UAT-7237 Tayvan web sunucuları odaklı yeni bir siber casusluk kampanyasıyla gündemde. Siber Güvenlik araştırmacıları, Çin dilli bir tehdit aktörü olarak izledikleri UAT-7237’nin, Tayvan’daki web barındırma/altyapı firmalarına sızıp uzun süreli erişim kurduğunu, bunun için özelleştirilmiş açık kaynak araçlar ve özel bir yükleyici (SoundBill) kullandığını raporladı.
UAT-7237 Kimdir?
Cisco Talos’un raporuna göre UAT-7237, en az 2022’den bu yana aktif olan ve Tayvan’daki kritik kurumları hedef aldığı bilinen UAT-5918 grubuyla bağlantılı, ancak ayrı bir alt grup olarak faaliyet gösteriyor.
Araştırmacılar, grubun temel amacının Tayvan’ın yüksek değerli altyapılarına uzun süreli erişim sağlamak olduğunu belirtiyor.
Saldırı Yöntemleri
UAT-7237, yamalanmamış sunucular üzerinden sisteme sızıyor ve şunları kullanıyor:
- SoftEther VPN: Kalıcı erişim için
- RDP (Uzak Masaüstü): Sistem kontrolü sağlamak için
- SoundBill Loader: Özel geliştirilmiş bir araç;
ptiti.txtdosyasında saklanan kodları çalıştırarak Cobalt Strike gibi zararlı yazılımları devreye sokuyor
Grup ayrıca, nslookup, ping, systeminfo gibi sistem araçlarıyla keşif faaliyetleri yürütüyor.
Post Exploitation Araçları ve Teknikleri
UAT-7237, özelleştirilmiş bir shellcode yükleyici olan SoundBill’i devreye alarak ikinci aşama yükleri çalıştırıyor. SoundBill, disk üzerindeki bir dosyayı çözüp Cobalt Strike beacon, kimlik bilgisi çıkarımı (ör. Mimikatz varyantı) veya komut yürütme gibi işlevleri tetikleyebiliyor. Grup ayrıca JuicyPotato gibi yetki yükseltme araçlarını, FScan gibi tarama araçlarını ve SMB tabanlı keşfi kullanıyor; bazı sistem ayarlarını değiştirerek UAC kısıtlarını gevşetme ve açık metin parola depolamayı etkinleştirme girişimleri yaptıkları gözlemleniyor.
Ağda Yanal Hareket
Grup, ağ içinde yayılmak için:
- FScan ile port taraması
- SMB protokolleri üzerinden diğer bilgisayarlara erişim
- Ele geçirilen kullanıcı bilgileriyle iç ağda yatay hareket gerçekleştiriyor.
Çince İzler
Araştırmacılar, saldırılarda kullanılan SoftEther VPN istemcisinin Basitleştirilmiş Çince olarak ayarlandığını tespit etti. Bu durum, saldırganların Çin merkezli olduğuna dair güçlü bir işaret olarak değerlendiriliyor.
Neden web barındırma/altyapı firmaları hedefte?
Web barındırma sağlayıcıları ve içerik dağıtım altyapıları, birden fazla yüksek değerli kuruma geçiş kapısı olabilir. Tek bir sağlayıcı üzerinde kalıcı erişim sağlanması; VPN, bulut ve yönetim katmanları üzerinden daha geniş bir hedef kümesine düşük görünürlükle ilerleme imkânı doğurur. Güvenilir haber kaynakları, yakın dönemdeki vakada da bu uzun süreli erişim motivasyonunun altını çiziyor. SecurityWeek
Değerlendirme
Görüldüğü üzere UAT-7237, özelleştirilmiş açık kaynak araçlar + ticari saldırı çerçeveleri bileşimiyle, düşük gürültülü sızma ve kalıcılık hedefliyor. Talos’un bulguları, grubun 2022–2024 aralığında SoftEther altyapısını aktif kullandığını ve TTP’lerinde Çince izlere rastlandığını ortaya koyuyor. Olay, bölgedeki kurumların VPN/RDP görünürlüğünü güçlendirmesinin ve barındırma katmanını bir “yüksek değerli varlık” olarak ele almasının zorunlu olduğunu hatırlatıyor.
