• BIST 100

    11007,37%0,81
  • DOLAR

    42,52% 0,07
  • EURO

    49,55% -0,06
  • GRAM ALTIN

    5743,85% -0,15
  • Ç. ALTIN

    9322,75% 0,27

Devletlerin yeni sorunu siber casusluk

ESET Research, Tayland hükümetini hedef alan Çin bağlantılı yeni APT grubu CeranaKeeper'ı keşfetti

Teknoloji 7.10.2024 09:45:50
Devletlerin yeni sorunu siber casusluk

 

 

Devletlerin yeni sorunu siber casusluk

 

 

Siber güvenlik şirketi ESET, Tayland'daki devlet kurumlarını hedef alan CeranaKeeper adlı yeni bir Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu keşfetti. Tayland hükümetine yönelik saldırıda büyük miktarda veri dışarı sızdırıldı. Grup, tespit edilmekten kaçınmak için arka kapılarını sürekli olarak güncelliyor ve kitlesel veri sızıntısına yardımcı olmak için yöntemlerini çeşitlendiriyor.

 

ESET araştırmacıları, Tayland'daki devlet kurumlarına karşı 2023 yılında başlayan ve büyük miktarda verinin sızdırıldığı birkaç hedefli kampanya keşfetti. Bu kampanyalarda Dropbox, PixelDrain, GitHub ve OneDrive gibi yasal dosya paylaşım hizmetleri kötüye kullanıldı. Bulgulara dayanarak ESET araştırmacıları, bu etkinlik kümesini ESET'in CeranaKeeper adını verdiği ayrı bir tehdit aktörünün işi olarak izlemeye karar verdi. Grubun araçlarının kodunda "bectrl" dizesinin çok sayıda geçmesi, arıcı kelimesi ile arı türü Apis Cerana veya Asya bal arısı arasında bir kelime oyunu olan isme ilham verdi. ESET, CeranaKeeper ve Tayland'daki güvenlik açığı ile ilgili bulgularını 2024 Virus Bulletin konferansında sundu. 

Tayland hükümetine yönelik saldırıların arkasındaki tehdit aktörü CeranaKeeper, grup tarafından kullanılan çok sayıda araç ve teknik hızla gelişmeye devam ettiği için özellikle acımasız görünüyor. Operatörler araç setlerini gerektiği gibi yeniden yazıyor ve tespit edilmekten kaçınmak için oldukça hızlı tepki veriyorlar. Bu grubun amacı mümkün olduğunca çok dosya toplamak ve bu amaçla belirli bileşenler geliştiriyor. CeranaKeeper sızma için bulut ve dosya paylaşım hizmetlerini kullanıyor ve muhtemelen bu popüler hizmetlere yönelik trafiğin çoğunlukla meşru görüneceği ve tespit edildiğinde engellenmesinin daha zor olacağı gerçeğine güveniyor.

 

Uzmanlar CeranaKeeper’ın (en az) 2022'nin başından beri aktif olduğunu ve esas olarak Tayland, Myanmar, Filipinler, Japonya ve Tayvan gibi Asya'daki devlet kurumlarını hedeflediğini aktarıyorlar. 

 

Tayland saldırıları, daha önce diğer araştırmacılar tarafından Çin bağlantılı APT grubu Mustang Panda'ya atfedilen bileşenlerin yenilenmiş sürümlerinden ve daha sonra ele geçirilen bilgisayarlarda komutları yürütmek ve hassas belgeleri dışarı çıkarmak için Pastebin, Dropbox, OneDrive ve GitHub gibi hizmet sağlayıcıları kötüye kullanan yeni bir araç setinden yararlandı.  Ancak taktikler, teknikler ve prosedürler, kod ve altyapı tutarsızlıklarının incelenmesi ESET'in CeranaKeeper ve MustangPanda'yı iki ayrı varlık olarak izlemenin gerekli olduğuna inanmasına yol açıyor. Çin'e bağlı her iki grup da ortak bir çıkar için ya da aynı üçüncü taraf aracılığıyla bilgi ve araç alt kümesi paylaşıyor olabilir.

 

CeranaKeeper'ı keşfeden ESET araştırmacısı Romain Dumont yaptığı açıklamada "Benzer yan yükleme hedefleri ve arşiv formatı gibi faaliyetlerindeki bazı benzerliklere rağmen ESET, iki grup arasında araç setlerindeki, altyapılarındaki, operasyonel uygulamalarındaki ve kampanyalarındaki farklılıklar gibi belirgin organizasyonel ve teknik farklılıklar gözlemledi. Ayrıca iki grubun benzer görevleri yerine getirme biçimlerinde de farklılıklar tespit ettik" dedi.

 

CeranaKeeper muhtemelen "ısmarlama stager" (ya da TONESHELL) adı verilen ve büyük ölçüde yan yükleme tekniğine dayanan ve ele geçirilmiş bir ağdan dosya sızdırmak için belirli bir komut dizisi kullanan kamuya açık bir araç seti kullanmaktadır. CeranaKeeper, operasyonlarında gruba özgü olduğu bilinen ve operasyonlarında kullanılan bileşenleri konuşlandırmaktadır.  Ayrıca grup, kodunda ESET'e geliştirme süreci hakkında bilgi veren bazı meta veriler bırakarak CeranaKeeper'a olan atfımızı daha da sağlamlaştırdı. 

 

Saldırganlar ayrıcalıklı erişim elde ettikten sonra TONESHELL arka kapısını kurdu. Kimlik bilgilerini boşaltmak için bir araç kullandı ve makinedeki güvenlik ürünlerini devre dışı bırakmak için yasal bir Avast sürücüsü ve özel bir uygulama kullandı. Ele geçirilen bu sunucudan, ağdaki diğer bilgisayarlara arka kapılarını dağıtmak ve çalıştırmak için bir uzaktan yönetim konsolu kullandılar.  Grup, ağ genelinde yeni bir BAT betiği dağıttı ve Etki Alanı Yöneticisi ayrıcalıkları elde etmek için etki alanı denetleyicisinden yararlanarak erişimlerini diğer makinelere genişletti. 

 

Tayland hükümetine yönelik saldırıda, saldırganlar daha önce belgelenmemiş, özel araçları konuşlandırmak için yeterli ilgiye sahip birkaç tehlikeye atılmış bilgisayar bulmuş ve seçmiştir. Bu destek araçları yalnızca belgelerin halka açık depolama hizmetlerine sızmasını kolaylaştırmak için değil aynı zamanda alternatif arka kapılar olarak da kullanıldı. Grubun kullandığı dikkate değer tekniklerden biri, kod paylaşımı ve iş birliği için popüler bir çevrimiçi platform olan GitHub'ın pull request ve sorun yorumu özelliklerini gizli bir ters kabuk oluşturmak için kullanarak GitHub’dan bir C&C sunucusu olarak faydalanmalarıdır.

Kaçınma, güvenlik arayışı ve beklenti anksiyetesi panik atağı sürdürüyor!

Özkan Saçkan'ın kaleminden bu haftanın kitap incelemeleri

Türkiye İçin Yapay Zekâ etkinliği

Ege’nin üç güçlü bağ rotası turizmi canlandıracak

Yemekten sonra tatlı isteği nasıl engellenir

Sibel Can'dan incilerle bezeli ihtişam

Dozunda içilen kahve, kanser riskini azaltıyor

Harmancık’ta yanan ormanlara tohumlar serpiliyor

Ege’nin başkanları turizmin geleceğini konuştu

İstanbul'a soğuk ve sağanak uyarısı geldi

Aşkım Kapışmak | Seyirciye duyguyu verebilmek için PR yapıyorlar

Şanlıurfa’da Direk Hırsızları Bölgeyi Elektriksiz Bıraktı

“Kırk Kat Baklava Tarihi”ne dünyanın en iyi gastronomi kitabı ödülü

Güney Koreli Atomy, Organik Fermente Noni Türkiye'de

Menopozda yağ yakımının püf noktaları

Aralık ayı kitapları | Gazeteci yazar Özkan Saçkan ayın kitaplarını yorumladı

Evrim Kuran’ın merakla beklenen yeni kitabı Cetvel raflarda!

Uğur Arslan | Kızım beni geçti

TAV Havalimanları ve HAVAŞ’ta üst düzey atamalar

Can Yayınları aralık ayı kitaplarını duyurdu

Yapay zekâ hain bir arkadaştan daha da tehlikeli olabilir!

