İranlı Hackerlar VPN Açıklarıyla Orta Doğu Altyapılarına Sızdı
İran destekli hacker grupları, iki yıl boyunca Orta Doğu’daki kritik altyapı sistemlerine kesintisiz erişim sağladı. Bu siber saldırılar, özellikle VPN açıklarından faydalanılarak gerçekleştirildi. Hackerlar, sistemlere özel zararlı yazılımlar yükleyerek kalıcılık elde etti. Bu olay, devlet destekli siber casusluk faaliyetlerinin ne kadar uzun soluklu ve. organize olabileceğini açıkça gösteriyor (İranlı Hackerlar VPN Açıklarıyla Orta. Doğu Altya) (İranlı Hackerlar VPN Açıklarıyla Orta Doğu Altya).
Saldırının Detaylı Aşamaları
İranlı hackerlar, bu kapsamlı siber saldırıyı dört ana aşamada yürüttü. Her bir aşama, saldırının başarısını pekiştirerek hedeflenen sistemlere daha derinlemesine nüfuz etmelerini sağladı.
1. Aşama: VPN Açıkları Üzerinden İlk Erişim (Mayıs 2023 – Nisan 2024)
Saldırının başlangıcında, hackerlar ele geçirdikleri kimlik bilgileriyle VPN sistemlerine sızdı. Bu ilk erişimin ardından, sistemlere web shell’ler yerleştirerek kalıcı bir varlık oluşturdular. Havoc, HanifNet ve HXLibrary gibi zararlı yazılımlar kullanarak sistemler üzerinde tam kontrol sağladılar. Hedeflenen altyapılara kalıcı ve derinlemesine bir giriş yapılmış oldu (privnews.com).
2. Aşama: Sistemlere Derinlemesine Nüfuz (Nisan – Kasım 2024)
İkinci aşamada, saldırganlar NeoExpressRAT adlı bir zararlı yazılımı devreye soktu. Bu yazılım, Ngrok ve Plink gibi araçlarla ağ. geçişleri oluşturarak sistemlere daha derinlemesine sızmalarına olanak tanıdı. Bu süreçte, hackerlar sanallaştırma altyapılarına ve e-posta içeriklerine de erişim sağladı. Saldırı kapsamını genişleterek daha fazla kritik bilgiye ulaştılar (thehackernews.com).
3. Aşama: Güvenlik Önlemlerine Karşı Taktikler (Kasım – Aralık 2024)
Kuruluşlar, bu dönemde siber saldırıyı fark etmeye başladı. Buna karşılık, hackerlar MeshCentral Agent ve SystemBC gibi araçları kullanarak sistemler üzerindeki kontrollerini sürdürdü. Bu sayede, tespit edilmelerine rağmen varlıklarını devam ettirerek saldırılarını daha da derinleştirdiler. Hackerlar, güvenlik önlemlerine hızla adapte olarak sızma faaliyetlerini sürdürdü.
4. Aşama: Güvenlik Açıklarından ve Oltalamadan Yararlanma (Aralık 2024 – Şubat 2025)
Son aşamada, saldırganlar Biotime cihazlarındaki CVE-2023-38950, -51 ve -52 kodlu güvenlik açıklarını istismar etti. Çalışanlara yönelik oltalama e-postaları göndererek Microsoft 365 hesaplarının giriş bilgilerini ele geçirmeye çalıştılar. Bu son hamleler, hackerların stratejilerini sürekli geliştirdiğini ve. hedeflerine ulaşmak için daha sofistike yöntemler kullandığını gösterdi. Siber güvenlik tehditleri hakkında daha fazla bilgi edinmek. için 2026’da Siber Güvenlik Haberleri içeriğimize göz atabilirsiniz.
Kullanılan Zararlı Yazılımlar ve Araçlar

Hackerlar, sistemlere sızmak ve hassas verileri ele geçirmek amacıyla çeşitli özel yazılımlar kullandı. İşte bu saldırıda öne çıkan bazı araçlar:.
- HanifNet: Uzaktan komut ve kontrol yeteneğine sahip.NET tabanlı bir arka kapı yazılımıdır.
- HXLibrary: Google Docs platformunu kullanarak veri sızdırma işlevi gören bir modüldür.
- CredInterceptor: LSASS bellek alanından kimlik bilgilerini (şifreler) çalmak için tasarlanmış bir DLL dosyasıdır.
- RemoteInjector: Hedef sistemlerde kod enjeksiyonu gerçekleştiren bir araçtır.
Bu araçlar, saldırganların uzun süre tespit edilmeden sistemlere erişim sağlamalarına yardımcı oldu. Bu zararlı yazılımlar sayesinde hackerlar hızlı ve etkili bir şekilde sızma faaliyetlerini yürütebildiler.
Siber Saldırının Hedefleri
Bu siber saldırı, sadece anlık bilgi hırsızlığıyla sınırlı kalmadı. Hackerlar, uzun vadeli erişim sağlayarak gelecekteki siber operasyonlar için sistemleri hazırladı. Bu tür saldırılar, devlet destekli hacker gruplarının ne denli sofistike ve. organize olduğunu gözler önüne seriyor. Siber tehditlerin giderek daha karmaşık hale geldiğini ve uzun süreli casusluk faaliyetlerine dönüştüğünü gösteriyor. Siber suç platformlarına yönelik operasyonlar hakkında bilgi almak için. DragonHackerz Siber Suç Platformuna Devlet Operasyonu başlıklı yazımızı okuyabilirsiniz.
“Bu saldırılar, devlet destekli hacker gruplarının ne kadar sofistike ve organize olduklarını gösteriyor. Siber tehditlerin giderek daha karmaşık hale geldiğini ve daha uzun süreli saldırılara dönüştüğünü gözler önüne seriyor.”.
Kuruluşlar İçin Siber Güvenlik Önlemleri
Her kuruluşun, bu tür gelişmiş siber saldırılara karşı proaktif önlemler alması hayati önem taşır. İşte alınması gereken bazı temel güvenlik adımları:.
- VPN altyapınızı düzenli olarak güncelleyin ve bilinen güvenlik açıklarını kapatın.
- Personelinizi oltalama saldırılarına karşı bilinçlendirin ve düzenli eğitimler sağlayın.
- Çok faktörlü kimlik doğrulama (MFA) sistemlerini tüm kritik hesaplarınızda etkinleştirin.
- Ağ aktivitelerini sürekli izleyin ve şüpheli durumlar için hızlı müdahale planları oluşturun.
- Günümüzün sürekli evrilen siber tehdit ortamında, sadece güvenlik yazılımlarına güvenmek yeterli değildir. Sürekli bir farkındalık ve proaktif bir güvenlik yaklaşımı benimsemek gereklidir. Bu tür saldırılara karşı hazırlıklı olmak, kuruluşların uzun vadeli dijital güvenliğini sağlamanın temelidir. Bu konuda daha fazla bilgi için The Hacker News adresini ziyaret edebilirsiniz.