Tayvan Web Sunucuları Çinli APT Grubu UAT-7237 Tarafından İhlal Edildi!

UAT-7237 Tayvan web sunucuları odaklı yeni bir siber casusluk kampanyasıyla gündemde. Siber Güvenlik araştırmacıları, Çin dilli bir tehdit aktörü olarak izledikleri UAT-7237’nin, Tayvan’daki web barındırma/altyapı firmalarına sızıp uzun süreli erişim kurduğunu, bunun için özelleştirilmiş açık kaynak araçlar ve özel bir yükleyici (SoundBill) kullandığını raporladı.

UAT-7237 Kimdir?

Cisco Talos’un raporuna göre UAT-7237, en az 2022’den bu yana aktif olan ve Tayvan’daki kritik kurumları hedef aldığı bilinen UAT-5918 grubuyla bağlantılı, ancak ayrı bir alt grup olarak faaliyet gösteriyor.

Araştırmacılar, grubun temel amacının Tayvan’ın yüksek değerli altyapılarına uzun süreli erişim sağlamak olduğunu belirtiyor.

Saldırı Yöntemleri

UAT-7237, yamalanmamış sunucular üzerinden sisteme sızıyor ve şunları kullanıyor:

  • SoftEther VPN: Kalıcı erişim için
  • RDP (Uzak Masaüstü): Sistem kontrolü sağlamak için
  • SoundBill Loader: Özel geliştirilmiş bir araç; ptiti.txt dosyasında saklanan kodları çalıştırarak Cobalt Strike gibi zararlı yazılımları devreye sokuyor

Grup ayrıca, nslookup, ping, systeminfo gibi sistem araçlarıyla keşif faaliyetleri yürütüyor.

Post Exploitation Araçları ve Teknikleri

UAT-7237, özelleştirilmiş bir shellcode yükleyici olan SoundBill’i devreye alarak ikinci aşama yükleri çalıştırıyor. SoundBill, disk üzerindeki bir dosyayı çözüp Cobalt Strike beacon, kimlik bilgisi çıkarımı (ör. Mimikatz varyantı) veya komut yürütme gibi işlevleri tetikleyebiliyor. Grup ayrıca JuicyPotato gibi yetki yükseltme araçlarını, FScan gibi tarama araçlarını ve SMB tabanlı keşfi kullanıyor; bazı sistem ayarlarını değiştirerek UAC kısıtlarını gevşetme ve açık metin parola depolamayı etkinleştirme girişimleri yaptıkları gözlemleniyor.

Ağda Yanal Hareket

Grup, ağ içinde yayılmak için:

  • FScan ile port taraması
  • SMB protokolleri üzerinden diğer bilgisayarlara erişim
  • Ele geçirilen kullanıcı bilgileriyle iç ağda yatay hareket gerçekleştiriyor.

Çince İzler

Araştırmacılar, saldırılarda kullanılan SoftEther VPN istemcisinin Basitleştirilmiş Çince olarak ayarlandığını tespit etti. Bu durum, saldırganların Çin merkezli olduğuna dair güçlü bir işaret olarak değerlendiriliyor.

Neden web barındırma/altyapı firmaları hedefte?
Web barındırma sağlayıcıları ve içerik dağıtım altyapıları, birden fazla yüksek değerli kuruma geçiş kapısı olabilir. Tek bir sağlayıcı üzerinde kalıcı erişim sağlanması; VPN, bulut ve yönetim katmanları üzerinden daha geniş bir hedef kümesine düşük görünürlükle ilerleme imkânı doğurur. Güvenilir haber kaynakları, yakın dönemdeki vakada da bu uzun süreli erişim motivasyonunun altını çiziyor. SecurityWeek

Değerlendirme

Görüldüğü üzere UAT-7237, özelleştirilmiş açık kaynak araçlar + ticari saldırı çerçeveleri bileşimiyle, düşük gürültülü sızma ve kalıcılık hedefliyor. Talos’un bulguları, grubun 2022–2024 aralığında SoftEther altyapısını aktif kullandığını ve TTP’lerinde Çince izlere rastlandığını ortaya koyuyor. Olay, bölgedeki kurumların VPN/RDP görünürlüğünü güçlendirmesinin ve barındırma katmanını bir “yüksek değerli varlık” olarak ele almasının zorunlu olduğunu hatırlatıyor.

Related Posts

OpenAI: GPT-6 Astra Siber Güvenlikte Kritik Seviyeye Ulaştı

OpenAI, 3 Eylül 2026’da yeni büyük dil modeli GPT-6 Astra‘yı duyurdu. Şirket, Astra’yı bilgisayar kullanımı, yazılım geliştirme, bilimsel araştırma ve profesyonel görevlerde bugüne kadar geliştirdiği en güçlü model olarak tanımlıyor.…

Firefox Eklentileri: 40 Kötü Amaçlı Uzantı Web3 Cüzdanlarını Hedef Aldı

Araştırmanın Temel Bulguları ve Kapsamı Socket Threat Research ekibi tarafından Mart 2026’dan bu yana aktif olduğu tespit edilen “Offside Wallet Theft Factory” kampanyası, tarayıcı güvenliği açısından dikkat çekici bir tehdit…

One thought on “Tayvan Web Sunucuları Çinli APT Grubu UAT-7237 Tarafından İhlal Edildi!

  1. Bu APT kampanyası çok endişe verici. Cisco Talos’un bulgularına göre UAT‑7237, Tayvan’daki barındırma şirketlerine sızmak için yamalanmamış sunuculardan yararlanıp SoftEther VPN ile kalıcı erişim sağlıyor ve RDP ile kontrolü elde tutuyor. Makalede bahsedilen SoundBill yükleyici ve Cobalt Strike gibi araçların kullanımı, grubun ne kadar ileri seviye olduğunu gösteriyor. Web barındırma sağlayıcıların birden fazla kurum için giriş kapısı olduğu düşünülünce, bu tür saldırılara karşı yamaların uygulanması, erişim protokollerinin izlenmesi ve kritik altyapının “yüksek değerli varlık” olarak korunması çok önemli. Bilgilendirici analiz için teşekkürler!

  2. UAT-7237 APT grubunun Tayvan’daki barındırma ve altyapı şirketlerine yönelik saldırıları, yamalanmamış sunucuları istismar ederek SoftEther VPN ve RDP gibi uzak erişim protokollerini kullanarak kalıcı erişim elde etmeleri nedeniyle son derece çarpıcı. SoundBill yükleyici ile Cobalt Strike gibi zararlı yazılımları çalıştırmalı ve FScan ile SMB taramaları yaparak ağ içinde yan hareketlere devam etmeleri, tehditin ne kadar sofistike olduğunu gösteriyor. Bu tür siber casusluk kampanyalarına karşı şirketlerin sistemlerini güncel tutması, VPN/RDP hizmetlerine çok etmenli kimlik doğrulama uygulaması ve şüpheli ağ hareketlerini XDR platformları ile izlemeleri kritik. Ayrıca web barındırma katmanını hedef alan bu saldırı, hizmet sağlayıcıların müşterilerinin verilerini korumak için ek güvenlik önlemleri alması gerektiğini de hatırlatıyor. Daha fazla siber güvenlik haber için site içindeki diğer makalelere de göz atabilirsiniz.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir