Manuel Statik Analiz (LLM Okumali) — AgentTesla V3 (Ispanyolca IK Tuzagi) | Tehdit: KRITIK

Dosya Kimligi

SHA2564b2eff9001a6b53c43b71e6632216679d9d4fd61814ac358a75cb32db9cc44b8a
Orijinal AdDirectrices de politicas para empleados 2026.pdf.exe
Boyut342.816 byte
PackerNSIS (Nullsoft Install System)

Teslimat: Ispanyolca Insan Kaynaklari Tuzagi

Cift uzanti: ...2026.pdf.exe — dosyanin PDF olduguna dair yaniltic bir ad. Ispanyolca anlami: "2026 calisanlar icin politika talimatnamesi"

Bu ornek Latin Amerika veya Ispanya kokenli sirketlere yonelik bir spear-phishing kampanyasinin parcasidir. Insan kaynaklari (IK) belgesi olarak sunulan bu dosya, yetkisiz calisimlari tetiklemek icin hedef kurulusun dil/kultur profiliyle uyumludur.

NSIS Dropper Ozellikleri

Dis katmani bir NSIS (Nullsoft Install System) yükleyicisidir. Icerige erisim icin NSIS'i acmak gerekir; statik stringler yalnizca NSIS altyapisini gosterir. Gercek AgentTesla payload'i icindir ve sifrelenmis/gizlenmis bir kaynak olarak saklanir.

AgentTesla V3 Bilinen Yetenekleri

YetenekDetay
SMTP ExfilCleartext kimlik bilgileri ile Gmail/Yahoo/Yandex SMTP uzerinden gonderim
Telegram ExfilBot API token ile Telegram botuna gonderim
FTP ExfilFTP sunucusu uzerinden dosya gonderimi
KeyloggerTus kaydi ve clipboard izleme
TarayiciChrome, Firefox, Edge sifre calma
EmailOutlook, Thunderbird kimlik bilgisi calma
VPNOpenVPN kimlik bilgisi calma
EkranPeriyodik ekran goruntusu

IOC

SHA2564b2eff9001a6b53c43b71e6632216679d9d4fd61814ac358a75cb32db9cc44b8a
LureDirectrices de politicas para empleados 2026.pdf.exe
Hedef DilIspanyolca (Latin Amerika / Ispanya)
PackerNSIS Dropper
C2SMTP/Telegram/FTP (sifrelenmis, dinamik analiz gerekli)

AgentTesla — Malware Profile

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

Malware Type
Infostealer
Programming Language
.NET
C2 Protocol
SMTP/FTP
Target Systems
Windows
Also Known As (AKA)
Agent Tesla

Technical Details

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

Attribution / Threat Actor

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — AgentTesla
# SHA256 4b2eff9001a6b53c43b71e6632216679d9d4fd61814ac358a75cb32db9cc44b8a
TypeValueNote
sha256 4b2eff9001a6b53c43b71e6632216679d9d4fd61814ac358a75cb32db9cc44b8a

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
agentteslasmtpik-tuzaknsis-dropperispanyolca-lurepdf-double-extensionhr-policy