Sahte Vergi Yazılımları ve DcRAT Tehlikesi

Çin kaynaklı siber casusluk grubu, sahte vergi beyanname araçlarıyla DcRAT zararlı yazılımını yayıyor. Türkiye'deki kurumsal IT yöneticileri için uyarılar.

Sahte Vergi Yazılımları ve DcRAT Tehlikesi

Vergi Dönemlerini Hedef Alan Yeni Nesil Siber Casusluk Dalgası

Küresel ölçekte faaliyet gösteren siber tehdit grupları, kurumsal dünyayı hedef almak için her geçen gün daha karmaşık yöntemler geliştirmektedir. Son dönemde siber güvenlik araştırmacıları tarafından tespit edilen ve Operation DragonReturn olarak adlandırılan yeni bir siber casusluk kampanyası, finansal altyapıları ve vergi sistemlerini hedef alan tehditlerin ulaştığı boyutu gözler önüne sermektedir. Çin kökenli olduğu değerlendirilen bir tehdit aktörü tarafından yürütülen bu kampanya, özellikle vergi beyanname dönemlerini istismar ederek kurumların finansal departmanlarını ve muhasebe profesyonellerini hedef almaktadır. Saldırganlar, resmi kurumların kimliğini taklit eden e-postalar ve sahte vergi beyanname araçları aracılığıyla kurumsal ağlara sızmayı amaçlamaktadır.

Söz konusu operasyonun ana hedefi, kurbanların sistemlerine sızarak uzun vadeli ve kalıcı bir casusluk faaliyeti yürütmektir. Saldırganlar, bu süreçte kurumsal ağlarda yetki yükselterek hassas finansal verileri, vergi beyannamelerini, çalışan bilgilerini ve ticari sırları ele geçirmektedir. Bu operasyonda kullanılan teknikler, geleneksel güvenlik çözümlerini atlatma konusunda son derece gelişmiş bir yapı sergilemektedir. Kampanyanın merkezinde ise sistemlerin tam kontrolünü ele geçirmeye olanak tanıyan DcRAT adlı uzaktan erişim truva atı (RAT) yer almaktadır.

Operation DragonReturn Nedir ve Nasıl Çalışır?

Sektör analistleri ve araştırmacılar tarafından yapılan teknik analizlere göre, Operation DragonReturn saldırı zinciri çok aşamalı ve sofistike bir yapıya sahiptir. Saldırının ilk adımı, doğrudan kurumsal finans ekiplerini, mali müşavirleri ve vergi profesyonellerini hedef alan hedef odaklı kimlik avı (spear-phishing) e-postaları ile başlamaktadır. Gönderilen e-postalarda, vergi dairesinden gelmiş gibi gösterilen resmi logolar, yasal mevzuat atıfları ve aciliyet hissi uyandıran ifadeler kullanılmaktadır. Alıcılar, vergi cezalarından kaçınmak veya beyannamelerini güncellemek amacıyla e-postada yer alan bağlantılara tıklamaya teşvik edilmektedir.

Bağlantıya tıklayan kullanıcılar, resmi devlet kurumlarının web sitelerini birebir taklit eden sahte web portallarına yönlendirilmektedir. Bu sahte sitelerde, vergi beyannamelerinin çevrimdışı ortamda hazırlanabilmesi için geliştirildiği iddia edilen bir yazılımın indirilmesi istenmektedir. Kullanıcı bu sahte vergi programını içeren sıkıştırılmış ZIP dosyasını indirip çalıştırdığında, arka planda karmaşık bir enfeksiyon süreci tetiklenmektedir. Süreç, meşru bir Windows kütüphanesini kötüye kullanan DLL araya sızma (DLL sideloading) tekniği ile başlatılmaktadır. Bu aşamada nvdaHelperRemote.dll adı verilen zararlı bir dosya, sistem hafızasına enjekte edilmektedir.

Saldırganlar, güvenlik yazılımlarının radarına takılmamak amacıyla steganografi (veri gizleme) yöntemlerine başvurmaktadır. Zararlı kod parçacıkları, ilk bakışta tamamen zararsız görünen JPEG formatındaki görsel dosyaların (örneğin lllyd.jpg veya background.jpg) içerisine gizlenmektedir. Sistem bileşenleri bu görselleri açtığında, gizlenmiş olan asıl zararlı yazılım kodu bellekte çözülerek yürütülmektedir. Ayrıca, Windows Defender ve diğer antivirüs çözümlerinin kullandığı Tarama Arayüzü (AMSI) mekanizmalarını devre dışı bırakan teknikler uygulanmaktadır. Dosyasız (fileless) .NET yürütme yöntemleri sayesinde, diske herhangi bir dosya yazılmadan doğrudan RAM üzerinde çalışılarak tespit olasılığı minimuma indirilmektedir. Son aşamada ise DcRAT yazılımı sisteme kurulmakta ve arka planda bir Windows servisi olarak kendini gizleyerek kalıcılık sağlamaktadır.

