Siber güvenlik

ABD kritik altyapılara sızmak için kullanılan iki Çin aracını devre dışı bıraktı

ABD, Integrity Technology Group tarafından geliştirilen ve devlet destekli Çinli aktörlerce ağları keşfetmek, ağlara sızmak ve veri çalmak için kullanılan MicroScan ve FishHub araçlarını devre dışı bıraktığını açıkladı. Hedefler arasında ABD'de ve diğer ülkelerdeki kritik altyapılar, havalimanları, üniversiteler ve devlet kurumları yer aldı.

ABD kritik altyapılara sızmak için kullanılan iki Çin aracını devre dışı bıraktı

ABD, devlet destekli Çinli tehdit aktörlerinin ABD'deki ve yabancı ülkelerdeki kritik altyapılara karşı kullandığı iki siber saldırı aracını devre dışı bıraktığını açıkladı. Bu adım, Integrity Tech olarak da bilinen Integrity Technology Group tarafından geliştirilen MicroScan ve FishHub araçlarını hedef alıyor.

Farklı işlevlere sahip iki araç

MicroScan güvenlik açığı taraması ve ağ keşfi için kullanılırken FishHub hedefli kimlik avı operasyonlarının yürütülmesine ve ağlara uzaktan sızılmasına, ardından hedef sistemlerde belirli dosyaların aranarak çıkarılmasına olanak sağladı. ABD, Integrity Tech'in MicroScan'in çalıştırılmasına ve keşif operasyonlarının yürütülmesine yardımcı olan bir Nesnelerin İnterneti botnet'i oluşturmak için Mirai kötü amaçlı yazılımının bir varyantını kullandığını belirtti.

Hedefler arasında bir ABD enerji şirketi, sivil toplum kuruluşları, Japonya ve Polonya'daki havalimanları ile Tayvan'daki kritik altyapı kuruluşları ve üniversiteler yer aldı. FishHub ayrıca en az 20 Tayvan üniversitesine karşı kullanıldı.

Operasyonel altyapının devre dışı bırakılması

ABD, saldırganların araçlara erişmek için kullandığı c0cc[.]cc, 98aicai[.]com, 98aicode[.]com, outlook3650[.]com, youtubecard[.]com ve linkedinns[.]net dahil alan adlarına el koydu.

Operasyon, 2024'te Integrity Tech ile bağlantılı Raptor Train ağının devre dışı bırakılmasının ve 2025'te şirketin Flax Typhoon gibi gelişmiş ve sürekli faaliyet gösteren Çinli aktörlere siber güvenlik ürünleri sağladığı gerekçesiyle yaptırım uygulanmasının ardından geldi. Avrupa Birliği de şirkete Mart 2026'da yaptırım uyguladı.

Araçların ve hedef alınan aktörlerin kapsamı

ABD, Birleşik Krallık, Avustralya, Kanada, Japonya, Yeni Zelanda ve İspanya kurumlarının yayımladığı ortak güvenlik uyarısı, MicroScan'in en az 2017'den beri aktif olduğunu gösterdi. Hedefleri arasında Apache Struts, Juniper ScreenOS, Jenkins, OpenSSL, Oracle, Rejetto HFS, WebLogic Server ve WordPress gibi hizmet ve ürünler yer aldı. Uyarıda araç, Python ile oluşturulmuş, belirli güvenlik açıklarını aramak amacıyla sızma testi ve web sitesi taraması gerçekleştiren 1.300'den fazla komut dosyası içeren bir web uygulaması olarak tanımlandı.

MicroScan özellikle Ethereal Panda, Red Juliett, Storm-0919 ve UNC5007 adlarıyla da bilinen Flax Typhoon'un faaliyetleriyle ilişkilendirildi. ABD'li kurumlar, Integrity Tech'in başka Çinli gruplarla da iş birliği yaptığına inanıyor.

Savunma sorumluları için önemli noktalar

Kampanya, riskin yalnızca tek bir araçla sınırlı olmadığını; otomatik keşifle başlayıp ilk erişimle devam eden ve BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe ve WPScan gibi araçlar üzerinden sürdürülen bir zincirden oluştuğunu gösteriyor. Saldırganlar ayrıca komut satırı üzerinden çalışan istismar araçları, Microsoft Exchange'e parola püskürtme gerçekleştirmek için EBurst aracı ve erişimi korumak için SoftEther gibi VPN araçları kullandı.

Uyarıya göre yerel sistemlerden ve bulut hizmetlerinden kimlik bilgileri ve e-postalar toplandı; veri hırsızlığı Güneydoğu Asya'daki devlet kurumlarını, kolluk kuvvetlerini, sağlık sistemlerini ve dini kuruluşları etkiledi. Bazı durumlarda çalınan verilere erişim, Çin'in Xiamen kentinden çıkan IP adresleriyle sınırlandırıldı. Bu durum, alan adlarının devre dışı bırakılmasının operasyonel altyapının önemli bir bölümünü etkilediğini, ancak bunun tek başına araçların yeniden oluşturulması veya başka kanalların kullanılması kapasitesinin ortadan kalktığını kanıtlamadığını gösteriyor.

Haber kaynağı
c
Yazar

certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör