Korsan oyun ve mod yükleyicileri üzerinden dağıtılan RenEngine adlı zararlı yazılımın yüz binlerce sisteme ulaşmış olabileceği ortaya çıktı. Güvenlik araştırmacılarının telemetri verilerinde Türkiye de saldırıdan en fazla etkilenen ülkeler arasında yer alıyor.
RenEngine; Far Cry, Need for Speed, FIFA ve Assassin’s Creed gibi tanınmış oyunların kırılmış veya değiştirilmiş sürümleri gibi gösterilen dosyaların içine gizleniyor. Kullanıcı indirdiği oyunun çalıştığını görürken arka planda parola hırsızları ve uzaktan erişim araçları yüklenebiliyor.
Yaklaşık 400 bin sisteme ulaştı
Cyderes bünyesindeki Howler Cell araştırmacıları, RenEngine’e eklenen telemetri mekanizmasından elde edilen verileri inceledi. Ekim 2025 ile Ocak 2026 arasındaki kayıtlarda dünya genelinde yaklaşık 400 bin sisteme ulaşan bağlantı tespit edildi.
Araştırmacılar bu sayının doğrulanmış ve birbirinden farklı 400 bin enfekte cihaz anlamına gelmediğini belirtiyor. Aynı sistemin birden fazla kez kaydedilmesi mümkün. Buna rağmen günlük ortalama yaklaşık 5 bin yeni bağlantı görülmesi, kampanyanın geniş ölçekte yürütüldüğünü gösteriyor.
Cyderes’in paylaştığı ülke dağılımında Türkiye’den 18.835 kayıt bulunuyor. Kaspersky’nin bağımsız araştırmasında da Türkiye, RenEngine olaylarının en yoğun görüldüğü ülkelerden biri olarak gösteriliyor.
Korsan oyun çalışırken bilgiler çalınabiliyor
Saldırganlar, RenEngine’i meşru ve açık kaynaklı Ren’Py oyun motorunun dosyaları içine gizliyor. Ren’Py’nin kendisi zararlı değil; saldırganlar motorun arşivleme ve çalıştırma özelliklerini kötüye kullanıyor.
Kullanıcı yükleyiciyi çalıştırdığında oyun veya kurulum ekranı normal görünebiliyor. RenEngine ise arka planda sonraki saldırı aşamalarını başlatıyor ve güvenlik yazılımları tarafından incelenip incelenmediğini anlamaya yönelik kontroller gerçekleştiriyor.
Kampanyanın farklı dönemlerinde HijackLoader, Lumma Stealer, ACR Stealer, Rhadamanthys, AsyncRAT ve XWorm gibi zararlıların dağıtıldığı tespit edildi.
Bu zararlılar tarayıcılarda saklanan parolaları, oturum çerezlerini, otomatik doldurma bilgilerini, kripto para cüzdanlarını, pano içeriğini ve sistem bilgilerini ele geçirebiliyor. Bazı yükler saldırganın bilgisayarı uzaktan kontrol etmesine de imkân tanıyor.
Oyun dosyasının çalışması güvenli olduğu anlamına gelmiyor
Korsan oyunun sorunsuz açılması veya kurulumun tamamlanması, indirilen dosyanın temiz olduğunu göstermiyor. Bu kampanyada oyun içeriği kullanıcıya sunulurken zararlı yazılım arka planda sessizce çalışabiliyor.
Crack dosyalarının güvenlik yazılımlarında yanlış alarm oluşturabilmesi de saldırganların işini kolaylaştırıyor. Kullanıcılar uyarının yalnızca lisans korumasının kırılmasından kaynaklandığını düşünerek antivirüsü kapatabiliyor veya dosyayı güvenlik istisnalarına ekleyebiliyor.
Bir dosyanın crack olması, güvenlik uyarısının otomatik olarak yanlış alarm kabul edilebileceği anlamına gelmiyor. Kaynağı doğrulanamayan bir yükleyici için antivirüsün kapatılması, zararlı yazılımın hiçbir engelle karşılaşmadan çalışmasına neden olabilir.
Şüpheli korsan oyun yükleyenler ne yapmalı?
Şüpheli bir oyun veya mod yükleyicisi çalıştırıldıysa yalnızca oyunu silmek yeterli olmayabilir. RenEngine’in indirdiği sonraki aşama zararlılar sistemde kalıcılık sağlayabilir.
