• BIST 100

    16193,56%0,17
  • DOLAR

    44,09% 0,06
  • EURO

    50,98% -0,04
  • GRAM ALTIN

    7307,83% -0,38
  • Ç. ALTIN

    11826,62% 0,00

Devletlerin yeni sorunu siber casusluk

ESET Research, Tayland hükümetini hedef alan Çin bağlantılı yeni APT grubu CeranaKeeper'ı keşfetti

Teknoloji 7.10.2024 09:45:50
Devletlerin yeni sorunu siber casusluk

 

 

Devletlerin yeni sorunu siber casusluk

 

 

Siber güvenlik şirketi ESET, Tayland'daki devlet kurumlarını hedef alan CeranaKeeper adlı yeni bir Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu keşfetti. Tayland hükümetine yönelik saldırıda büyük miktarda veri dışarı sızdırıldı. Grup, tespit edilmekten kaçınmak için arka kapılarını sürekli olarak güncelliyor ve kitlesel veri sızıntısına yardımcı olmak için yöntemlerini çeşitlendiriyor.

 

ESET araştırmacıları, Tayland'daki devlet kurumlarına karşı 2023 yılında başlayan ve büyük miktarda verinin sızdırıldığı birkaç hedefli kampanya keşfetti. Bu kampanyalarda Dropbox, PixelDrain, GitHub ve OneDrive gibi yasal dosya paylaşım hizmetleri kötüye kullanıldı. Bulgulara dayanarak ESET araştırmacıları, bu etkinlik kümesini ESET'in CeranaKeeper adını verdiği ayrı bir tehdit aktörünün işi olarak izlemeye karar verdi. Grubun araçlarının kodunda "bectrl" dizesinin çok sayıda geçmesi, arıcı kelimesi ile arı türü Apis Cerana veya Asya bal arısı arasında bir kelime oyunu olan isme ilham verdi. ESET, CeranaKeeper ve Tayland'daki güvenlik açığı ile ilgili bulgularını 2024 Virus Bulletin konferansında sundu. 

Tayland hükümetine yönelik saldırıların arkasındaki tehdit aktörü CeranaKeeper, grup tarafından kullanılan çok sayıda araç ve teknik hızla gelişmeye devam ettiği için özellikle acımasız görünüyor. Operatörler araç setlerini gerektiği gibi yeniden yazıyor ve tespit edilmekten kaçınmak için oldukça hızlı tepki veriyorlar. Bu grubun amacı mümkün olduğunca çok dosya toplamak ve bu amaçla belirli bileşenler geliştiriyor. CeranaKeeper sızma için bulut ve dosya paylaşım hizmetlerini kullanıyor ve muhtemelen bu popüler hizmetlere yönelik trafiğin çoğunlukla meşru görüneceği ve tespit edildiğinde engellenmesinin daha zor olacağı gerçeğine güveniyor.

 

Uzmanlar CeranaKeeper’ın (en az) 2022'nin başından beri aktif olduğunu ve esas olarak Tayland, Myanmar, Filipinler, Japonya ve Tayvan gibi Asya'daki devlet kurumlarını hedeflediğini aktarıyorlar. 

 

Tayland saldırıları, daha önce diğer araştırmacılar tarafından Çin bağlantılı APT grubu Mustang Panda'ya atfedilen bileşenlerin yenilenmiş sürümlerinden ve daha sonra ele geçirilen bilgisayarlarda komutları yürütmek ve hassas belgeleri dışarı çıkarmak için Pastebin, Dropbox, OneDrive ve GitHub gibi hizmet sağlayıcıları kötüye kullanan yeni bir araç setinden yararlandı.  Ancak taktikler, teknikler ve prosedürler, kod ve altyapı tutarsızlıklarının incelenmesi ESET'in CeranaKeeper ve MustangPanda'yı iki ayrı varlık olarak izlemenin gerekli olduğuna inanmasına yol açıyor. Çin'e bağlı her iki grup da ortak bir çıkar için ya da aynı üçüncü taraf aracılığıyla bilgi ve araç alt kümesi paylaşıyor olabilir.

 

CeranaKeeper'ı keşfeden ESET araştırmacısı Romain Dumont yaptığı açıklamada "Benzer yan yükleme hedefleri ve arşiv formatı gibi faaliyetlerindeki bazı benzerliklere rağmen ESET, iki grup arasında araç setlerindeki, altyapılarındaki, operasyonel uygulamalarındaki ve kampanyalarındaki farklılıklar gibi belirgin organizasyonel ve teknik farklılıklar gözlemledi. Ayrıca iki grubun benzer görevleri yerine getirme biçimlerinde de farklılıklar tespit ettik" dedi.

