23 Şubat 2026 — Kaspersky Tehdit Araştırma ekibi, korsan oyunlar ve lisanssız yazılımlar üzerinden dağıtılan RenEngine adlı kötü amaçlı yazılım yükleyicisine ilişkin yeni analizini yayımladı. Şirket, RenEngine örneklerini Mart 2025’te ilk kez tespit ettiğini ve o tarihten bu yana güvenlik çözümlerinin kullanıcıları bu tehdide karşı engellediğini bildirdi.
Kaspersky araştırmacıları, son dönemde gündeme gelen korsan oyun senaryosunun ötesine geçildiğini; saldırganların RenEngine’i yaymak için CorelDRAW benzeri “crack’li” üretkenlik/grafik yazılımlarını hedefleyen ve bu içerikleri sunan onlarca sahte web sitesi kurduğunu belirledi. Bu bulgular, saldırı yüzeyinin yalnızca oyuncularla sınırlı kalmayıp lisanssız yazılım arayan daha geniş bir kullanıcı kitlesine yayıldığını ortaya koyuyor.
Türkiye dâhil birçok ülkede görüldü: “Fırsatçı” dağıtım modeli
Kaspersky, Rusya, Brezilya, Türkiye, İspanya ve Almanya dâhil çeşitli ülkelerde olay kaydedildiğini; dağıtım modelinin hedefli operasyonlardan ziyade “fırsatçı” bir yaklaşıma işaret ettiğini aktardı.
Lumma’dan ACR Stealer’a: Nihai yük değişti
Kaspersky’ye göre RenEngine’in ilk görüldüğü dönemde nihai hedef olarak Lumma Stealer dağıtılırken, güncel saldırılarda nihai yükün ACR Stealer olduğu; bazı enfeksiyon zincirlerinde Vidar Stealer izlerine de rastlandığı belirtildi.
Ren’Py tabanlı oyunlar istismar ediliyor, HijackLoader devreye giriyor
Analizde, kampanyanın Ren’Py görsel roman motoru üzerine inşa edilmiş oyunların değiştirilmiş sürümlerini istismar ettiği kaydedildi. Kullanıcı enfekte yükleyiciyi çalıştırdığında ekranda sahte bir yükleme görüntüsü yer alırken arka planda kötü amaçlı komut dosyalarının çalıştığı; bu dosyaların sandbox/sanal ortam tespit yetenekleri içerdiği ifade edildi. Süreçte modüler bir dağıtım aracı olan HijackLoader kullanıldığı bilgisi paylaşıldı.
Kaspersky Tehdit Araştırmaları Kıdemli Zararlı Yazılım Analisti Pavel Sinenko, tehdidin yalnızca korsan oyunlarla sınırlı kalmadığını, crack’li verimlilik yazılımlarının da aynı yöntemle hedeflendiğini belirterek, oyun motorlarının bütünlük kontrolü zayıfsa saldırganların “oynat” anında devreye girecek zararlı bileşenleri sisteme yerleştirebildiğine dikkat çekti.
Tespit adları ve korunma önerileri
Kaspersky çözümlerinin RenEngine’i Trojan.Python.Agent.nb ve HEUR:Trojan.Python.Agent.gen; HijackLoader’ı ise Trojan.Win32.Penguish ve Trojan.Win32.DllHijacker olarak tespit ettiği bildirildi.
Kaspersky’nin kullanıcılar için öne çıkardığı temel önlemler şöyle:
-
Oyun ve yazılımları yalnızca resmi kaynaklardan indirmek
-
Güvenilir bir güvenlik çözümü kullanmak (davranışsal tespit bileşenleri dâhil)
-
İşletim sistemi ve uygulamaları güncel tutmak
-
Resmî olmayan sitelerde sunulan “ücretsiz” tekliflere temkinli yaklaşmak