Bilgisayarın internet bağlantısı kesilmeli ve güncel bir güvenlik yazılımıyla kapsamlı tarama yapılmalı. Microsoft Defender Çevrimdışı taraması gibi işletim sistemi açılmadan çalışan bir tarama seçeneği de kullanılabilir.
Tarayıcı, e-posta, Steam, Discord, sosyal medya ve finans hesaplarının parolaları temiz olduğu bilinen başka bir cihazdan değiştirilmelidir. Açık oturumlar sonlandırılmalı ve mümkün olan hesaplarda iki aşamalı doğrulama etkinleştirilmelidir.
Tarayıcı çerezleri ele geçirilebildiği için yalnızca parola değiştirmekle yetinilmemeli, hesapların bütün etkin oturumları kapatılmalıdır. Kripto para cüzdanı veya kurtarma ifadesi şüpheli bilgisayarda kullanıldıysa varlıkların temiz bir cihazda oluşturulan yeni bir cüzdana aktarılması değerlendirilmelidir.
Bilgi hırsızı çalıştığı doğrulanan sistemlerde, yalnızca zararlı dosyayı kaldırmak yerine temiz Windows kurulumu yapmak daha güvenli olabilir. İş veya okul bilgisayarı etkilendiyse kurumun bilgi işlem ya da güvenlik birimine haber verilmelidir.
Araştırmanın tarihine dikkat
RenEngine yeni ortaya çıkmış bir zararlı değil. Kaspersky ilk örnekleri Mart 2025’te tespit ettiğini, Cyderes ise kampanyanın araştırmanın yayımlandığı dönemde devam ettiğini bildiriyor. Dolayısıyla konu yeni başlamış bir saldırı olarak değil, geniş ölçekte kullanıcıları etkilemiş ve korsan oyun indirenler için devam eden bir güvenlik riski olarak değerlendirilmeli.
Kaynaklar
Cyderes teknik araştırması:
RenEngine Loader and HijackLoader: Dual-Stage Attack Chain
Kaspersky teknik analizi:
The game is over: when “free” comes at too high a price. What we know about RenEngine
Kaspersky açıklaması:
Kaspersky identifies RenEngine loader distributed through pirated games and software
Malwarebytes değerlendirmesi:
Pirated PC games are delivering password-stealing malware
RenEngine; Far Cry, Need for Speed, FIFA ve Assassin’s Creed gibi tanınmış oyunların kırılmış veya değiştirilmiş sürümleri gibi gösterilen dosyaların içine gizleniyor. Kullanıcı indirdiği oyunun çalıştığını görürken arka planda parola hırsızları ve uzaktan erişim araçları yüklenebiliyor.
Yaklaşık 400 bin sisteme ulaştı
Cyderes bünyesindeki Howler Cell araştırmacıları, RenEngine’e eklenen telemetri mekanizmasından elde edilen verileri inceledi. Ekim 2025 ile Ocak 2026 arasındaki kayıtlarda dünya genelinde yaklaşık 400 bin sisteme ulaşan bağlantı tespit edildi.
Araştırmacılar bu sayının doğrulanmış ve birbirinden farklı 400 bin enfekte cihaz anlamına gelmediğini belirtiyor. Aynı sistemin birden fazla kez kaydedilmesi mümkün. Buna rağmen günlük ortalama yaklaşık 5 bin yeni bağlantı görülmesi, kampanyanın geniş ölçekte yürütüldüğünü gösteriyor.
Cyderes’in paylaştığı ülke dağılımında Türkiye’den 18.835 kayıt bulunuyor. Kaspersky’nin bağımsız araştırmasında da Türkiye, RenEngine olaylarının en yoğun görüldüğü ülkelerden biri olarak gösteriliyor.
Korsan oyun çalışırken bilgiler çalınabiliyor
Saldırganlar, RenEngine’i meşru ve açık kaynaklı Ren’Py oyun motorunun dosyaları içine gizliyor. Ren’Py’nin kendisi zararlı değil; saldırganlar motorun arşivleme ve çalıştırma özelliklerini kötüye kullanıyor.
Kullanıcı yükleyiciyi çalıştırdığında oyun veya kurulum ekranı normal görünebiliyor. RenEngine ise arka planda sonraki saldırı aşamalarını başlatıyor ve güvenlik yazılımları tarafından incelenip incelenmediğini anlamaya yönelik kontroller gerçekleştiriyor.
