve görseller ANY.RUN’a aittir.

Rapora doğrudan erişim: PhantomEnigma — Hidden Infrastructure Exposed (ANY.RUN, PDF)

Bir yanıt yazın

Başa Dön