FIN11 Tehdit Aktörü Ve Clop Fidye Zararlı Yazılımı Analizi
FIN11 , 2014 yılından beri aktif olarak faaliyet gösteren, motivasyonu finansal kazanç olan, çok sayıda başarılı ve büyük saldırılar…
FIN11 Tehdit Aktörü Ve Clop Fidye Zararlı Yazılımı Analizi
FIN11 , 2014 yılından beri aktif olarak faaliyet gösteren, motivasyonu finansal kazanç olan, çok sayıda başarılı ve büyük saldırılar düzenlemiş ve düzenlemeye de devam eden tehdit aktörüdür. Bu makalede saldırı yöntemleri, kullandıkları araçlar, zararlı yazılımlar ve saldırı teknikleri ile alakalı bilgiler verilecek ve son zamanlarda kullandıkları cl0p(clop) fidye yazılımı teknik analizi yapılacaktır.
Hedefindeki sektörler arasında sağlık kuruluşları, enerji sistemleri üzerinden hizmet veren şirketler, otomotiv sektörü, oteller, bankalar yer almaktadır. Son zamanlarda saldırı ağını genişleterek 20’den fazla sektörü hedefine almıştır.
Farklı bölge ve ülkelere siber saldırılar düzenleyen tehdit aktörünün yoğun olarak saldırdığı ülkeler arasında Amerika, Kanada, Avustralya, Fransa, Almanya, İtalya, İngiltere, İsveç Norveç, Japonya, Güney Kore, Rusya, Türkiye gibi ülkeler yer almaktadır. Hedef ülkelere bakıldığında Amerika, Avrupa ve Asya ülkeleri yoğunluktadır, ekonomik olarak zengin ülkeler tercih edilmiş ve bu ülkelerdeki kazancı yüksek olan firmalara saldırılar düzenlenmiştir. Bu da bir kez daha tehdit aktörünün motivasyonunun para olduğunu göstermektedir.
MITRE ATT&CK üzerinde FIN11 tehdit aktörü ile ilişkilendirilen TA505(ID:G0092) için hazırlanan atak framework’ünü incelediğimizde 24 adet tekniğin yayınlandığını görüyoruz.
Bu teknikler incelendiğinde hedefli saldırılar yapabilmek için hedef organizasyon ve bu organizasyondaki kullanıcıların email adresleri, şirket ile bağlantılı/dolaylı bağlantılı bilgileri de saldırı için kullanabiliyorlar.
Hedefe başarılı bir saldırı düzenleyebilmek için çoğunlukla phishing saldırıları düzenliyorlar. Gönderilen zararlı mail içerisinde zararlı ek ve url dosyası bulunabiliyor. Zararlı dosyalar Office dosyası olabilir ve bu Office dosyaları içerisinde zararlı macrolar bulunabilir.
Tehdit aktörünün hedef üzerinde başarılı bir saldırı gerçekleştirebilmesi için hedefin zararlı bir dosya çalıştırmasını veya zararlı bir url adresine erişim sağlaması gerekiyor. Erişim sağlanan url adresi üzerinden asıl zararlı dosyanın indirilmesi sağlanıyor. Ayrıca saldırganın ransomware saldırıları için de kullandıkları teknikleri görebiliyoruz.
Dosya üzerinde tutulan kullanıcı hesap bilgileri ve tarayıcıya kaydedilen kullanıcı hesap bilgilerini tehdit aktörü ele geçirebiliyor.


Grup zararlı yazılım aktivite ve saldırı stratejilerini sürekli değiştiriyor. Geniş bir hedef kitlesi olması ve saldırı yoğunluğundan dolayı değişik yöntemler deniyor ve yeni teknolojileri kullanıyor. Bundan dolayı tehdit aktörünün kullanmış olduğu zararlı yazılım ve araçlarının çeşitliliği ve sayısı fazladır. Siber istihbarat kaynaklarına göre aşağıdaki zararlı yazılım ve araçları kullanmaktadır.

Fin11 Tehdit Aktörünün Kullandığı Tespit Edilen Zararlı Yazılımlar

Fin11 Tehdit Aktörünün Kullandığı Tespit Edilen Araçlar
FIN 11 tehdit aktörü hedeflerine başarılı bir şekilde saldırı düzenleyebilmek için aşağıda CVE kodları verilen zafiyetleri kullanmışlardır.
- CVE-2023–34362
- CVE-2023–0669
- CVE-2022–1388
- CVE-2021–35211
- CVE-2021–27103
- CVE-2021–27101
- CVE-2018–8120
- CVE-2017–8759
- CVE-2017–0199
- CVE-2016–0099
- CVE-2014–6352
Tehdit aktörü son olarak CVE-2023–34362 zaafiyeti üzerinden Lemurloot zararlı yazılımı ile çeşitli saldırılar düzenledi. Moveit ürünü üzerindeki açıklık sayesinde çok sayıda kurumu hackledi. Moveit üzerindeki 0-day sayesinde saldırganlar sql injection saldırısı ile veritabanına erişim sağlamayı başardılar, analistlere göre hak yükseltmek ve rce için farklı saldırı metodları düzenledikleri de tespit edildi. Veritabanındaki verileri dışarı çıkarmak, değiştirmek, silmek için gerekli yetkiye sahip oldular. Bleeping Computer, Mandiant, Health Sector Cyber Security ve bir çok kaynak Fin11’in çeşitli zararlı yazılımlarla bu aktiviteyi gerçekleştirdiğini tespit etti. Ayrıca Bleeping Computer’ın verdiği bilgiye göre Clop fidye yazılımı ile yüzlerce şirkete sızıp verileri çaldıklarını bunu Moveit üzerindeki 0-day ile de başardıklarını belirtti.