Kampanyanın farklı dönemlerinde HijackLoader, Lumma Stealer, ACR Stealer, Rhadamanthys, AsyncRAT ve XWorm gibi zararlıların dağıtıldığı tespit edildi.
Bu zararlılar tarayıcılarda saklanan parolaları, oturum çerezlerini, otomatik doldurma bilgilerini, kripto para cüzdanlarını, pano içeriğini ve sistem bilgilerini ele geçirebiliyor. Bazı yükler saldırganın bilgisayarı uzaktan kontrol etmesine de imkân tanıyor.
Oyun dosyasının çalışması güvenli olduğu anlamına gelmiyor
Korsan oyunun sorunsuz açılması veya kurulumun tamamlanması, indirilen dosyanın temiz olduğunu göstermiyor. Bu kampanyada oyun içeriği kullanıcıya sunulurken zararlı yazılım arka planda sessizce çalışabiliyor.
Crack dosyalarının güvenlik yazılımlarında yanlış alarm oluşturabilmesi de saldırganların işini kolaylaştırıyor. Kullanıcılar uyarının yalnızca lisans korumasının kırılmasından kaynaklandığını düşünerek antivirüsü kapatabiliyor veya dosyayı güvenlik istisnalarına ekleyebiliyor.
Bir dosyanın crack olması, güvenlik uyarısının otomatik olarak yanlış alarm kabul edilebileceği anlamına gelmiyor. Kaynağı doğrulanamayan bir yükleyici için antivirüsün kapatılması, zararlı yazılımın hiçbir engelle karşılaşmadan çalışmasına neden olabilir.
Şüpheli korsan oyun yükleyenler ne yapmalı?
Şüpheli bir oyun veya mod yükleyicisi çalıştırıldıysa yalnızca oyunu silmek yeterli olmayabilir. RenEngine’in indirdiği sonraki aşama zararlılar sistemde kalıcılık sağlayabilir.
Bilgisayarın internet bağlantısı kesilmeli ve güncel bir güvenlik yazılımıyla kapsamlı tarama yapılmalı. Microsoft Defender Çevrimdışı taraması gibi işletim sistemi açılmadan çalışan bir tarama seçeneği de kullanılabilir.
Tarayıcı, e-posta, Steam, Discord, sosyal medya ve finans hesaplarının parolaları temiz olduğu bilinen başka bir cihazdan değiştirilmelidir. Açık oturumlar sonlandırılmalı ve mümkün olan hesaplarda iki aşamalı doğrulama etkinleştirilmelidir.
Tarayıcı çerezleri ele geçirilebildiği için yalnızca parola değiştirmekle yetinilmemeli, hesapların bütün etkin oturumları kapatılmalıdır. Kripto para cüzdanı veya kurtarma ifadesi şüpheli bilgisayarda kullanıldıysa varlıkların temiz bir cihazda oluşturulan yeni bir cüzdana aktarılması değerlendirilmelidir.
Bilgi hırsızı çalıştığı doğrulanan sistemlerde, yalnızca zararlı dosyayı kaldırmak yerine temiz Windows kurulumu yapmak daha güvenli olabilir. İş veya okul bilgisayarı etkilendiyse kurumun bilgi işlem ya da güvenlik birimine haber verilmelidir.
Araştırmanın tarihine dikkat
RenEngine yeni ortaya çıkmış bir zararlı değil. Kaspersky ilk örnekleri Mart 2025’te tespit ettiğini, Cyderes ise kampanyanın araştırmanın yayımlandığı dönemde devam ettiğini bildiriyor. Dolayısıyla konu yeni başlamış bir saldırı olarak değil, geniş ölçekte kullanıcıları etkilemiş ve korsan oyun indirenler için devam eden bir güvenlik riski olarak değerlendirilmeli.
Kaynaklar
Cyderes teknik araştırması:
RenEngine Loader and HijackLoader: Dual-Stage Attack Chain
Kaspersky teknik analizi:
The game is over: when “free” comes at too high a price. What we know about RenEngine
Kaspersky açıklaması:
Kaspersky identifies RenEngine loader distributed through pirated games and software
Malwarebytes değerlendirmesi:
Pirated PC games are delivering password-stealing malware