Türkiye’deki Kurumlar İçin Riskler ve KVKK Bağlamı

Bu tip siber casusluk kampanyaları her ne kadar belirli bir coğrafyayı hedef alarak başlasa da, kullanılan yöntemler küresel tehdit aktörleri tarafından hızla kopyalanmakta ve yerelleştirilmektedir. Türkiye'deki kurumsal IT altyapıları, sistem yöneticileri ve CTO'lar için bu durum çok ciddi bir risk teşkil etmektedir. Özellikle Gelir İdaresi Başkanlığı (GİB), e-Devlet Kapısı veya beyanname düzenleme programı (BDP) gibi resmi sistemlerin benzer taklitleri siber saldırganlar tarafından sıklıkla kullanılmaktadır. Türkiye’deki vergi dönemleri (özellikle her yılın mart ve nisan aylarındaki gelir ve kurumlar vergisi beyan süreçleri ile geçici vergi dönemleri), siber saldırganların kimlik avı faaliyetlerini artırdığı kritik zaman dilimleridir.

Türkiye'de faaliyet gösteren kurumlar açısından bu tür bir siber saldırıya maruz kalmanın hukuki ve finansal yaptırımları oldukça ağırdır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, çalışanların maaş bordroları, finansal bilgileri ve müşteri detayları gibi kişisel verilerin korunması kurumsal bir yükümlülüktür. Sahte vergi yazılımları veya benzer yöntemlerle kurumsal ağlara sızan saldırganların bu verileri ele geçirmesi, yasa kapsamında ciddi bir veri ihlali (data breach) olarak kabul edilmektedir. Böyle bir durumda, KVKK Kuruluna 72 saat içerisinde resmi bildirim yapılması zorunludur. İhlal durumunda kurumlar, hem milyonlarca liraya ulaşabilen idari para cezaları ile karşı karşıya kalabilmekte hem de marka itibarlarında telafisi güç zararlar yaşayabilmektedir. Bu nedenle, sadece dış ağ güvenliği değil, aynı zamanda verilerin yasal mevzuata uygun şekilde korunması da kurumsal IT stratejilerinin merkezinde yer almalıdır.

Kurumsal BT Altyapılarını Korumak İçin Alınması Gereken Önlemler

CTO'lar, IT müdürleri ve sistem yöneticileri, bu tür sofistike siber casusluk tehditlerine karşı savunma hatlarını güçlendirmek için çok katmanlı bir güvenlik mimarisi oluşturmalıdır. Siber güvenlik uzmanları, kurumsal ağların güvenliğini sağlamak amacıyla şu temel önlemlerin hızla hayata geçirilmesini önermektedir:

  • E-Posta Güvenlik Ağ Geçitleri (SEG): Gelen e-postaların kimlik doğrulamalarını (SPF, DKIM, DMARC) sıkı bir şekilde denetleyen ve zararlı bağlantıları analiz eden gelişmiş e-posta güvenlik çözümleri aktif olarak kullanılmalıdır.
  • Sıfır Güven (Zero Trust) ve Uygulama Yetkilendirmesi: Kurumsal bilgisayarlarda yönetici yetkileri sınırlandırılmalıdır. Kullanıcıların dış kaynaklardan indirilen doğrulanmamış ZIP veya EXE dosyalarını çalıştırmasını engelleyen uygulama denetim politikaları (AppLocker, Software Restriction Policies) uygulanmalıdır.
  • Gelişmiş Uç Nokta Algılama ve Yanıt (EDR/XDR): Sistem belleğindeki şüpheli DLL yükleme aktivitelerini, AMSI devre dışı bırakma girişimlerini ve dosyasız tehditleri algılayabilen modern EDR veya XDR çözümleri konumlandırılmalıdır.
  • Personel Farkındalık Eğitimleri: Finans, muhasebe ve insan kaynakları departmanlarında çalışan personele yönelik, vergi temalı sahte e-postalar ve sosyal mühendislik yöntemleri hakkında düzenli eğitimler verilmelidir. Resmi kurumların hiçbir koşulda e-posta yoluyla güvensiz bağlantılardan yazılım indirilmesini talep etmeyeceği personele aktarılmalıdır.
  • Ağ Trafiği İzleme ve Tehdit Avcılığı: Komuta kontrol (C2) sunucuları ile kurulan şüpheli TLS bağlantılarını tespit etmek amacıyla ağ trafiği sürekli olarak izlenmeli, güncel tehdit istihbaratı verileri kurumsal SIEM sistemlerine entegre edilmelidir.

Sonuç olarak, DcRAT ve benzeri gelişmiş zararlı yazılımların kullanıldığı casusluk operasyonları, siber güvenliğin yalnızca teknik bir konu olmadığını, aynı zamanda kurumsal süreklilik ve yasal uyum için hayati bir unsur olduğunu göstermektedir. IT liderlerinin, altyapılarını modern güvenlik çözümleriyle güçlendirirken, kurumsal süreçleri de bu tehditleri bertaraf edecek şekilde tasarlamaları büyük önem taşımaktadır.