https://blog.talosintelligence.com/active-exploitation-of-moveit/
Bazı istihbarat kaynakları Fin11 tehdit aktörünün clop zararlı yazılımı ile Moveit 0-day zafiyetini istismar ettiğini belirtti. Fin11 tehdit aktörünün daha önce de aktif olarak clop kullandığı bilinmektedir.
Clop Fidye Zararlı Yazılımı
Clop dosyaları RC4 şifreleme algoritması kullanılarak dosyaları şifreleyen fidye yazılım ailesidir. Şifreyi dosya içeriğine ekler ve uzantısını .clop olarak değiştirir. Dosyaları şifreledikten sonra şifreli dosyaların bulunduğu her dizine ClopReadMe.txt dosyası ekler, bu dosya içerisinde aktivite ile ilgili bilgi verir.
Çalıştırıldığı sistemde ClopReadMe.txt dosyasını ve şifrelediği dosyaları .clop uzantılı dosya olarak oluşturur, bu dosyalar haricinde başka dosya oluşturmaz.
Clop fidye yazılımının nasıl çalıştığı ve davrandığını görmek için Anyrun Sandbox üzerinde clop.exe için analiz yapıldı. Clop.exe fidye yazılımı dosyası win7 64bit makinada çalıştırıldığında arayüzde her hangi bir uyarı/pencere belirmiyor.

Clop çalıştıktan 5 dk sonra dosyaları şifreliyor, şifrelediği dosyaların uzantılarına .clop uzantısını ekliyor. Yukarıdaki ve aşağıdaki ekran görüntülerinden karşılaştırma yapabilirsiniz.

Şifrelediği her dosyanın path’ine ClopReadMe.txt dosyasını ekliyor, dosyanın içeriği aşağıdaki gibidir.

Çalıştırılan processler kontrol edildiğinde Windows’un rutine çalıştırılan processleri haricinde şüpheli/zararlı olarak sadece clop.exe’yi görüyoruz. Clop.exe çalıştırıldıktan sonra başka her hangi bir process tetiklenmemiştir.

Aşağıdaki ekran görüntüsündeki sol alttaki processler ayrı ayrı incelendiğinde clop.exe tarafından 1264 adet dosya değişikliği yapılmış, bunlar içerisinde çoğunlukla dosyaların .clop uzantılı olması ve ClopReadMe.txt dosyasının her path’e eklenmesi olarak görülmüştür.

clop.exe’nin yapmış olduğu aktivitelerin detaylarını incelediğimizde analiz sırasında çalıştırılan Chrome ve Opera tarayıcılarından kullanıcı kimlik bilgilerinin alındığı tespit edildi.
- T1555.003 Credentials from Web Browsers > Steals credentials from Web Browsers
- T1552.001 Credentials In Files
> Steals credentials from Web Browsers
Actions looks like stealing of personal data
- T1518 Software Discovery > Actions looks like stealing of personal data
- T1012 Query Registry
> Reads the machine GUID from the registry
Reads the computer name Checks supported languages
- T1082 System Information Discovery
> Reads the machine GUID from the registry
Reads the computer name Checks supported languages
- Other
Create files in a temporary directory Creates files or folders in the user directory Creates files in the program directory The process checks LSA protection


Yukarıda verilen Mitre tekniklerinin bazılarının burada kullanıldığını görüyoruz.

Yapılan analizde görüldüğü gibi clop.exe çalıştırıldığında çok hızlı bir şekilde dosyaları .clop uzantısına çevirip şifreliyor. Her dosya yolunun altına da ClopReadMe.txt dosyasını ekliyor, tarayıcılar üzerindeki credential bilgilerini de ele geçiriyor, analiz sırasında çalıştırılan Opera ve Chrome üzerindeki credential bilgileri ele geçirildiğini görüyoruz.
Fin11 tarafından clop fidye zararlı yazılımı aktif bir şekilde kullanılıyor ve ekonomik açıdan güçlü ülkeler/şirketler üzerinde de aksiyonlarına devam ediyor.
Clop Sha-256:
3320f11728458d01eef62e10e48897ec1c2277c1fe1aa2d471a16b4dccfc1207
Anyrun link:
Kaynaklar:
https://advantage.mandiant.com
https://www.hhs.gov/sites/default/files/threat-profile-june-2023.pdf
https://www.hhs.gov/sites/default/files/clop-ransomware-analyst-note-tlpclear.pdf
https://www.prodaft.com/m/reports/TeslaGun_TLPWHITE.pdf
https://attack.mitre.org/groups/G0092/
https://blog.talosintelligence.com/active-exploitation-of-moveit/
메타데이터
- post_id
- fef4e0db0fff
- slug
- fin11-tehdit-aktörü-ve-clop-fidye-zararlı-yazılımı-analizi-fef4e0db0fff
- url
- https://medium.com/vk-ar-ge/fin11-tehdit-akt%C3%B6r%C3%BC-ve-clop-fidye-zararl%C4%B1-yaz%C4%B1l%C4%B1m%C4%B1-analizi-fef4e0db0fff
- canonical_url
- https://medium.com/vk-ar-ge/fin11-tehdit-akt%C3%B6r%C3%BC-ve-clop-fidye-zararl%C4%B1-yaz%C4%B1l%C4%B1m%C4%B1-analizi-fef4e0db0fff
- author_url
- https://medium.com/@mustafakirmaz
- status
- ok
- fetched_at
- 2026-06-15 20:49:13