Otokar’a 83,6 Milyon USD’lik COBRA II Siparişi

Demet Evgâr'dan Kırmızı Işık uygulamasıyla şiddete dur çağrısı

Sinan Akçıl 'Milletvekili olsam, Meclis'in Robin Hood'u olabilirim

Baharat sektöründe güçler birleştirildi

SARSILMAZ’dan Afrika’da Sürdürülebilir Büyüme Hamlesi

TANAP, Enerji Jeopolitiğini Yeniden Şekillendirdi

Turizm dünyası İzmir'de bir araya geliyor

Özkan Saçkan'ın kaleminden Kasım ayının son haftası için kitap yorumları

İş Sanat’ta Türkülerle Anadolu ve Rumeli’ye Yolculuk

Yükleniyor

Sibel Can'dan incilerle bezeli ihtişam

Aşkım Kapışmak | Seyirciye duyguyu verebilmek için PR yapıyorlar

Uğur Arslan | Kızım beni geçti

Demet Evgâr'dan Kırmızı Işık uygulamasıyla şiddete dur çağrısı

Sinan Akçıl 'Milletvekili olsam, Meclis'in Robin Hood'u olabilirim

Wilma Elles 'İndirimleri takip ediyorum

Forum Wishland 28 Kasım'da Marmara Forum'da başlıyor

‘Zorlu Yılbaşı Festivali’ Eda Baba konseriyle başladı

Müzik Yorumcuları Meslek Birliği'nde seçime gidiliyor!

Özgür Tüzer'den Kıbrıslı dinleyicilerine özel konser!

Kaçınma, güvenlik arayışı ve beklenti anksiyetesi panik atağı sürdürüyor!

Yemekten sonra tatlı isteği nasıl engellenir

Dozunda içilen kahve, kanser riskini azaltıyor

Menopozda yağ yakımının püf noktaları

Gripten korunmanın en etkili yolu aşı!

Aç kalan sokak hayvanları daha agresifleşir!

Mevsim Geçişinde Artan Ağrılar

Züleyha Ortak'ın konuğu Prof. Dr. Serdar Dağ oldu

Kontakt lens kullananlar için 4 altın kural

5 adımda kışın sağlıklı kalın

Türkiye İçin Yapay Zekâ etkinliği

Yapay zekâ hain bir arkadaştan daha da tehlikeli olabilir!

X Artık Maskeleri Düşürüp Kimlerin Nereden Konuştuğunu Açığa Çıkarıyor

Roketsan, Dubai Airshow ile Körfez’e çıkarma yapıyor

ESET’ten VPN odaklı yeni nesil dijital güvenlik

Yapay zekânın yüksek öğretimdeki geleceği konuşuldu

Siber güvenliğin en saygın ödülleri için geri sayım başladı

İndirim tuzağına düşmeyin Sahte fırsatlara dikkat

Modüler inşa teknikleri proje maliyetini azaltıyor

Yapay zeka mı, gerçek mi?

TAV Havalimanları ve HAVAŞ’ta üst düzey atamalar

Otokar’a 83,6 Milyon USD’lik COBRA II Siparişi

Baharat sektöründe güçler birleştirildi

SARSILMAZ’dan Afrika’da Sürdürülebilir Büyüme Hamlesi

Şam Havalimanı’nda 4 milyar dolarlık yatırım başlıyor

Poliüretan Endüstrisinin Geleceği İstanbul’da Şekilleniyor

Türk-Fransız iş birliği büyüyor

Ticaretin kadınları İstanbul'da buluştu

Garanti BBVA’da Üst Düzey Görev Değişikliği

Türk moda endüstrisinin ürünleri Londra’da vitrine çıkacak

LİG TABLOSU

Takım O G M B Av P
1.GALATASARAY A.Ş. 15 11 1 3 21 36
2.FENERBAHÇE A.Ş. 15 9 0 6 18 33
3.TRABZONSPOR A.Ş. 14 9 1 4 13 31
4.GÖZTEPE A.Ş. 14 7 2 5 10 26
5.SAMSUNSPOR A.Ş. 15 6 2 7 6 25
6.BEŞİKTAŞ A.Ş. 14 7 4 3 7 24
7.GAZİANTEP FUTBOL KULÜBÜ A.Ş. 14 6 4 4 -1 22
8.KOCAELİSPOR 14 5 6 3 -3 18
9.RAMS BAŞAKŞEHİR FUTBOL KULÜBÜ 15 4 6 5 3 17
10.CORENDON ALANYASPOR 14 3 4 7 -1 16
11.TÜMOSAN KONYASPOR 15 4 7 4 -4 16
12.ÇAYKUR RİZESPOR A.Ş. 15 3 6 6 -6 15
13.HESAP.COM ANTALYASPOR 14 4 8 2 -11 14
14.KASIMPAŞA A.Ş. 14 3 7 4 -7 13
15.İKAS EYÜPSPOR 15 3 8 4 -8 13
16.ZECORNER KAYSERİSPOR 15 2 6 7 -17 13
17.GENÇLERBİRLİĞİ 14 3 9 2 -7 11
18.MISIRLI.COM.TR FATİH KARAGÜMRÜK 14 2 10 2 -13 8