Palo Alto Networks'ün Unit 42 araştırma ekibi, Çin bağlantılı bir tehdit aktörünün Güneydoğu Asya'daki hükümet kurumlarını ve kritik altyapıyı hedef alan sürekli bir kampanyasını gün yüzüne çıkardı. CL-STA-1062 olarak izlenen grup, en azından Mart 2022'den beri aktif durumda. 2025 yılı boyunca gözlemlenen yeni kampanya, özellikle Güneydoğu Asya'daki enerji ve devlet sektörlerindeki devlete ait işletmeleri hedef aldı.
Unit 42'nin 25 Haziran'da yayımladığı rapora göre, bu kritik altyapı odaklı saldırılar, 'bölgesel kilit endüstrileri aksatma veya izleme konusunda açık bir stratejik ilgi' olduğunu ve 'önemli jeopolitik veya ekonomik etkileri olabilecek sistemleri tehlikeye atmak için kasıtlı bir çaba' yürütüldüğünü gösteriyor. CL-STA-1062, bu kampanyada yaygın açık kaynak araçlarını özel geliştirilmiş kötü amaçlı yazılımlarla birleştiren hibrit bir araç seti kullandı.
Açık kaynak araçları arasında güvenli iletişim için SoftEther VPN, kimlik bilgisi toplama için Mimikatz ve ağ geçişi için VNT yer alıyor. Ancak en dikkat çekici araç, ilk kez kullanılan TinyRCT backdoor'u oldu. Bu daha önce belgelenmemiş backdoor, ele geçirilen sistemlerde kalıcı erişim ve kontrol sağlamak üzere tasarlanmış. TinyRCT'nin yetenekleri arasında keyfi komut çalıştırma, dosya numaralandırma ve sızdırma, masaüstü ekran görüntüsü alma ve en endişe verici olanı, saldırganların varlıklarına dair kanıtları silebildiği bir kendini imha mekanizması bulunuyor.
Unit 42 araştırmacıları, TinyRCT'nin gizli tasarımı ve kendini imha özelliği nedeniyle özellikle endişe verici olduğunu belirtti. Bu backdoor, saldırganların tespit edilmekten kaçınırken kalıcılık sağlamasına ve gerektiğinde izlerini silmesine olanak tanıyor. Backdoor, normal sistem aktiviteleriyle uyum sağlayarak gizlice çalışıyor ve komut-kontrol (C2) sunucularıyla şifreli iletişim kuruyor. Kendini imha özelliği, C2 sunucusundan gelen belirli bir komutla tetikleniyor.
Gelecekte Ne Bekleniyor?
Araştırmacılar, TinyRCT gibi özel bir backdoor kullanımının, tehdit aktörünün yüksek düzeyde sofistike ve kaynak sahibi olduğunu gösterdiğini ve devlet destekli veya önemli finansal desteğe işaret ettiğini vurguladı. CL-STA-1062'nin benzer taktikler kullandığı tespit edilen, ismi açıklanmayan bir Güneydoğu Asya ülkesindeki iki devlete ait enerji kuruluşu da dahil olmak üzere üç kritik altyapı kuruluşu hedef alınmıştı. Ekim ve Aralık 2025 arasında en az on farklı kuruluşun tehlikeye atıldığı gözlemlendi.
Nasıl Önlem Alınmalı?
Unit 42, bu faaliyet kümesinin Cisco Talos tarafından UAT-7237 olarak izlenen ve 2025 ortasında Tayvan'daki web barındırma altyapısını hedef alan kampanyalarla raporlanan grupla aynı olduğunu 'yüksek güvenle' değerlendiriyor. 2022'den bu yana Doğu Asya genelindeki operasyonel tempo, tehdit aktörünün sürekli ve kasıtlı bir bölgesel odaklanması olduğunu gösteriyor. Kuruluşların bu tür hedefli saldırılara karşı savunma yapabilmek için uyanık ve proaktif bir güvenlik duruşu sergilemeleri kritik önem taşıyor.
Kaynak: infosecurity-magazine.com