September 4, 2026
MuddyWater CFO’ları Nasıl Hedef Alıyor?
Finans liderlerine yönelik yeni nesil spear-phishing kampanyasının teknik analizi, MITRE ATT&CK eşlemesi ve kurumsal savunma rehberi
By Codemerteknoloji
7 min read
MuddyWater CFO'ları Nasıl Hedef Alıyor? Çok Aşamalı Phishing, NetBird ve Meşru Araçların Silah Haline Gelmesi
İran MOIS (Ministry of Intelligence and Security) bağlantılı MuddyWater (Boggy Serpens, Static Kitten, Mango Sandstorm) tehdit aktörü, 2025 boyunca CFO'ları ve finans yöneticilerini hedef alan son derece sofistike bir spear-phishing kampanyası yürüttü. Saldırganlar Rothschild & Co işe alım temalı sahte e-postalar gönderiyor, Firebase üzerinde barındırılan sahte CAPTCHA sayfalarıyla kurbanları kandırıyor ve ardından NetBird, OpenSSH ve geçmiş operasyonlarda AteraAgent gibi meşru uzaktan erişim araçlarını sessizce kurarak kalıcı backdoor oluşturuyor.
Bu makale, Trellix, Hunt.io, Palo Alto Unit 42, CISA ve Red Canary gibi uluslararası kaynaklara dayanan kapsamlı bir tehdit istihbaratı analizidir. Amacımız yalnızca saldırıyı anlatmak değil; SOC ekipleri, CISO'lar ve finans sektörü güvenlik profesyonelleri için somut savunma adımları sunmaktır.
— -
Neden Bu Kampanya Önemli?
Finans liderlerine yönelik siber saldırılar artık "genel spam" değil. Trellix araştırmacıları, 15 Mayıs 2025'te Avrupa, Afrika, Kanada, Orta Doğu ve Güney Asya'daki bankalar, enerji şirketleri, sigorta firmaları ve yatırım kuruluşlarının CFO'larına yönelik son derece hedefli bir operasyon tespit etti. Hunt.io'nun Ağustos 2025'teki takip analizi, kampanyanın hâlâ aktif olduğunu, altyapının evrildiğini ve kapsamının genişlediğini doğruladı.
Üç trend bu kampanyayı klasik phishing'den ayırıyor:
-
Executive targeting: Saldırı vektörü doğrudan C-suite'e — özellikle finans departmanına — odaklanıyor.
-
Living-off-the-Land (LotL): Özel malware yerine meşru RMM/uzaktan erişim yazılımları kullanılıyor; imza tabanlı AV bu araçları "güvenli" olarak görüyor.
-
Multi-stage obfuscation: Firebase + AES şifreli yönlendirme + sahte CAPTCHA + VBS dropper zinciri, otomatik filtreleri atlatmak için tasarlanmış.
Palo Alto Unit 42'nin 2025–2026 dönemi Boggy Serpens değerlendirmesi, grubun finans sektörünü "kritik altyapı" kapsamında sistematik olarak hedeflediğini ve phishing tradecraft'ında belirgin bir evrim yaşadığını gösteriyor.
— -
MuddyWater Kimdir?
| Takma Ad | Kaynak |
| — — — — — | — — — — |
| MuddyWater | Genel kullanım |
| Boggy Serpens | Palo Alto Unit 42 |
| Static Kitten | CrowdStrike |
| Mango Sandstorm | Microsoft |
| Seedworm | Symantec/Broadcom |
| MERCURY | Microsoft (legacy) |
Atfedilen aktör: İran MOIS (Ministry of Intelligence and Security)
Aktif olduğu dönem: En az 2017'den bu yana
Hedef coğrafyalar: Orta Doğu, Kafkasya, Orta/Güneybatı Asya, Güney Amerika, Avrupa, Kuzey Amerika
ABD Siber Komutanlığı (US Cyber Command), 12 Ocak 2022'de MuddyWater'ı resmen MOIS'e bağladı. FBI, CISA, CNMF ve NCSC-UK'nin ortak advisory'si (AA22–055A) grubun PowGoop, Canopy/Starwhale, Mori ve POWERSTATS gibi malware ailelerini belgeledi.
2025–2026'da grup ciddi bir tradecraft dönüşümü yaşadı: PowerShell/VBS loader'lardan Rust tabanlı implant'lara (RustyWater, BlackBeard, CHAR), AI destekli kod üretimine ve meşru RMM araçlarının sistematik kötüye kullanımına geçiş.
— -
Saldırı Zinciri: Adım Adım
Aşama 0 — Spear-Phishing E-postası
Kurbanlara "Rothschild & Co leadership opportunity (Confidential)" konulu e-postalar gönderiliyor. E-posta, Rothschild & Co'dan bir işe alım uzmanını taklit ediyor ve "stratejik bir liderlik fırsatı" vaat ediyor.
Ek olarak sunulan Rothschild_&_Co-6745763.PDF dosyası aslında bir PDF değil — Firebase uygulamasına yönlendiren bir phishing linki.
Hedef sektörler: Bankacılık, enerji, sigorta, yatırım firmaları
Hedef unvanlar: CFO, finans direktörü, mali işler yöneticisi
Aşama 1 — Firebase Phishing + Sahte CAPTCHA
Kurban tıkladığında googl-6c11f.firebaseapp.com gibi Firebase barındırmalı bir sayfaya yönlendiriliyor. Sayfa, Fransızca bir matematik sorusu soruyor:
"Quel est le résultat de X + Y?" (X + Y'nin sonucu nedir?)
Doğru cevap verildiğinde, sayfa CryptoJS kütüphanesi ile AES-ECB veya OpenSSL "Salted__" formatında şifrelenmiş URL'yi client-side çözüyor ve kurbanı ikinci aşama indirme sayfasına yönlendiriyor.
Tespit edilen Firebase altyapıları:
-
googl-6c11f.firebaseapp.com/googl-6c11f.web.app -
googl-165a0.web.app(sahte Google Drive arayüzü) -
cloud-ed980.firebaseapp.com/cloud-ed980.web.app -
cloud-233f9.firebaseapp.com/cloud-233f9.web.app
Şifreleme anahtarları (sabit, tespit edilebilir):
-
Passphrase:
/71Elw->qJY@ -
AES key:
wkjnmT+yiL7mjhnu -
Passphrase (variant):
w&}nmT+y_L7{}
Bu sabit anahtarlar, ağ trafiği analizi ve JavaScript statik incelemesi ile kolayca tespit edilebilir.
Aşama 2 — Sahte PDF İndirme
Kurban, sahte Google Drive veya Rothschild sunum sayfasında "DOWNLOAD NOW" butonuna tıklıyor. İndirilen dosya bir PDF değil — ZIP arşivi:
| Dosya | Bağlam |
| — — — -| — — — — |
| Rothschild_&_Co-6745763.zip | Trellix analizi |
| F-144822.zip | Hunt.io analizi |
Arşiv içinde tek bir dosya var: VBS script (F-144822.vbs).
Aşama 3 — Birinci Kademe VBS Downloader
VBS script, saldırgan kontrollü sunucudan ikinci aşama payload'ını indiriyor:
[http://198.46.178.135/34564/cis.ico](http://198.46.178.135/34564/cis.ico) → C:\bin\cis.vbs
[http://198.46.178.135/34564/cis.ico](http://198.46.178.135/34564/cis.ico) → C:\bin\cis.vbs
(Eski altyapı: 192.3.95.152/cloudshare/atr/)
Script, payload'ı gizli bir pencerede yüksek ayrıcalıkla çalıştırıyor ve kurbanı sahte bir hata sayfasıyla meşgul ediyor.
Aşama 4 — İkinci Kademe: NetBird + OpenSSH Kurulumu
cis.vbs scripti şunları yapıyor:
-
PowerShell ile
trmdosyasını indiriptrm.zipolarak kaydediyor -
ZIP'i
C:\bin\dizinine çıkarıyor -
netbird.msi ve OpenSSH.msi paketlerini sessizce kuruyor (
/quiet /norestart) -
SSHD ve NetBird servislerini otomatik başlatma için yapılandırıyor
-
60 saniye bekliyor (servislerin tamamen ayağa kalkması için)
Aşama 5 — Kalıcılık ve Gizlenme
Script, sistemi saldırganın kontrolüne tamamen açıyor:
| Eylem | Detay |
| — — — -| — — — -|
| NetBird tüneli | Setup key: E48E4A70–4CF4–4A77–946B-C8E50A60855A |
| Gizli admin hesabı | user / Bs@202122 |
| Hesap gizleme | Registry ile login ekranından gizleme |
| Şifre süresi | Devre dışı bırakılıyor |
| RDP | Etkinleştiriliyor + firewall kuralı ekleniyor |
| Scheduled task | ForceNetbirdRestart — boot sonrası NetBird'i yeniden başlatıyor |
| Temizlik | NetBird masaüstü kısayolları siliniyor |
Sonuç: Saldırgan, kurbanın bilgisayarına üç bağımsız uzaktan erişim kanalı elde ediyor — NetBird tüneli, SSH ve RDP.
