Dosya Bilgileri
| Özellik | Değer |
|---|---|
| SHA256 | bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822 |
| MD5 | 21880c0ba2b22b64426bdc1db714d2c8 |
| SHA1 | f22aa32da4c1b64c15312009ddcb7dc6bf3e3cdb |
| Dosya Adı | SWIFT_Payment_Receipt_26062026.exe |
| Boyut | 438,141 bytes |
| Mimari | x86 |
| Derleme Tarihi | Bilinmiyor |
| Packer | Tespit edilmedi |
| MB İlk Görülme | 2026-06-29 |
| MB Etiketleri | exe, AgentTesla, signed |
Tehdit Profili
Aile: AgentTesla Sınıflandırma: YÜKSEK Güven: MEDIUM
AgentTesla, .NET tabanlı gelişmiş bir keylogger/infostealer ailesidir. SWIFT ödeme bildirimi temalı phishing ile hedeflere ulaşmaktadır. Tarayıcı şifreleri, e-posta kimlik bilgileri ve FTP hesaplarını çalarak SMTP üzerinden saldırgana iletmektedir. Bu örnek imzalı görünmekle birlikte dijital imzanın geçerliliği şüphelidir. C2 iletişimi SMTP protokolü üzerinden yapılmakta olup statik analizde plaintext kimlik bilgisi tespit edilememiştir (şifreli config).
Tespit Edilen Yetenekler
- Keylogger (GetAsyncKeyState/SetWindowsHookEx)
- Screenshot alma
- Tarayıcı şifre çalma (Chrome, Firefox, Edge)
- E-posta client credential theft (Outlook, Thunderbird)
- FTP client credential theft (FileZilla, WinSCP)
- SMTP ile veri sızdırma
- Clipboard Monitor
- Webcam Capture
Anti-Analiz Teknikleri
- Anti-Debug kontrolleri
- .NET obfuscation
Kalıcılık Mekanizmaları
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SmtpAgt
Enjeksiyon Teknikleri
- Process Injection
C2 Sunucuları
IOC Listesi
| Tip | Değer |
|---|---|
| sha256 | bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822 |
| md5 | 21880c0ba2b22b64426bdc1db714d2c8 |
| domain | cacerts.digicert.com |
| domain | crl3.digicert.com |
| domain | Microsoft.Windows.Com |
| domain | nsis.sf.net |
| domain | ocsp.digicert.com |
| domain | www.digicert.com |
| Udlndingeloven@Multilayer.Kr |
Öneriler
- Hash değerlerini EDR/SIEM sistemlerinize ekleyin
- Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
- Registry autorun anahtarlarını periyodik kontrol edin
- MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
- Şüpheli process injection aktivitelerini izleyin
AgentTesla — Malware Profile
AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.
Technical Details
C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot
Attribution / Threat Actor
Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.
Capabilities & Behavior
IOC List (2 indicators)
# SHA256
bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
# MD5
21880c0ba2b22b64426bdc1db714d2c8
| Type | Value | Note |
|---|---|---|
| sha256 | bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822 | |
| md5 | 21880c0ba2b22b64426bdc1db714d2c8 |
C2 Servers (8 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| digicert.com | domain | — | TCP | active | — |
| stem.ru | domain | — | TCP | active | — |
| digicert.com | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| dublincore.org | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| googleapis.com | domain | — | TCP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.