
UAT-7237 Tayvan web sunucuları odaklı yeni bir siber casusluk kampanyasıyla gündemde. Siber Güvenlik araştırmacıları, Çin dilli bir tehdit aktörü olarak izledikleri UAT-7237’nin, Tayvan’daki web barındırma/altyapı firmalarına sızıp uzun süreli erişim kurduğunu, bunun için özelleştirilmiş açık kaynak araçlar ve özel bir yükleyici (SoundBill) kullandığını raporladı.
UAT-7237 Kimdir?
Cisco Talos’un raporuna göre UAT-7237, en az 2022’den bu yana aktif olan ve Tayvan’daki kritik kurumları hedef aldığı bilinen UAT-5918 grubuyla bağlantılı, ancak ayrı bir alt grup olarak faaliyet gösteriyor.
Araştırmacılar, grubun temel amacının Tayvan’ın yüksek değerli altyapılarına uzun süreli erişim sağlamak olduğunu belirtiyor.
Saldırı Yöntemleri
UAT-7237, yamalanmamış sunucular üzerinden sisteme sızıyor ve şunları kullanıyor:
- SoftEther VPN: Kalıcı erişim için
- RDP (Uzak Masaüstü): Sistem kontrolü sağlamak için
- SoundBill Loader: Özel geliştirilmiş bir araç;
ptiti.txtdosyasında saklanan kodları çalıştırarak Cobalt Strike gibi zararlı yazılımları devreye sokuyor
Grup ayrıca, nslookup, ping, systeminfo gibi sistem araçlarıyla keşif faaliyetleri yürütüyor.
Post Exploitation Araçları ve Teknikleri
UAT-7237, özelleştirilmiş bir shellcode yükleyici olan SoundBill’i devreye alarak ikinci aşama yükleri çalıştırıyor. SoundBill, disk üzerindeki bir dosyayı çözüp Cobalt Strike beacon, kimlik bilgisi çıkarımı (ör. Mimikatz varyantı) veya komut yürütme gibi işlevleri tetikleyebiliyor. Grup ayrıca JuicyPotato gibi yetki yükseltme araçlarını, FScan gibi tarama araçlarını ve SMB tabanlı keşfi kullanıyor; bazı sistem ayarlarını değiştirerek UAC kısıtlarını gevşetme ve açık metin parola depolamayı etkinleştirme girişimleri yaptıkları gözlemleniyor.
Ağda Yanal Hareket
Grup, ağ içinde yayılmak için:
- FScan ile port taraması
- SMB protokolleri üzerinden diğer bilgisayarlara erişim
- Ele geçirilen kullanıcı bilgileriyle iç ağda yatay hareket gerçekleştiriyor.
Çince İzler
Araştırmacılar, saldırılarda kullanılan SoftEther VPN istemcisinin Basitleştirilmiş Çince olarak ayarlandığını tespit etti. Bu durum, saldırganların Çin merkezli olduğuna dair güçlü bir işaret olarak değerlendiriliyor.
Neden web barındırma/altyapı firmaları hedefte?
Web barındırma sağlayıcıları ve içerik dağıtım altyapıları, birden fazla yüksek değerli kuruma geçiş kapısı olabilir. Tek bir sağlayıcı üzerinde kalıcı erişim sağlanması; VPN, bulut ve yönetim katmanları üzerinden daha geniş bir hedef kümesine düşük görünürlükle ilerleme imkânı doğurur. Güvenilir haber kaynakları, yakın dönemdeki vakada da bu uzun süreli erişim motivasyonunun altını çiziyor. SecurityWeek
Değerlendirme
Görüldüğü üzere UAT-7237, özelleştirilmiş açık kaynak araçlar + ticari saldırı çerçeveleri bileşimiyle, düşük gürültülü sızma ve kalıcılık hedefliyor. Talos’un bulguları, grubun 2022–2024 aralığında SoftEther altyapısını aktif kullandığını ve TTP’lerinde Çince izlere rastlandığını ortaya koyuyor. Olay, bölgedeki kurumların VPN/RDP görünürlüğünü güçlendirmesinin ve barındırma katmanını bir “yüksek değerli varlık” olarak ele almasının zorunlu olduğunu hatırlatıyor.






Bu APT kampanyası çok endişe verici. Cisco Talos’un bulgularına göre UAT‑7237, Tayvan’daki barındırma şirketlerine sızmak için yamalanmamış sunuculardan yararlanıp SoftEther VPN ile kalıcı erişim sağlıyor ve RDP ile kontrolü elde tutuyor. Makalede bahsedilen SoundBill yükleyici ve Cobalt Strike gibi araçların kullanımı, grubun ne kadar ileri seviye olduğunu gösteriyor. Web barındırma sağlayıcıların birden fazla kurum için giriş kapısı olduğu düşünülünce, bu tür saldırılara karşı yamaların uygulanması, erişim protokollerinin izlenmesi ve kritik altyapının “yüksek değerli varlık” olarak korunması çok önemli. Bilgilendirici analiz için teşekkürler!
UAT-7237 APT grubunun Tayvan’daki barındırma ve altyapı şirketlerine yönelik saldırıları, yamalanmamış sunucuları istismar ederek SoftEther VPN ve RDP gibi uzak erişim protokollerini kullanarak kalıcı erişim elde etmeleri nedeniyle son derece çarpıcı. SoundBill yükleyici ile Cobalt Strike gibi zararlı yazılımları çalıştırmalı ve FScan ile SMB taramaları yaparak ağ içinde yan hareketlere devam etmeleri, tehditin ne kadar sofistike olduğunu gösteriyor. Bu tür siber casusluk kampanyalarına karşı şirketlerin sistemlerini güncel tutması, VPN/RDP hizmetlerine çok etmenli kimlik doğrulama uygulaması ve şüpheli ağ hareketlerini XDR platformları ile izlemeleri kritik. Ayrıca web barındırma katmanını hedef alan bu saldırı, hizmet sağlayıcıların müşterilerinin verilerini korumak için ek güvenlik önlemleri alması gerektiğini de hatırlatıyor. Daha fazla siber güvenlik haber için site içindeki diğer makalelere de göz atabilirsiniz.