 

CeranaKeeper muhtemelen "ısmarlama stager" (ya da TONESHELL) adı verilen ve büyük ölçüde yan yükleme tekniğine dayanan ve ele geçirilmiş bir ağdan dosya sızdırmak için belirli bir komut dizisi kullanan kamuya açık bir araç seti kullanmaktadır. CeranaKeeper, operasyonlarında gruba özgü olduğu bilinen ve operasyonlarında kullanılan bileşenleri konuşlandırmaktadır.  Ayrıca grup, kodunda ESET'e geliştirme süreci hakkında bilgi veren bazı meta veriler bırakarak CeranaKeeper'a olan atfımızı daha da sağlamlaştırdı. 

 

Saldırganlar ayrıcalıklı erişim elde ettikten sonra TONESHELL arka kapısını kurdu. Kimlik bilgilerini boşaltmak için bir araç kullandı ve makinedeki güvenlik ürünlerini devre dışı bırakmak için yasal bir Avast sürücüsü ve özel bir uygulama kullandı. Ele geçirilen bu sunucudan, ağdaki diğer bilgisayarlara arka kapılarını dağıtmak ve çalıştırmak için bir uzaktan yönetim konsolu kullandılar.  Grup, ağ genelinde yeni bir BAT betiği dağıttı ve Etki Alanı Yöneticisi ayrıcalıkları elde etmek için etki alanı denetleyicisinden yararlanarak erişimlerini diğer makinelere genişletti. 

 

Tayland hükümetine yönelik saldırıda, saldırganlar daha önce belgelenmemiş, özel araçları konuşlandırmak için yeterli ilgiye sahip birkaç tehlikeye atılmış bilgisayar bulmuş ve seçmiştir. Bu destek araçları yalnızca belgelerin halka açık depolama hizmetlerine sızmasını kolaylaştırmak için değil aynı zamanda alternatif arka kapılar olarak da kullanıldı. Grubun kullandığı dikkate değer tekniklerden biri, kod paylaşımı ve iş birliği için popüler bir çevrimiçi platform olan GitHub'ın pull request ve sorun yorumu özelliklerini gizli bir ters kabuk oluşturmak için kullanarak GitHub’dan bir C&C sunucusu olarak faydalanmalarıdır.

Haftanın kitapları | Yeni çıkan kitapları Özkan Saçkan sizler için inceledi

Hızlı Yemek Sağlığı Tehdit Edebiliyor

Polisan Holding, 2025 yılı finansal sonuçlarını açıkladı

Zayıflama tedavisinde beslenme alışkanlıkları değişmezse kas kaybı yaşanabilir

İETT, Fatma Nur Öğretmenin adını sonsuza dek yaşatacak

Bahar Geldi, Alerjik Burun Tıkanıklığı Şikayetleri Arttı

24 saat açık sanal tehlike!

Türkiye'nin Kıbrıs'a F-16 göndermesi ne anlama geliyor?

Yara İzleri: Neden Oluşur, Ne Zaman Sorun Haline Gelir ve Neler Yapılabilir?

Togg T10X kullanıcılarına yeni güncelleme geliyor

Soydaşlar Türk Dünyası iftarında buluştu

Günün kitapları 8 Mart 2026 | Özkan Saçkan kitap okurları için inceledi

SOCAR Türkiye ve ODTÜ'nün programı ilk mezunlarını verdi

Enflasyonla Yaşamak | Tarihten Bugüne Parayı Korumak

Eskinazi | Kadınlar, ihracatımızın kahramanı

Antalya, Routes Europe 2027’ye ev sahipliği yapacak

“Süper Kadın” Olma Çabası Kadınları Tüketiyor

Kadınlar zorluklarla güçleniyor!

Yapay zekâ çağında Android tehditler artıyor

Can Yayınları mart kitaplarını duyurdu

ABD-İsrail ile İran Savaşı’nda ne oluyor?

Mobil uygulamalarda izin tuzağına dikkat

Nargile ve elektronik sigara gırtlak kanserine neden oluyor

Turkcell ile ULAK’tan 6G için ortak adım

Hipnoterapi davranışları yeniden kodluyor!

Mart ayı ilk haftası kitap yorumları | Özkan Saçkan inceledi

Her duyduğunuza inanmayın

Mart ayının ilk haftası kitap yorumları | Bu hafta ne okumalı

Oruç Tutarken Vücudumuzda Neler Oluyor? Bir Yenilenme Yolculuğu

25 Şubat günün kitapları | Özkan Saçkan haftanın kitaplarını yorumladı

Yükleniyor

loading

Kenan Doğulu'dan dünya turnesi

İstanbul'da IFCO Defilesi podyumunda ünlüler geçidi

Gizem Özdilli Podyumda Türk Bayraklı Kostümle duygulandırdı

Tarkan'dan eşine ve kızına duygusal sözler

Fedon'a meydan okumuştu | Ünlü şarkıcı buz gibi suya atladı

Tarkan ve Cem Yılmaz'dan efsane düet

Şule izleyicisiyle buluşmaya hazırlanıyor

Şarkılar, Işıklar, Danslar ve Bitmeyen Alkışlar Tarkan için

Sibel Can, Cahide Palazzo konseriyle büyüledi

Fedon, 79 yaşında Kars soğuklarına meydan okudu

Hızlı Yemek Sağlığı Tehdit Edebiliyor

Zayıflama tedavisinde beslenme alışkanlıkları değişmezse kas kaybı yaşanabilir

Bahar Geldi, Alerjik Burun Tıkanıklığı Şikayetleri Arttı

Yara İzleri: Neden Oluşur, Ne Zaman Sorun Haline Gelir ve Neler Yapılabilir?

“Süper Kadın” Olma Çabası Kadınları Tüketiyor

Nargile ve elektronik sigara gırtlak kanserine neden oluyor

Hipnoterapi davranışları yeniden kodluyor!

Oruç Tutarken Vücudumuzda Neler Oluyor? Bir Yenilenme Yolculuğu

Zayıflamak sadece bedeni değil zihni de değiştiriyor

Ramazan Ayında Kan Şekeri ve Tokluk Dengesi Nasıl Korunur?

24 saat açık sanal tehlike!

Togg T10X kullanıcılarına yeni güncelleme geliyor

SOCAR Türkiye ve ODTÜ'nün programı ilk mezunlarını verdi

Yapay zekâ çağında Android tehditler artıyor

Mobil uygulamalarda izin tuzağına dikkat

Turkcell ile ULAK’tan 6G için ortak adım

Her duyduğunuza inanmayın

Gençler, TEKNOFEST Dikey İnişli Roket Yarışması'na hazırlanıyor

Üretken yapay zekâ kullanan Android tehditleri çağı başladı

Penti Lab: Giyimde Bilimsel Yaklaşımın Yeni Adresi

Polisan Holding, 2025 yılı finansal sonuçlarını açıkladı

Enflasyonla Yaşamak | Tarihten Bugüne Parayı Korumak

Eskinazi | Kadınlar, ihracatımızın kahramanı

Antalya, Routes Europe 2027’ye ev sahipliği yapacak

Kadın girişimcilere Visa ve Şekarbank'tan destek

Pidelik Un Talebinde Yüzde 364’lük Rekor Artış

SARSILMAZ Enforce Tac’de AB ile Bağlarını Güçlendirecek

Accor, 2025 yılı finansal sonuçlarını açıkladı

Amerikalılar Türk levreğine hayran kaldı

TotalEnergies’den Ustalara Eğitim

LİG TABLOSU

Takım O G M B Av P
1.GALATASARAY A.Ş. 25 19 2 4 41 61
2.FENERBAHÇE A.Ş. 25 16 0 9 32 57
3.TRABZONSPOR A.Ş. 25 16 3 6 22 54
4.BEŞİKTAŞ A.Ş. 25 13 5 7 15 46
5.RAMS BAŞAKŞEHİR FUTBOL KULÜBÜ 25 12 7 6 17 42
6.GÖZTEPE A.Ş. 25 11 5 9 10 42
7.KOCAELİSPOR 25 9 10 6 -3 33
8.SAMSUNSPOR A.Ş. 25 7 7 11 -3 32
9.ÇAYKUR RİZESPOR A.Ş. 25 7 9 9 -3 30
10.GAZİANTEP FUTBOL KULÜBÜ A.Ş. 25 7 9 9 -10 30
11.CORENDON ALANYASPOR 25 5 8 12 -4 27
12.NATURA DÜNYASI GENÇLERBİRLİĞİ 25 6 12 7 -6 25
13.TÜMOSAN KONYASPOR 25 5 11 9 -10 24
14.HESAP.COM ANTALYASPOR 25 6 13 6 -15 24
15.İKAS EYÜPSPOR 25 5 13 7 -17 22
16.KASIMPAŞA A.Ş. 25 4 12 9 -15 21
17.ZECORNER KAYSERİSPOR 25 3 11 11 -27 20
18.MISIRLI.COM.TR FATİH KARAGÜMRÜK 25 3 17 5 -24 14