Çince Konuşan Tehdit Aktörleri: OctLurk ve SilkLurk ile Orta Asya Hükümetlerini Hedef Alıyor

Siber güvenlik kuruluşu Kaspersky, Çince konuştuğu değerlendirilen gelişmiş bir tehdit aktörünün Ocak 2025’ten bu yana Afganistan, KSaldırılarda, tespiti zorlaştırmak amacıyla doğrudan sistem belleğine (RAM) enjekte edilen ve disk üzerinde neredeyse hiç iz bırakmayan OctLurk ve SilkLurk adlı iki yeni arka kapı (backdoor) yazılımı ile ağ trafiğini yönlendiren LurkProxy aracı kullanılıyor. Belleğe dinamik olarak modül ve eklenti yükleyebilen bu zararlı yazılımlar; komut çalıştırma, ekran görüntüsü alma, klavye hareketlerini kaydetme (keylogging), tarayıcı şifrelerini çalma ve e-posta sunucularını manipüle etme kabiliyetlerine sahip.

Ağa sızıldıktan sonra aktörler, domain controller sunucularından parola özetlerini (hash) ele geçirmek için Impacket araçlarını kullanıyor ve AnyDesk görünümü verilmiş gizli keylogger’lar yerleştiriyor. Ayrıca Fscan aracıyla iç ağdaki SSH (22) ve MySQL (3306) servisleri taranarak, kayıtlı parolalar kullanılarak sızma girişimlerinde bulunuluyor. SilkLurk yazılımı ise sistemde yetkili erişim sağladıktan sonra hassas belgeleri WinRAR ve 7-Zip ile arşivleyerek dışarı aktarıyor ve Çin menşeli, yaygın olarak bilinen PlugX zararlısını DLL side-loading (yan yükleme) yöntemiyle sisteme bırakıyor.

Cihaz Odaklı Şifreleme ve Altyapı Çakışmaları

Kaspersky araştırmacıları Saurabh Sharma ve Yaroslav Kikel, OctLurk ve SilkLurk’ün tersine mühendislik ve otomatik tespit mekanizmalarını zorlaştırmak amacıyla kurbana özgü verileri kullandığını vurguladı. OctLurk, payload konumunu çözmek için sabit diskin seri numarasını, SilkLurk ise bilgisayar adını kullanıyor.

Araştırmalar ayrıca, bu operasyonda kullanılan sunucu altyapısının daha önce SilentRaid (diğer adlarıyla MystRodX / TrustFall) kampanyasında kullanılan altyapıyla çakıştığını gösteriyor. Bu durum, aktörlerin farklı işletim sistemlerini hedef alan çoklu kampanyalarda ortak bir siber altyapı havuzundan yararlanıyor olabileceği ihtimalini güçlendiriyor.

Arka Plan: Orta Asya’da Siber İstihbarat ve Bellek İçi Siber Silahlar

Orta Asya jeopolitiği ve bölgesel siber casusluk

Çince konuşan aktörlerin Afganistan, Kazakistan, Özbekistan, Tacikistan, Kırgızistan ve Suriye gibi stratejik öneme sahip coğrafyalardaki dışişleri bakanlıklarını ve kamu kurumlarını hedef alması, bölgesel siber istihbarat rekabetinin boyutunu ortaya koyuyor. Bölgedeki ticaret yolları, enerji koridorları ve güvenlik dengeleri dikkate alındığında; kamu kurumlarının ağlarına sızılarak diplomatik yazışmaların ve lojistik verilerin toplanması, devlet destekli aktörlerin stratejik karar alma süreçlerinde siber alanı önemli bir araç olarak kullandığını gösteriyor.

Teknik Analiz: Dosyasız (Fileless) Zararlılar ve Makineye Özel Payload Şifreleme

OctLurk ve SilkLurk’ün disk yerine doğrudan bellekte (in-memory) çalışması ve zararlı kodların çözülmesi için cihazın disk seri numarası veya bilgisayar adı gibi donanıma özgü parametreleri anahtar (key) olarak kullanması, geleneksel antivirüs ve statik analiz çözümlerinin etkinliğini önemli ölçüde azaltıyor. Bilişim adli tıp (DFIR) uzmanları, kurban cihazın imajını alsa dahi donanım anahtarı olmadan zararlı yazılımın kodunu çözemeyebiliyor. Bu durum, uç nokta savunmasında (EDR) imza tabanlı taramalar yerine davranışsal bellek analizi ve DLL side-loading zincirlerinin yakından izlenmesinin önemini ortaya koyuyor.

Donanım parametrelerini şifreleme anahtarı olarak kullanan dosyasız (fileless) zararlılar, geleneksel antivirüs çözümlerinin tespit kabiliyetini ciddi ölçüde zorlaştırabiliyor. Peki, kurumunuzun mevcut siber güvenlik altyapısı yalnızca bellekte çalışan bu tür sessiz tehditleri tespit edebilecek olgunlukta mı? Davranışsal bellek analizi sunan EDR çözümleri hakkında siz ne düşünüyorsunuz?

Related Posts

iPhone Air 2 Hakkında İlk Detaylar Ortaya Çıktı: Apple Eksikleri Gidermeye Hazırlanıyor

Yeni Nesil iPhone Air İçin Beklentiler Yükseliyor Apple’ın 2027 yılında tanıtması beklenen ikinci nesil iPhone Air, teknoloji dünyasında şimdiden merak uyandırmaya başladı. Ortaya çıkan son sızıntılara göre şirket, ilk modelde…

Kritik Altyapılara Dijital Darbe: ABD Su Tesislerinde PLC Zafiyeti ve Manuel Operasyon Alarmı

Temmuz 2026’nın son günlerinde ABD’de kritik altyapıları hedef alan koordineli siber saldırılar yaşandı. Başta Minnesota olmak üzere en az yedi eyaletteki su ve atık su tesisleri, operasyonel teknoloji (OT) sistemlerini…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir