Site icon Siber Havadis

Tayvan Web Sunucuları Çinli APT Grubu UAT-7237 Tarafından İhlal Edildi!

UAT-7237’in Tayvan web sunucularına yönelik ihlali — SoftEther ve SoundBill bulguları

Çin dilli APT, özelleştirilmiş açık kaynak araçlarla uzun süreli erişim kurdu.

UAT-7237 Tayvan web sunucuları odaklı yeni bir siber casusluk kampanyasıyla gündemde. Siber Güvenlik araştırmacıları, Çin dilli bir tehdit aktörü olarak izledikleri UAT-7237’nin, Tayvan’daki web barındırma/altyapı firmalarına sızıp uzun süreli erişim kurduğunu, bunun için özelleştirilmiş açık kaynak araçlar ve özel bir yükleyici (SoundBill) kullandığını raporladı.

UAT-7237 Kimdir?

Cisco Talos’un raporuna göre UAT-7237, en az 2022’den bu yana aktif olan ve Tayvan’daki kritik kurumları hedef aldığı bilinen UAT-5918 grubuyla bağlantılı, ancak ayrı bir alt grup olarak faaliyet gösteriyor.

Araştırmacılar, grubun temel amacının Tayvan’ın yüksek değerli altyapılarına uzun süreli erişim sağlamak olduğunu belirtiyor.

Saldırı Yöntemleri

UAT-7237, yamalanmamış sunucular üzerinden sisteme sızıyor ve şunları kullanıyor:

Grup ayrıca, nslookup, ping, systeminfo gibi sistem araçlarıyla keşif faaliyetleri yürütüyor.

Post Exploitation Araçları ve Teknikleri

UAT-7237, özelleştirilmiş bir shellcode yükleyici olan SoundBill’i devreye alarak ikinci aşama yükleri çalıştırıyor. SoundBill, disk üzerindeki bir dosyayı çözüp Cobalt Strike beacon, kimlik bilgisi çıkarımı (ör. Mimikatz varyantı) veya komut yürütme gibi işlevleri tetikleyebiliyor. Grup ayrıca JuicyPotato gibi yetki yükseltme araçlarını, FScan gibi tarama araçlarını ve SMB tabanlı keşfi kullanıyor; bazı sistem ayarlarını değiştirerek UAC kısıtlarını gevşetme ve açık metin parola depolamayı etkinleştirme girişimleri yaptıkları gözlemleniyor.

Ağda Yanal Hareket

Grup, ağ içinde yayılmak için:

Çince İzler

Araştırmacılar, saldırılarda kullanılan SoftEther VPN istemcisinin Basitleştirilmiş Çince olarak ayarlandığını tespit etti. Bu durum, saldırganların Çin merkezli olduğuna dair güçlü bir işaret olarak değerlendiriliyor.

Neden web barındırma/altyapı firmaları hedefte?
Web barındırma sağlayıcıları ve içerik dağıtım altyapıları, birden fazla yüksek değerli kuruma geçiş kapısı olabilir. Tek bir sağlayıcı üzerinde kalıcı erişim sağlanması; VPN, bulut ve yönetim katmanları üzerinden daha geniş bir hedef kümesine düşük görünürlükle ilerleme imkânı doğurur. Güvenilir haber kaynakları, yakın dönemdeki vakada da bu uzun süreli erişim motivasyonunun altını çiziyor. SecurityWeek

Değerlendirme

Görüldüğü üzere UAT-7237, özelleştirilmiş açık kaynak araçlar + ticari saldırı çerçeveleri bileşimiyle, düşük gürültülü sızma ve kalıcılık hedefliyor. Talos’un bulguları, grubun 2022–2024 aralığında SoftEther altyapısını aktif kullandığını ve TTP’lerinde Çince izlere rastlandığını ortaya koyuyor. Olay, bölgedeki kurumların VPN/RDP görünürlüğünü güçlendirmesinin ve barındırma katmanını bir “yüksek değerli varlık” olarak ele almasının zorunlu olduğunu hatırlatıyor.

Exit mobile version