Ana Sayfa Arama Galeri Video Yazarlar
Üyelik
Üye Girişi
Yayın/Gazete
Yayınlar
Kategoriler
Servisler
Nöbetçi Eczaneler Sayfası Nöbetçi Eczaneler Hava Durumu Namaz Vakitleri Puan Durumu
WhatsApp
Sosyal Medya

Kaspersky: Korsan oyun ve yazılımlar üzerinden yayılan RenEngine yükleyicisi tespit edildi

Kaspersky, RenEngine adlı kötü amaçlı yükleyicinin korsan oyunların yanı sıra CorelDRAW benzeri crack’li yazılımlar üzerinden de yayıldığını, kampanyanın Türkiye dâhil birçok ülkede görüldüğünü ve nihai yük olarak ACR Stealer/Vidar gibi bilgi hırsızlarının devreye sokulduğunu bildirdi.

Kaspersky, RenEngine adlı kötü amaçlı yükleyicinin korsan oyunların yanı sıra

23 Şubat 2026 — Kaspersky Tehdit Araştırma ekibi, korsan oyunlar ve lisanssız yazılımlar üzerinden dağıtılan RenEngine adlı kötü amaçlı yazılım yükleyicisine ilişkin yeni analizini yayımladı. Şirket, RenEngine örneklerini Mart 2025’te ilk kez tespit ettiğini ve o tarihten bu yana güvenlik çözümlerinin kullanıcıları bu tehdide karşı engellediğini bildirdi.

Kaspersky araştırmacıları, son dönemde gündeme gelen korsan oyun senaryosunun ötesine geçildiğini; saldırganların RenEngine’i yaymak için CorelDRAW benzeri “crack’li” üretkenlik/grafik yazılımlarını hedefleyen ve bu içerikleri sunan onlarca sahte web sitesi kurduğunu belirledi. Bu bulgular, saldırı yüzeyinin yalnızca oyuncularla sınırlı kalmayıp lisanssız yazılım arayan daha geniş bir kullanıcı kitlesine yayıldığını ortaya koyuyor.

Türkiye dâhil birçok ülkede görüldü: “Fırsatçı” dağıtım modeli

Kaspersky, Rusya, Brezilya, Türkiye, İspanya ve Almanya dâhil çeşitli ülkelerde olay kaydedildiğini; dağıtım modelinin hedefli operasyonlardan ziyade “fırsatçı” bir yaklaşıma işaret ettiğini aktardı.

Lumma’dan ACR Stealer’a: Nihai yük değişti

Kaspersky’ye göre RenEngine’in ilk görüldüğü dönemde nihai hedef olarak Lumma Stealer dağıtılırken, güncel saldırılarda nihai yükün ACR Stealer olduğu; bazı enfeksiyon zincirlerinde Vidar Stealer izlerine de rastlandığı belirtildi.

Ren’Py tabanlı oyunlar istismar ediliyor, HijackLoader devreye giriyor

Analizde, kampanyanın Ren’Py görsel roman motoru üzerine inşa edilmiş oyunların değiştirilmiş sürümlerini istismar ettiği kaydedildi. Kullanıcı enfekte yükleyiciyi çalıştırdığında ekranda sahte bir yükleme görüntüsü yer alırken arka planda kötü amaçlı komut dosyalarının çalıştığı; bu dosyaların sandbox/sanal ortam tespit yetenekleri içerdiği ifade edildi. Süreçte modüler bir dağıtım aracı olan HijackLoader kullanıldığı bilgisi paylaşıldı.

Kaspersky Tehdit Araştırmaları Kıdemli Zararlı Yazılım Analisti Pavel Sinenko, tehdidin yalnızca korsan oyunlarla sınırlı kalmadığını, crack’li verimlilik yazılımlarının da aynı yöntemle hedeflendiğini belirterek, oyun motorlarının bütünlük kontrolü zayıfsa saldırganların “oynat” anında devreye girecek zararlı bileşenleri sisteme yerleştirebildiğine dikkat çekti.

Tespit adları ve korunma önerileri

Kaspersky çözümlerinin RenEngine’i Trojan.Python.Agent.nb ve HEUR:Trojan.Python.Agent.gen; HijackLoader’ı ise Trojan.Win32.Penguish ve Trojan.Win32.DllHijacker olarak tespit ettiği bildirildi.

Kaspersky’nin kullanıcılar için öne çıkardığı temel önlemler şöyle:

  • Oyun ve yazılımları yalnızca resmi kaynaklardan indirmek

  • Güvenilir bir güvenlik çözümü kullanmak (davranışsal tespit bileşenleri dâhil)

  • İşletim sistemi ve uygulamaları güncel tutmak

  • Resmî olmayan sitelerde sunulan “ücretsiz” tekliflere temkinli yaklaşmak