— -
Altyapı Evrimi ve Attribution
Hunt.io analizi, kampanyanın altyapısının Trellix'in ilk raporundan bu yana evrildiğini gösteriyor:
| Gösterge | Trellix (Mayıs 2025) | Hunt.io (Ağustos 2025) |
| — — — — — | — — — — — — — — — — — | — — — — — — — — — — — — |
| C2 IP | 192.3.95.152 | 198.46.178.135 |
| Stage-0 URL | googl-6c11f.firebaseapp.com/job/… | googl-165a0.web.app (Google Drive lure) |
| ZIP dosyası | Rothschild_&_Co-6745763.zip | F-144822.zip |
| Admin hesabı | user / Bs@202122 | user / Bs@202122 ✓ |
| NetBird key | E48E4A70-… | E48E4A70-… ✓ |
Attribution kanıtları:
-
192.3.95.152IP'si Maltrail threat feed'lerinde MuddyWater ile ilişkilendirilmiş -
Aynı IP'de Gophish phishing toolkit (port 3333) tespit edilmiş
-
my-sharepoint-inc.comdomain'i AteraAgent.exe dağıtan VBS dropper'lar barındırıyor — MuddyWater'ın geçmiş operasyonlarıyla örtüşüyor -
TTP'ler, persistence mekanizmaları ve NetBird setup key'i birebir eşleşiyor
— -
MITRE ATT&CK Eşlemesi
| Taktik | Teknik | ID | Bu Kampanyada |
| — — — — | — — — — | — — -| — — — — — — — -|
| Initial Access | Spearphishing Link | T1566.002 | Rothschild işe alım e-postası |
| Execution | Command and Scripting Interpreter: VBScript | T1059.005 | F-144822.vbs, cis.vbs |
| Execution | PowerShell | T1059.001 | Gizli PowerShell ile payload indirme |
| Persistence | Create Account: Local Account | T1136.001 | user / Bs@202122 |
| Persistence | Scheduled Task/Job | T1053.005 | ForceNetbirdRestart |
| Persistence | Modify Registry | T1112 | Admin hesabını login ekranından gizleme |
| Defense Evasion | Masquerading | T1036 | PDF/ZIP sahteciliği, Google Drive taklidi |
| Defense Evasion | Obfuscated Files | T1027 | AES şifreli Firebase redirect |
| Command and Control | Remote Access Software | T1219 | NetBird, OpenSSH, AteraAgent |
| Command and Control | Encrypted Channel | T1573 | WireGuard tabanlı NetBird tüneli |
| Lateral Movement | Remote Desktop Protocol | T1021.001 | RDP etkinleştirme |
— -
Neden Meşru Araç Kötüye Kullanımı Bu Kadar Tehlikeli?
CISA, NSA ve MS-ISAC'ın ortak advisory'si (AA23–025A) bu konuyu net bir şekilde ortaya koyuyor: Saldırganlar — siber suçlulardan devlet destekli APT'lere kadar — meşru RMM yazılımlarını kalıcılık ve C2 backdoor'u olarak kullanıyor.
Red Canary'ın 2025 analizi, RMM kötüye kullanımının finansal motivasyonlu saldırganlar ve ransomware grupları arasında en hızlı büyüyen trend olduğunu belgeliyor. Huntress verilerine göre, neredeyse 5 milyon endpoint üzerinde RMM abuse bir numaralı tehdit.
Sorun şu: Bu araçlar imzalı, meşru ve vendor altyapısına bağlanıyor. Geleneksel güvenlik kontrolleri şunları ayırt edemiyor:
-
Kurulum anında: Onaylı kurulum ile rogue kurulum aynı MSI'yi çalıştırıyor
-
Process seviyesinde: Tarayıcıdan veya Outlook'tan başlatılan RMM, IT destek ekibinin gönderdiği linklerle aynı görünüyor
-
Ağ seviyesinde: Rogue instance'lar vendor altyapısına bağlanıyor — tıpkı meşru RMM'ler gibi
— -
Kurumsal Savunma Rehberi
1. E-posta ve Phishing Savunması
-
Executive protection program başlatın: C-suite ve finans liderleri için ayrılmış güvenlik farkındalık eğitimi
-
Firebase, web.app ve benzeri ücretsiz hosting platformlarına giden linkleri URL filtreleme ile kısıtlayın
-
Sahte CAPTCHA davranışını tespit eden kuralları e-posta güvenlik gateway'inize ekleyin (Trellix bu kural ile ilk aşamayı yakaladı)
-
.vbsdosya eklerini ve ZIP içindeki script dosyalarını varsayılan olarak engelleyin
2. RMM/Uzaktan Erişim Envanteri ve Kontrolü
CISA'nın önerdiği gibi:
-
Ağınızdaki tüm RMM/uzaktan erişim araçlarını envanterleyin
-
Yalnızca onaylı araçların kurulmasına izin veren application allowlisting uygulayın
-
Taşınabilir (portable) RMM sürümlerinin çalışmasını engelleyin
-
NetBird, AteraAgent, AnyDesk, ScreenConnect gibi araçların yetkisiz kurulumlarını SIEM/EDR kurallarıyla izleyin
3. EDR/SIEM Detection Kuralları
Aşağıdaki davranışlar için proaktif detection rule'ları oluşturun:
# Gizli admin hesabı oluşturma
Event ID 4720 + Account Name: "user" + Password never expires
# NetBird servis kurulumu
Service Name: "NetBird" + Install Source: msiexec /quiet
# RDP etkinleştirme + firewall kuralı
Registry: fDenyTSConnections = 0 + netsh advfirewall firewall add rule
# VBS script temp/downloads'dan çalıştırma
Process: wscript.exe + Parent: explorer.exe + Path: %TEMP%|%DOWNLOADS%
# Scheduled task: ForceNetbirdRestart
Task Name contains "Netbird" + Trigger: At startup
# Bilinen NetBird setup key
Command line contains "E48E4A70–4CF4–4A77–946B-C8E50A60855A"
# Gizli admin hesabı oluşturma
Event ID 4720 + Account Name: "user" + Password never expires
# NetBird servis kurulumu
Service Name: "NetBird" + Install Source: msiexec /quiet
# RDP etkinleştirme + firewall kuralı
Registry: fDenyTSConnections = 0 + netsh advfirewall firewall add rule
# VBS script temp/downloads'dan çalıştırma
Process: wscript.exe + Parent: explorer.exe + Path: %TEMP%|%DOWNLOADS%
# Scheduled task: ForceNetbirdRestart
Task Name contains "Netbird" + Trigger: At startup
# Bilinen NetBird setup key
Command line contains "E48E4A70–4CF4–4A77–946B-C8E50A60855A"
4. Ağ Segmentasyonu ve Zero Trust
-
Finans departmanı sistemlerini ayrı VLAN/segment'e alın
-
C-suite cihazlarında RDP'yi varsayılan olarak devre dışı bırakın
-
Zero Trust prensiplerine göre: hiçbir cihaz ve kullanıcı, açıkça yetkilendirilmedikçe ağ kaynaklarına erişememeli
-
Privileged Access Management (PAM) ile finans sistemlerine erişimi kontrol altına alın
5. Tehdit İstihbaratı Entegrasyonu
Bu kampanyaya ait IOC'leri (aşağıda) SIEM, firewall ve EDR platformlarınıza feed olarak ekleyin. Firebase domain pattern'lerini (googl-*, cloud-*) proaktif olarak tarayın.
