FBI ve 6 ülkenin ortak danışma belgesi, Integrity Technology Group ile bağlantılı hackerların Güneydoğu Asya'daki devlet kurumları, sağlık sistemleri ve dini kuruluşların e-postalarını çaldığını ortaya koydu. Hackerlar, 1.300'den fazla betik içeren bir tarayıcı ve özel araçlar kullandı.
Yazılım ve Uygulamalar
Admin10 okunma

FBI: Çin Bağlantılı Hackerlar Çalınan E-postalara Üçüncü Taraf Erişimi Sağlayan Portal İşletti

FBI ve 6 ülkenin ortak danışma belgesi, Integrity Technology Group ile bağlantılı hackerların Güneydoğu Asya'daki devlet kurumları, sağlık sistemleri ve dini kuruluşların e-postalarını çaldığını ortaya koydu. Hackerlar, 1.300'den fazla betik içeren bir tarayıcı ve özel araçlar kullandı.

FBI: Çin Bağlantılı Hackerlar Çalınan E-postalara Üçüncü Taraf Erişimi Sağlayan Portal İşletti

Haber detayı

FBI ile Avustralya, Kanada, Yeni Zelanda, Birleşik Krallık, Almanya ve Fransa'nın siber güvenlik ajansları, 8 Ekim'de yayımladıkları ortak danışma belgesinde Çinli bir siber güvenlik şirketiyle bağlantılı hackerların Güneydoğu Asya'da devlet kurumlarına, kolluk birimlerine, sağlık sistemlerine ve dini kuruluşlara ait e-posta hesaplarını ele geçirdiğini açıkladı. Söz konusu şirket, Integrity Technology Group, hem ABD hem de Birleşik Krallık tarafından yaptırım listesine alınmış durumda.
Danışma belgesi, hackerların en az Ocak 2021'in ortasından bu yana ağlara sızdığını belirtiyor. Belge, saldırıları geniş bir coğrafyada ele alıyor: Güneydoğu Asya, Afrika ve Kuzey Amerika'daki kuruluşlar hedef alınmış; ABD'de ise devlet hizmetleri, kritik üretim tesisleri, sağlık ve BT kuruluşlarının yanı sıra kolluk, eğitim ve dini gruplar da saldırıların hedefinde yer almış.

Integrity Technology Group Kimdir?​

Ajanslar, Integrity Technology Group'u "Çin hükümetiyle bağlantıları bulunan, Çin merkezli kâr amaçlı bir şirket" olarak tanımlıyor. Şirketin çalışanlarının siber araçlar geliştirdiği ya da satın aldığı, altyapı barındırdığı ve ağlara izinsiz girdiği belirtiliyor. ABD Hazinesi, şirketi Ocak 2025'te çeşitli ABD hedeflerine yönelik bilgisayar saldırılarındaki rolü nedeniyle yaptırım listesine almıştı; Birleşik Krallık ise Aralık 2025'te aynı adımı attı.
O dönemde FBI direktörü olan Christopher Wray, 2024'te şirketin "başkanının yıllarca Çin hükümeti güvenlik ajansları için istihbarat topladığını ve keşif faaliyetleri yürüttüğünü kamuoyu önünde kabul ettiğini" söylemişti. Integrity Technology Group ise Ocak 2025'te ABD'nin suçlamalarını reddetti; şirket, Şangay Borsası'na yaptığı açıklamada ABD kararının hiçbir olgusal temeli olmadığını ileri sürdü. Çin Dışişleri Bakanlığı da yaptırımlara karşı olduklarını bildirdi.
Danışma belgesi, hackerların yöntemlerinin güvenlik şirketlerinin Flax Typhoon, Ethereal Panda ve RedJuliett gibi isimlerle takip ettiği gruplarla "tutarlı" olduğunu vurguluyor. Microsoft, Flax Typhoon adını 2023'te Tayvan'daki kuruluşları hedef alan Çin merkezli bir gruba vermişti.

