Korsan oyunlara gizlenen RenEngine’in 400 bin cihaza ulaştığı tahmin ediliyor

  • Konuyu başlatan Konuyu başlatan The Nox
  • Başlangıç Tarihi Başlangıç Tarihi
  • Mesaj Mesaj 25
  • Görüntüleme Görüntüleme 249
  • Etiketler Etiketler
    400 bin korsan

The Nox 4

Çalışkan
Katılım
2 Nisan 2026
Mesajlar
75
Beğeniler
60
Yer
Heaven
Korsan oyun ve mod yükleyicileri üzerinden dağıtılan RenEngine adlı zararlı yazılımın yüz binlerce sisteme ulaşmış olabileceği ortaya çıktı. Güvenlik araştırmacılarının telemetri verilerinde Türkiye de saldırıdan en fazla etkilenen ülkeler arasında yer alıyor.

RenEngine; Far Cry, Need for Speed, FIFA ve Assassin’s Creed gibi tanınmış oyunların kırılmış veya değiştirilmiş sürümleri gibi gösterilen dosyaların içine gizleniyor. Kullanıcı indirdiği oyunun çalıştığını görürken arka planda parola hırsızları ve uzaktan erişim araçları yüklenebiliyor.

Yaklaşık 400 bin sisteme ulaştı

Cyderes bünyesindeki Howler Cell araştırmacıları, RenEngine’e eklenen telemetri mekanizmasından elde edilen verileri inceledi. Ekim 2025 ile Ocak 2026 arasındaki kayıtlarda dünya genelinde yaklaşık 400 bin sisteme ulaşan bağlantı tespit edildi.

Araştırmacılar bu sayının doğrulanmış ve birbirinden farklı 400 bin enfekte cihaz anlamına gelmediğini belirtiyor. Aynı sistemin birden fazla kez kaydedilmesi mümkün. Buna rağmen günlük ortalama yaklaşık 5 bin yeni bağlantı görülmesi, kampanyanın geniş ölçekte yürütüldüğünü gösteriyor.

Cyderes’in paylaştığı ülke dağılımında Türkiye’den 18.835 kayıt bulunuyor. Kaspersky’nin bağımsız araştırmasında da Türkiye, RenEngine olaylarının en yoğun görüldüğü ülkelerden biri olarak gösteriliyor.

Korsan oyun çalışırken bilgiler çalınabiliyor

Saldırganlar, RenEngine’i meşru ve açık kaynaklı Ren’Py oyun motorunun dosyaları içine gizliyor. Ren’Py’nin kendisi zararlı değil; saldırganlar motorun arşivleme ve çalıştırma özelliklerini kötüye kullanıyor.

Kullanıcı yükleyiciyi çalıştırdığında oyun veya kurulum ekranı normal görünebiliyor. RenEngine ise arka planda sonraki saldırı aşamalarını başlatıyor ve güvenlik yazılımları tarafından incelenip incelenmediğini anlamaya yönelik kontroller gerçekleştiriyor.

Kampanyanın farklı dönemlerinde HijackLoader, Lumma Stealer, ACR Stealer, Rhadamanthys, AsyncRAT ve XWorm gibi zararlıların dağıtıldığı tespit edildi.

Bu zararlılar tarayıcılarda saklanan parolaları, oturum çerezlerini, otomatik doldurma bilgilerini, kripto para cüzdanlarını, pano içeriğini ve sistem bilgilerini ele geçirebiliyor. Bazı yükler saldırganın bilgisayarı uzaktan kontrol etmesine de imkân tanıyor.

Oyun dosyasının çalışması güvenli olduğu anlamına gelmiyor

Korsan oyunun sorunsuz açılması veya kurulumun tamamlanması, indirilen dosyanın temiz olduğunu göstermiyor. Bu kampanyada oyun içeriği kullanıcıya sunulurken zararlı yazılım arka planda sessizce çalışabiliyor.

