Temsili posta fotoğrafı; Microsoft veya Star Blizzard olay görüntüsü değildir

Microsoft Tehdit İstihbaratı, 29 Eylül 2026 tarihli analizinde Rusya Federal Güvenlik Servisi’ne (FSB) bağlı kabul edilen Star Blizzard aktörünün 2026’da tespit kaçırma yöntemlerini yenilediğini duyurdu. Aktör, büyük ölçekli kimlik avı kampanyaları, ele geçirilmiş web sitelerindeki hesaplar ve Microsoft’un RedFlick diye izlediği yeni bir kötü amaçlı yazılım teslimat zinciri kullanıyor. Hedefler arasında Ukrayna’daki bireyler ve kurumlar ile Ukrayna politikasına bağlı uluslararası sivil toplum kuruluşları, düşünce kuruluşları, hükümetler ve finans kurumları yer alıyor.

Microsoft’a göre Ocak 2026’dan bu yana en az 13 ayrı büyük ölçekli kimlik avı kampanyası izlendi; etkilenen kuruluş sayısı 100’ün üzerinde ve ağırlık Amerika Birleşik Devletleri ile Birleşik Krallık’ta. Kampanyalar onlarla yüzlerce e-posta arasında değişen hacimde yürütülüyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) Star Blizzard’ı FSB Centre 18’e bağlı sayıyor.

RedFlick ve CosmicPulse

RedFlick, önceki ClickFix zincirlerinden farklı olarak kurbanın yalnızca tek bir etkileşimini gerektiriyor. Planlanmış Windows görevleri üzerinden aktörün özel arka kapısı CosmicPulse (Python tabanlı; indirici kamuya NOROBOT/BAITSWITCH adlarıyla da biliniyor) yükleniyor. Tipik akışta ilk e-postada ek yok; yanıt gelince şifre korumalı RAR veya ZIP ve görsel içinde şifre gönderiliyor. Kısa yol (LNK) dosyası PDF gibi gösterilip MSI kurulumunu tetikliyor; Nisan 2026 civarında kurulan görev adları arasında “Internet Quality Test Connection”, “Network Configuration Manager” ve “System Health Monitor” görülüyor.

Mart 2026’dan itibaren aktör, kimlik avı postalarını çoğu zaman WordPress ve cPanel barındırmalı ele geçirilmiş sitelerde açtığı hesaplardan yolluyor. Microsoft bu sitelerin bu amaçla ele geçirildiğine dair yüksek güvenle değerlendirme yapıyor. Tuzak metinleri Chatham House, Atlantic Council gibi bilinen düşünce kuruluşu davetlerini taklit edebiliyor; Mart’taki bir Atlantic Council temalı kampanyada yanıt verenlere Windows arka kapısı yerine DarkSword iOS sömürü setine giden bağlantı da gözlendi.

Kurum duyurusunda yer almıyor: ihlal edilen kuruluşların tam listesi ve Türkiye’ye özgü hedef sayısı. Microsoft, hedef aldığı veya ele geçirdiğini gördüğü müşterileri doğrudan bilgilendirdiğini; Defender avcılık sorguları ve göstergeleri yayımladığını belirtiyor. Metinler açıldıkça güncellenir.

Kapak temsili bir posta fotoğrafıdır; Microsoft veya Star Blizzard olay görüntüsü değildir.

Kaynaklar

Sık sorulan sorular

RedFlick nedir?

Microsoft’un Star Blizzard’a bağladığı teslimat tekniği; planlanmış görevlerle CosmicPulse arka kapısını tek kullanıcı etkileşimiyle yüklemeyi hedefliyor.

Kimler risk altında?

Microsoft’a göre öncelikle Ukrayna politikası veya desteğiyle bağlantılı hükümet, sivil toplum ve düşünce kuruluşları; gözlenen etkinin çoğu ABD ve Birleşik Krallık’ta.