Saldırı Yöntemleri: Tarama, Parola Tahmini ve Sahte Giriş Sayfaları​

Hackerlar, ağlardaki ve web uygulamalarındaki açıkları tespit etmek için Nmap, masscan ve WPScan gibi açık kaynaklı tarayıcılar kullanıyor. Taramalar 21, 22, 53, 80, 443 ve 1080 numaralı portlara yoğunlaşıyor. Ajanslar, "GitHub'da bulunan açık kaynak araçların kullanımının, tehdit aktörlerinin daha savunmasız hedefleri aradığına işaret ettiğini" belirtiyor.
Hackerlar en az 2017'den bu yana MicroScan adlı bir tarayıcı da kullanıyor. Bu Python tabanlı web uygulaması, web sitelerindeki belirli açıkları tarayan 1.300'den fazla sızma testi betiği içeriyor. Betikler; OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Juniper ScreenOS, Jenkins ve Apache Struts gibi servislere karşı kullanılmış. Danışma belgesi, başarıyla istismar edildiği belirtilen 8 bilinen güvenlik açığını listeledi; bunların 5'i CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna yeni eklenenler olarak işaretlendi.
Bir diğer giriş yöntemi ise sahte oturum açma sayfaları. FBI, savunmasız bir web sayfasını kullanıcı adı ve parola alanları gösterecek biçimde değiştiren bir siteler arası betik çalıştırma (XSS) yükü tespit etti. Ziyaretçi herhangi bir kullanıcı adı ve parola girdiğinde, sayfa şifreli bir ZIP dosyası sunuyor; bu dosya live700_v1.exe adlı bir program içeriyor. Program, meşru bir Windows süreciyle aynı adı taşıyan DiagTrack.exe adlı bir süreci başlatarak şifreli trafik gönderiyor. FBI bu alan adını Integrity Technology Group'a bağlıyor ve kötü amaçlı yazılımın büyük olasılıkla e-postayı hedef aldığını değerlendiriyor. Bunlara ek olarak hackerlar, Microsoft 365 ve Exchange hesaplarına yönelik parola püskürtme saldırıları için EBurst adlı açık kaynaklı bir Python aracı kullanıyor.

Ağda Kalma ve E-posta Çalma Teknikleri​

Erişimi sürdürmek için hackerlar, güvenlik yazılımlarının daha az işaretlediği meşru bir VPN programı olan SoftEther'i yüklüyor. Yükleyiciyi genellikle conhost.exe veya dllhost.exe olarak yeniden adlandırarak Windows sistem dosyası gibi gösteriyorlar; istemciyi her sistem başlangıcında yeniden bağlanacak şekilde ayarlıyorlar.
Kimlik bilgilerini ele geçirmek için DC.exe adlı bir araç kullanıyorlar. Bu araç, Active Directory'nin çoğaltma hizmeti aracılığıyla bir etki alanı denetleyicisinden veri kopyalayan DCSync tekniğine dayanıyor; hesap kimlik bilgilerini, grup üyeliği ayrıntılarını ve güven ilişkilerini kopyalıyor.
E-posta toplamak içinse Curlc4.txt adlı bir PHP betiğinden oluşturulan bir bot kullanıyorlar. Bu bot, Exchange Web Services (EWS) aracılığıyla posta topluyor, sıkıştırıyor, zaman zaman şifreliyor ve uzak bir sunucuya yüklüyor. office-cli adlı ikinci bir araç ise Microsoft 365 hesaplarına farklı zaman dilimlerinden posta almak için tekrar tekrar bağlanıyor. Bazı durumlarda hackerlar, çalınan verilere erişimi yalnızca Çin'in Xiamen şehrindeki IP adreslerine kısıtladı.