— -
Indicators of Compromise (IOCs)
Domainler
googl-6c11f.firebaseapp.com
googl-6c11f.web.app
googl-165a0.web.app
cloud-ed980.firebaseapp.com
cloud-ed980.web.app
cloud-233f9.firebaseapp.com
cloud-233f9.web.app
my1cloudlive.com
my2cloudlive.com
web-16fe.app
my-sharepoint-inc.com
googl-6c11f.firebaseapp.com
googl-6c11f.web.app
googl-165a0.web.app
cloud-ed980.firebaseapp.com
cloud-ed980.web.app
cloud-233f9.firebaseapp.com
cloud-233f9.web.app
my1cloudlive.com
my2cloudlive.com
web-16fe.app
my-sharepoint-inc.com
IP Adresleri
192.3.95.152
198.46.178.135
192.3.95.152
198.46.178.135
Dosya Hash'leri (MD5)
23dda825f91be93f5de415886f17ad4a (F-144822.zip)
5325de5231458543349152f0ea1cc3df (F-144822.vbs)
0aa883cd659ef9957fded2516b70c341 (cis.vbs)
7ddc947ce8999c8a4a36ac170dcd7505 (CERT_LOCT_C3860_012025.vbs)
2cddc7a31ea289e8c1e5469f094e975a (ATTESTATION_LETPOLC3860_13891333.vbs)
f359f20dbd4b1cb578d521052a1b0e9f (VIN_SELECTION_C3860_102024.vbs)
23dda825f91be93f5de415886f17ad4a (F-144822.zip)
5325de5231458543349152f0ea1cc3df (F-144822.vbs)
0aa883cd659ef9957fded2516b70c341 (cis.vbs)
7ddc947ce8999c8a4a36ac170dcd7505 (CERT_LOCT_C3860_012025.vbs)
2cddc7a31ea289e8c1e5469f094e975a (ATTESTATION_LETPOLC3860_13891333.vbs)
f359f20dbd4b1cb578d521052a1b0e9f (VIN_SELECTION_C3860_102024.vbs)
Kimlik Bilgileri
Hesap: user / Bs@202122
NetBird Setup Key: E48E4A70–4CF4–4A77–946B-C8E50A60855A
Hesap: user / Bs@202122
NetBird Setup Key: E48E4A70–4CF4–4A77–946B-C8E50A60855A
— -
Sonuç: Tehdit Manzarası Ne Anlama Geliyor?
MuddyWater'ın CFO hedefli kampanyası, modern APT operasyonlarının gidişatını net bir şekilde yansıtıyor:
Saldırganlar artık malware yazmıyor — meşru yazılımları silah haline getiriyor. NetBird, OpenSSH ve AteraAgent gibi araçlar, imza tabanlı güvenlik kontrollerini atlatıyor ve saldırganlara kurumsal ağlarda sessiz, kalıcı erişim sağlıyor.
Executive targeting artık standart. CFO'lar ve finans liderleri, kurumun en değerli verilerine (finansal raporlar, M&A bilgileri, banka erişim bilgileri) sahip oldukları için birincil hedef haline geldi.
Firebase ve ücretsiz hosting platformları yeni C2 vektörü. Saldırganlar, güvenilir cloud altyapısını phishing sayfaları barındırmak için sistematik olarak kullanıyor.
Kurumlar için mesaj net: Geleneksel "antivirus + firewall" yaklaşımı bu tehdit modeline karşı yetersiz. Tehdit istihbaratı, davranışsal detection, RMM envanteri ve Zero Trust mimarisi bir arada çalışmalı.
— -
Kaynaklar
- Trellix — A Flyby on the CFO's Inbox: Spear-Phishing Campaign Targeting Financial Executives with NetBird Deployment (Mayıs 2025)
https://www.trellix.com/blogs/research/cfo-spear-phishing-netbird-attack/
- Hunt.io — APT MuddyWater Deploys Multi-Stage Phishing to Target CFOs (Ağustos 2025)
https://hunt.io/blog/apt-muddywater-deploys-multi-stage-phishing-to-target-cfos
- Palo Alto Unit 42 — Boggy Serpens Threat Assessment (2025–2026)
https://unit42.paloaltonetworks.com/boggy-serpens-threat-assessment/
- CISA/NSA/MS-ISAC — Protecting Against Malicious Use of Remote Monitoring and Management Software (AA23–025A)
- Red Canary — The Dual-Use Dilemma: Rethinking Detection for Remote Access Tool Abuse (2025)
https://redcanary.com/blog/security-operations/rmm-detection/
- Huntress — RMM Abuse: How Attackers Exploit Remote Access Tools (2025)
https://www.huntress.com/blog/rmm-abuse-trusted-tools-untrusted-hands
- Kudelski Security — Inside a MuddyWater Intrusion: Exploitation of SharePoint and Living-Off-the-Land Tactics (2025)
- US Cyber Command — MuddyWater/MOIS Attribution (Ocak 2022)
— -
Codemer Teknoloji olarak kurumsal siber güvenlik, tehdit istihbaratı ve SOC hizmetleri sunuyoruz. Bu tür tehditlere karşı kurumunuzu korumak için bizimle iletişime geçin: codemer.org | codemer@outlook.com
— -
Bu analiz, kamuya açık tehdit istihbaratı kaynaklarına dayanmaktadır ve Codemer Teknoloji'nin bağımsız değerlendirmesini yansıtmaktadır.