Crack dosyalarının güvenlik yazılımlarında yanlış alarm oluşturabilmesi de saldırganların işini kolaylaştırıyor. Kullanıcılar uyarının yalnızca lisans korumasının kırılmasından kaynaklandığını düşünerek antivirüsü kapatabiliyor veya dosyayı güvenlik istisnalarına ekleyebiliyor.

Bir dosyanın crack olması, güvenlik uyarısının otomatik olarak yanlış alarm kabul edilebileceği anlamına gelmiyor. Kaynağı doğrulanamayan bir yükleyici için antivirüsün kapatılması, zararlı yazılımın hiçbir engelle karşılaşmadan çalışmasına neden olabilir.

Şüpheli korsan oyun yükleyenler ne yapmalı?

Şüpheli bir oyun veya mod yükleyicisi çalıştırıldıysa yalnızca oyunu silmek yeterli olmayabilir. RenEngine’in indirdiği sonraki aşama zararlılar sistemde kalıcılık sağlayabilir.

Bilgisayarın internet bağlantısı kesilmeli ve güncel bir güvenlik yazılımıyla kapsamlı tarama yapılmalı. Microsoft Defender Çevrimdışı taraması gibi işletim sistemi açılmadan çalışan bir tarama seçeneği de kullanılabilir.

Tarayıcı, e-posta, Steam, Discord, sosyal medya ve finans hesaplarının parolaları temiz olduğu bilinen başka bir cihazdan değiştirilmelidir. Açık oturumlar sonlandırılmalı ve mümkün olan hesaplarda iki aşamalı doğrulama etkinleştirilmelidir.

Tarayıcı çerezleri ele geçirilebildiği için yalnızca parola değiştirmekle yetinilmemeli, hesapların bütün etkin oturumları kapatılmalıdır. Kripto para cüzdanı veya kurtarma ifadesi şüpheli bilgisayarda kullanıldıysa varlıkların temiz bir cihazda oluşturulan yeni bir cüzdana aktarılması değerlendirilmelidir.

Bilgi hırsızı çalıştığı doğrulanan sistemlerde, yalnızca zararlı dosyayı kaldırmak yerine temiz Windows kurulumu yapmak daha güvenli olabilir. İş veya okul bilgisayarı etkilendiyse kurumun bilgi işlem ya da güvenlik birimine haber verilmelidir.

Araştırmanın tarihine dikkat

RenEngine yeni ortaya çıkmış bir zararlı değil. Kaspersky ilk örnekleri Mart 2025’te tespit ettiğini, Cyderes ise kampanyanın araştırmanın yayımlandığı dönemde devam ettiğini bildiriyor. Dolayısıyla konu yeni başlamış bir saldırı olarak değil, geniş ölçekte kullanıcıları etkilemiş ve korsan oyun indirenler için devam eden bir güvenlik riski olarak değerlendirilmeli.

Kaynaklar

Cyderes teknik araştırması:
RenEngine Loader and HijackLoader: Dual-Stage Attack Chain

Kaspersky teknik analizi:
The game is over: when “free” comes at too high a price. What we know about RenEngine

Kaspersky açıklaması:
Kaspersky identifies RenEngine loader distributed through pirated games and software

Malwarebytes değerlendirmesi:
Pirated PC games are delivering password-stealing malware
 
Bizim Fifa 23 sorun çıkartmadı bakalım.
 
Bizim Fifa 23 sorun çıkartmadı bakalım.
Yine de tehlikeli bir hâl almaya başladı bu durum. Özellikle son günlerde paylaştığım açıklar da gösteriyor ki yapay zekânın aktifleşmesiyle de birlikte firmalar baştan savma sistemler yapmaya başladı. Örneğin oyun çıkışlarında belirli hatalar ve test edilmemiş gibi duran özellikler sinir bozucu olabilir ancak güvenlik? Daha karakterin düz ilerlemesinde bile sorun çıkan bir oyundaki güvenlik açıklar ne durumda? Bir de biz son kullanıcı olarak firmalara daha güvenemiyorken 3. parti uygulamaların kolaylıkla girebileceği crack uygulamalar güvenmemiz çok saçma bir durum maalesef.

Yine de bu durumun tek cevabı var: Ekonomi.
 
Kaynak secimi, dikkatli olup sahte baglantilara tiklamamak, antivirussuz sistemi asla kullanmamak, tarayicilari ve isletim sistemini guncel tutmak cok onemli adimlar.

False-positive/Tehdit tespit orani basarili olan bir antivirus de bir korsan dosyada zararli tespiti yaparsa bunu goz ardi etmeyip dikkate almak, arastirmak gerekli. "Keygen, GameHack, HackTool, Crack, Greyware" gibi tespitler yaparsa bu normal ama daha spesifik tespitler yapiyorsa ve dogrudan malware oldugunu bildiriyorsa bu ciddi ve dikkate alinmasi gereken bir durum.
 
En önemli ama aynı zamanda en tehlikeli durum. En çok bilinen siteler, kullanıcıların birbirine tavsiye etmesi ile popülerlik kazanıyor: "Ben şuradan indirdim güvenli"

Peki 1 ay sonra ne olacak? Kaynağı düzgün seçsek dahi o güvendiğimiz site birkaç indirmeden sonra bir sorun yaşamadığımızı fark ettiğimiz tam o anda, son indirdiğimize tehlikeli yazılımı koyarsa? Bu sebeple kaynak seçimi en büyük etken olarak almalı ancak dediğiniz gibi başarılı bir antivürsten de destek alınması gerekli.
 
En önemli ama aynı zamanda en tehlikeli durum. En çok bilinen siteler, kullanıcıların birbirine tavsiye etmesi ile popülerlik kazanıyor: "Ben şuradan indirdim güvenli"
Kesinlikle, en buyuk tehlike burada. Bunun somut bir ornegini son gunlerde forumlarda bile goruyoruz. Bir tane yerli bir site var ve ovup ovup duramiyorlar ancak son 1 ayda millet catir cutur enfekte oluyor o site yuzunden. Hesaplari caliniyor ve indiren kisiyi enfekte etmekle kalmayip sosyal aglardaki arkadaslarina da ayni sekilde zararli baglantilar gonderiyorlar.

Gercekten dikkatli olmak gerekli cunku ortalik ciddi anlamda mayin tarlasi.
 
Bilgisayarımda 3 tane crackli oyun mevcut: NBA2K13/Prototype ve Hitman 3.
Hitman'i Anker'den indirdim, neredeyse tüm kaynaklarda güvenilir damgası almış. NBA'i de başka güvenilir kaynaktan almıştım hatırlamıyorum adını. Prototype'ı da Archive.org'tan indirmiştim.
Hepsinin dosyalarını birçok Anti-Malware ve diğer uygulamalarda tarattım öyle indirdim, daha sorun çekmedim. Bilinçli olarak doğru yerler kullanıldığı sürece sıkıntı olacağını düşünmüyorum.
 
Öyle bedavaya kimse beleşe bir şey vermez bu hayatta. Bir ürüne ücret ödemiyorsanız, ürün sizsinizdir. Bu kadar basittir bu. Parayla ürünü alanlar keriz mi? Bu korsan kitlesi yüzünden zaten adamlar Türkçe desteği getirmiyor, haklılar. Ben de olsam ben de getirmem.
 
Cunku oyunlari kiranlarin da kazanci var. Bu kazanc para degil, ama san, sohret, itibar. Herkes her isi para icin yapmaz. Zaten malware ile ugrasan bir grup Scene'de asla barinamaz. Scene'dekiler para kazanmak icin degil itibar kazanmak icin bu isi yaparlar. Sen nasil para almadan forumda baska insanlara yardim edebiliyorsan ve bunun sonucunda olumlu geri bildirim alip belirli bir kategoride itibar kazaninca bu seni psikolojik olarak iyi etkiliyorsa; bu da cok benzer bir durum.

Sorun bu oyunlari kiranlarda degil, asil risk bunu dagitan siteler.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…