Üçüncü Taraflara Çalınan E-posta Erişimi​

Danışma belgesinin öne çıkan bulgularından biri, hackerların "çalınan e-posta içeriklerine üçüncü taraf erişimi sağlayan" bir web uygulaması işlettiğinin ortaya konması. Belge, bu uygulamanın kullanıcılarının bir URL'ye argüman ekleyerek belirli bir hesabın postasını görüntüleyebildiğini açıklıyor. Ancak söz konusu üçüncü tarafların kimliği belirtilmiyor.
Bu yeni danışma belgesi, Eylül 2024'teki bir eylemi tamamlar nitelikte. O tarihte FBI, ABD Adalet Bakanlığı'nın Integrity Technology Group'un kontrol ettiğini söylediği Raptor Train adıyla da bilinen bir botnet'i çökertti. 200.000'den fazla yönlendirici, kamera ve diğer tüketici cihazını kapsayan bu botnet operasyonu 2024'te ele alınmıştı; yeni belge ise hackerların ağlara nasıl girdiğini ve ne çaldığını kapsıyor.

Savunmacılara Öneriler​

Ajanslar, kuruluşları kendi ağlarında bu faaliyetin izlerini aramaya çağırıyor. Önerilen adımlar arasında kullanılmayan hizmetlerin ve portların kapatılması, web uygulamalarında kullanıcı girdilerinin temizlenmesi, özellikle webmail, VPN ve kritik sistemlere erişen hesaplar için çok faktörlü kimlik doğrulamanın (MFA) zorunlu kılınması yer alıyor. Bunların yanı sıra beklenmedik Active Directory çoğaltmalarının izlenmesi, bulut hesaplarına bağlı uygulamaların gözden geçirilmesi, yukarıda listelenen 8 güvenlik açığı dahil yamaların uygulanması ve güncellemesi kesilmiş ürünlerin değiştirilmesi de tavsiye ediliyor. Danışma belgesi ayrıca bazıları 2016'ya kadar uzanan 39 sayfalık uzlaşma göstergesi (IOC) listesi sunuyor.

Sıkça Sorulan Sorular​

Integrity Technology Group hangi ülkeler tarafından yaptırıma tabi tutuldu?​

Integrity Technology Group, ABD Hazinesi tarafından Ocak 2025'te ve Birleşik Krallık tarafından Aralık 2025'te yaptırım listesine alındı.

Hackerlar hangi ülkelerdeki kuruluşları hedef aldı?​

Danışma belgesine göre Güneydoğu Asya, Afrika ve Kuzey Amerika'daki kuruluşlar hedef alındı. ABD'de devlet hizmetleri, kritik üretim, sağlık, BT, kolluk, eğitim ve dini gruplar da saldırıların hedefinde yer aldı.

Hackerların e-posta çalmak için kullandığı araçlar nelerdir?​

Hackerlar, Exchange Web Services üzerinden posta toplayan Curlc4.txt adlı PHP tabanlı bir bot ile Microsoft 365 hesaplarından farklı zaman dilimlerinde posta alan office-cli adlı bir araç kullandı. Bazı durumlarda veritabanlarını indirdikleri veya e-postaları manuel olarak çektikleri de gözlemlendi.

Raptor Train botnet'i ile yeni danışma belgesi arasındaki fark nedir?​

Eylül 2024'teki Raptor Train operasyonu, 200.000'den fazla cihazı kapsayan botnet'in çökertilmesini kapsıyordu. Yeni danışma belgesi ise botnet'ten bağımsız olarak hackerların ağlara nasıl sızdığını ve hangi verileri çaldığını ele alıyor.

Hackerların işlettiği üçüncü taraf erişim portalı hakkında ne biliniyor?​

Danışma belgesi, hackerların çalınan e-posta içeriklerine üçüncü taraf erişimi sağlayan bir web uygulaması işlettiğini belirtiyor. Kullanıcıların bir URL'ye argüman ekleyerek belirli hesapların postasını görüntüleyebildiği açıklanıyor; ancak belge bu üçüncü tarafların kimliğini açıklamıyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst