Siber güvenlik

FBI, kritik altyapıyı hacklemeye yönelik Çin araçlarıyla bağlantılı yedi alan adına el koydu

Federal Soruşturma Bürosu, Çin ile bağlantılı Flax Typhoon grubunun MicroScan ve FishHub araçlarını çalıştırmak için kullandığı yedi alan adına el koydu. Söz konusu araçlar dünya genelinde ağları taramak, kurumlara sızmak ve veri çalmak için kullanıldı. Operasyonla eş zamanlı olarak ABD’li ve uluslararası kuruluşlar güvenlik ihlali göstergeleri ve savunma önerileri yayımladı.

2026-10-08
4 dk okuma
115 görüntülenme
certi.news Editorial Team
FBI, kritik altyapıyı hacklemeye yönelik Çin araçlarıyla bağlantılı yedi alan adına el koydu

ABD Federal Soruşturma Bürosu, yetkililerin Çin ile bağlantılı Flax Typhoon siber saldırı grubunun operasyonlarını desteklediğini ve kurumların ağlarını taramak, bu ağlara sızmak ve buradan veri çalmak için kullanılan MicroScan ve FishHub araçlarını çalıştırdığını söylediği yedi elektronik alan adına el koydu. Operasyon, ABD’li yetkililerin Çin hükümetiyle sözleşmeleri olduğunu söylediği Integrity Technology Group ile bağlantılı altyapıyı hedef aldı.

ABD Adalet Bakanlığına göre bu araçlar, ABD’deki ve diğer ülkelerdeki kritik altyapı ağlarına karşı geniş çaplı güvenlik açığı taramaları yapılmasını sağladı; bunların bazıları fiilî sızmalara yol açtı. FBI Siber Güvenlik Bölümü Müdür Yardımcısı Brett Leatherman, şirketin Çin ile bağlantılı tehdit aktörlerine yetenekler sağladığını ve bu şirketlerin ve bunlara bağlı altyapının devre dışı bırakılmasının ABD ağlarının hedef alınmasını zorlaştırdığını söyledi.

Tarama platformu, kontrol ve veri hırsızlığı aracı

MicroScan, Integrity Tech tarafından geliştirilen bir güvenlik açığı tarama platformu ve Python ile yazılmış 1.300’den fazla sızma testi betiği içeriyor. Saldırganlar platformu, potansiyel hedefleri taramak için Mirai kötü amaçlı yazılımının bulaştığı cihazlardan oluşan bir ağla birlikte kullandı. Bu hedefler arasında Güney Carolina’da bir elektrik şirketi, Japonya ve Polonya’daki havalimanları, Tayvan’daki doğal gaz ve elektrik şirketleri ve üniversiteler yer aldı.

El koyma beyanı, Tayvan’daki iki üniversitenin ağlarının Ağustos 2022 ve Mart 2023’te tarandığını, ardından bu ağlara sızıldığını doğruluyor. Ancak FBI, beyanda adı geçen enerji şirketleri ve havalimanlarının gerçekten ihlal edilip edilmediğini belirtmedi. Yetkililer, MicroScan’e erişmek için kullanılan c0cc.cc alan adına el koydu; alan adı Eylül 2026’da internette erişilebilir durumdaydı.

FishHub ise kötü amaçlı yazılımları daha önce ihlal edilmiş ağlara ulaştırmak amacıyla hedefli kimlik avı saldırılarında kullanıldı. Yazılım, saldırganlara uzaktan erişim sağladı ve belirli dosyaları arayarak bunları Integrity Tech’in kontrolündeki sunuculara çıkarmalarına olanak tanıdı. Soruşturma makamları, araca bağlı bir sunucuda altı Tayvan üniversitesi de dahil olmak üzere 20’den fazla kuruluşa ait dosya ve veriler buldu.

Kötü amaçlı yazılımları ulaştırmak için kullanılan beş alan adına el konuldu: 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com ve linkedinns.net. 98aiblog.com alan adı da ihlal edilmiş sistemlere uzaktan erişimi sürdürmek için kullanılan SoftEther VPN yazılımıyla bağlantılıydı.

Kampanya neyi ortaya koyuyor?

ABD’li ve uluslararası kuruluşlar, faaliyetin ABD devlet kurumlarını, biyolojik üretim, sağlık hizmetleri, bilgi teknolojileri, kolluk kuvvetleri ve eğitim sektörlerini ve dini kuruluşları hedef aldığını söyledi. Ayrıca Güneydoğu Asya, Afrika ve Kuzey Amerika’daki kurumlar da hedef alındı. Faaliyet, Flax Typhoon, Ethereal Panda ve Red Juliett’e atfedilen operasyonlarla kesişiyor; resmî makamlar tüm bu faaliyetlerin Integrity Tech ile bağlantılı olmayabileceği konusunda uyarıda bulundu.

MicroScan, Oracle WebLogic, Apache Struts, WordPress ve Jenkins gibi yaygın yazılımları hedef aldı. Ayrıca ProFTPD, ISC BIND, ONLYOFFICE, Strapi, GNU Bash, Pulse Secure VPN ve GitLab’daki bilinen güvenlik açıklarından yararlanıldı. Saldırganlar, Microsoft Exchange sunucularına karşı parola tahmini saldırıları gerçekleştirmek için açık kaynaklı EBurst aracını ve Active Directory kimlik bilgilerini toplamak ve e-posta çalmak için araçları da kullandı. FBI ayrıca üçüncü tarafların ihlal edilmiş hesaplara doğrudan erişmeden çalınan e-posta iletilerine göz atmasını sağlayan özel bir web uygulaması keşfetti.

Savunma ekipleri açısından pratikte ne değişiyor?

FBI, CISA, NSA ve uluslararası ortaklar, el koyma işlemiyle eş zamanlı olarak IP adresleri, alan adları, kötü amaçlı yazılım parmak izleri ve kullanılan araçlara ilişkin ayrıntıları içeren ortak bir güvenlik uyarısı yayımladı. Kurumlara güvenlik ihlali göstergelerini incelemeleri, risk altındaki sistemlere güncellemeleri yüklemeleri, gerekli olmayan açık hizmetleri devre dışı bırakmaları ve çok faktörlü kimlik doğrulamayı zorunlu kılmaları tavsiye ediliyor.

Operasyon, ABD’nin Eylül 2024’te Integrity Tech tarafından işletilen ve dünya genelinde 200.000’den fazla güvenliği ihlal edilmiş tüketici cihazını içeren Mirai ağını devre dışı bırakmasının ardından geldi. Birleşik Krallık da şirketle bağlantılı olarak 2025’te yaptırım uyguladı; Avrupa Birliği ise Avrupa’yı ve müttefiklerini hedef alan siber saldırılarla bağlantısı nedeniyle 2026’da şirkete yaptırım uyguladı.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör