DEVLETLERİN YENİ SORUNU SİBER CASUSLUK
Tayland hükümetine yönelik saldırıda büyük miktarda veri dışarı sızdırıldı.

09 Ekim 2024 Çarşamba 16:38
Siber güvenlik şirketi ESET, Tayland'daki devlet kurumlarını hedef alan CeranaKeeper adlı yeni bir Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu keşfetti. Tayland hükümetine yönelik saldırıda büyük miktarda veri dışarı sızdırıldı. Grup, tespit edilmekten kaçınmak için arka kapılarını sürekli olarak güncelliyor ve kitlesel veri sızıntısına yardımcı olmak için yöntemlerini çeşitlendiriyor.
ESET araştırmacıları, Tayland'daki devlet kurumlarına karşı 2023 yılında başlayan ve büyük miktarda verinin sızdırıldığı birkaç hedefli kampanya keşfetti. Bu kampanyalarda Dropbox, PixelDrain, GitHub ve OneDrive gibi yasal dosya paylaşım hizmetleri kötüye kullanıldı. Bulgulara dayanarak ESET araştırmacıları, bu etkinlik kümesini ESET'in CeranaKeeper adını verdiği ayrı bir tehdit aktörünün işi olarak izlemeye karar verdi. Grubun araçlarının kodunda "bectrl" dizesinin çok sayıda geçmesi, arıcı kelimesi ile arı türü Apis Cerana veya Asya bal arısı arasında bir kelime oyunu olan isme ilham verdi. ESET, CeranaKeeper ve Tayland'daki güvenlik açığı ile ilgili bulgularını 2024 Virus Bulletin konferansında sundu.
Tayland hükümetine yönelik saldırıların arkasındaki tehdit aktörü CeranaKeeper, grup tarafından kullanılan çok sayıda araç ve teknik hızla gelişmeye devam ettiği için özellikle acımasız görünüyor. Operatörler araç setlerini gerektiği gibi yeniden yazıyor ve tespit edilmekten kaçınmak için oldukça hızlı tepki veriyorlar. Bu grubun amacı mümkün olduğunca çok dosya toplamak ve bu amaçla belirli bileşenler geliştiriyor. CeranaKeeper sızma için bulut ve dosya paylaşım hizmetlerini kullanıyor ve muhtemelen bu popüler hizmetlere yönelik trafiğin çoğunlukla meşru görüneceği ve tespit edildiğinde engellenmesinin daha zor olacağı gerçeğine güveniyor.
Uzmanlar CeranaKeeper’ın (en az) 2022'nin başından beri aktif olduğunu ve esas olarak Tayland, Myanmar, Filipinler, Japonya ve Tayvan gibi Asya'daki devlet kurumlarını hedeflediğini aktarıyorlar.
Tayland saldırıları, daha önce diğer araştırmacılar tarafından Çin bağlantılı APT grubu Mustang Panda'ya atfedilen bileşenlerin yenilenmiş sürümlerinden ve daha sonra ele geçirilen bilgisayarlarda komutları yürütmek ve hassas belgeleri dışarı çıkarmak için Pastebin, Dropbox, OneDrive ve GitHub gibi hizmet sağlayıcıları kötüye kullanan yeni bir araç setinden yararlandı. Ancak taktikler, teknikler ve prosedürler, kod ve altyapı tutarsızlıklarının incelenmesi ESET'in CeranaKeeper ve MustangPanda'yı iki ayrı varlık olarak izlemenin gerekli olduğuna inanmasına yol açıyor. Çin'e bağlı her iki grup da ortak bir çıkar için ya da aynı üçüncü taraf aracılığıyla bilgi ve araç alt kümesi paylaşıyor olabilir.
CeranaKeeper'ı keşfeden ESET araştırmacısı Romain Dumont yaptığı açıklamada "Benzer yan yükleme hedefleri ve arşiv formatı gibi faaliyetlerindeki bazı benzerliklere rağmen ESET, iki grup arasında araç setlerindeki, altyapılarındaki, operasyonel uygulamalarındaki ve kampanyalarındaki farklılıklar gibi belirgin organizasyonel ve teknik farklılıklar gözlemledi. Ayrıca iki grubun benzer görevleri yerine getirme biçimlerinde de farklılıklar tespit ettik" dedi.
CeranaKeeper muhtemelen "ısmarlama stager" (ya da TONESHELL) adı verilen ve büyük ölçüde yan yükleme tekniğine dayanan ve ele geçirilmiş bir ağdan dosya sızdırmak için belirli bir komut dizisi kullanan kamuya açık bir araç seti kullanmaktadır. CeranaKeeper, operasyonlarında gruba özgü olduğu bilinen ve operasyonlarında kullanılan bileşenleri konuşlandırmaktadır. Ayrıca grup, kodunda ESET'e geliştirme süreci hakkında bilgi veren bazı meta veriler bırakarak CeranaKeeper'a olan atfımızı daha da sağlamlaştırdı.
Saldırganlar ayrıcalıklı erişim elde ettikten sonra TONESHELL arka kapısını kurdu. Kimlik bilgilerini boşaltmak için bir araç kullandı ve makinedeki güvenlik ürünlerini devre dışı bırakmak için yasal bir Avast sürücüsü ve özel bir uygulama kullandı. Ele geçirilen bu sunucudan, ağdaki diğer bilgisayarlara arka kapılarını dağıtmak ve çalıştırmak için bir uzaktan yönetim konsolu kullandılar. Grup, ağ genelinde yeni bir BAT betiği dağıttı ve Etki Alanı Yöneticisi ayrıcalıkları elde etmek için etki alanı denetleyicisinden yararlanarak erişimlerini diğer makinelere genişletti.
Tayland hükümetine yönelik saldırıda, saldırganlar daha önce belgelenmemiş, özel araçları konuşlandırmak için yeterli ilgiye sahip birkaç tehlikeye atılmış bilgisayar bulmuş ve seçmiştir. Bu destek araçları yalnızca belgelerin halka açık depolama hizmetlerine sızmasını kolaylaştırmak için değil aynı zamanda alternatif arka kapılar olarak da kullanıldı. Grubun kullandığı dikkate değer tekniklerden biri, kod paylaşımı ve iş birliği için popüler bir çevrimiçi platform olan GitHub'ın pull request ve sorun yorumu özelliklerini gizli bir ters kabuk oluşturmak için kullanarak GitHub’dan bir C&C sunucusu olarak faydalanmalarıdır.
ABD'den Irak ve Orta Doğu’daki vatandaşlarına güvenlik uyarısıABD ile İran arasında devam eden...02 Ağustos 2026 Pazar 12:44DÜNYA
Trump Gazze’de tarihi bir anlaşmaya varıldığını duyurduTrump: Hamas'ın silahsızlanması için tarihi anlaşmaya varıldı31 Temmuz 2026 Cuma 12:18DÜNYA
MSB’den KKTC mesajıAda’da kalıcı, adil ve sürdürülebilir çözümün...30 Temmuz 2026 Perşembe 13:23DÜNYA
Rusya Ukrayna’yı vurdu: 8 ölüZelenskiy, saldırılardan en ağır darbeyi memleketi...30 Temmuz 2026 Perşembe 13:02DÜNYA
Gazze'de can kaybı 73 bine yükseldi!Filistin Sağlık Bakanlığı, 7 Ekim 2023'ten bu yana ölenlerin...27 Temmuz 2026 Pazartesi 13:55DÜNYA
İran: ''Hiçbir müzakere yürütmüyoruz.''İran'dan ABD'ye Net Mesaj: "Hiçbir Müzakere Yürütmüyoruz"27 Temmuz 2026 Pazartesi 13:54DÜNYA
Trump: Nükleer Silaha İzin YokTrump: "İran anlaşma yapmak istiyor, ancak hazır olduklarını düşünmüyorum"25 Temmuz 2026 Cumartesi 12:17DÜNYA
Bursa'nın Yangın Uçakları HazırOrman Genel Müdürlüğü envanterinde bulunan 2 adet Air Tractor tipi yangın söndürme uçağı, orman yangınlarıyla mücadelede görev yapmak üzere...24 Temmuz 2026 Cuma 12:27DÜNYA
15 yaş altına sosyal medya yasaklandı!Fransa, 15 yaş altına sosyal medya kullanımını yasaklayan ilk AB ülkesi oldu...23 Temmuz 2026 Perşembe 12:32DÜNYA
İran Savaşının Maliyeti 37,5 Milyar Dolar!ABD Savunma Bakanı Hegseth, İran savaşının maliyetini açıkladı: "37,5 milyar dolar"22 Temmuz 2026 Çarşamba 11:55DÜNYA
ABD İran'a yeni saldırı dalgası başlattıABD’nin İran’a yönelik saldırıları...21 Temmuz 2026 Salı 10:55DÜNYA
Rusya, Karadeniz’de yük gemisini vurdu5 ölü, 5 kişiden haber alınamıyor...20 Temmuz 2026 Pazartesi 12:37DÜNYA
Trump, Çin'i 2020 seçimlerine müdahale etmekle suçladıTrump, Çin'i 2020 seçimlerine müdahale etmekle suçladı18 Temmuz 2026 Cumartesi 12:23DÜNYA
Hollanda'da "su kıtlığı" ilan edildiHollanda hükümeti, sıcak hava dalgası ve...18 Temmuz 2026 Cumartesi 11:57DÜNYA
ABD ordusu: Son saldırı dalgası tamamlandıABD: İran’daki askeri hedeflere yönelik son saldırı dalgası tamamlandı16 Temmuz 2026 Perşembe 11:01DÜNYA
Rusya'dan Kiev'e füze saldırısı!Rusya'dan Kiev'e füze saldırısı: 2 ölü, 6 yaralı16 Temmuz 2026 Perşembe 10:58DÜNYA
"ABD ile görüşme planlanmıyor"İranlı Sözcü Bekayi: "ABD ile görüşme planlanmıyor"15 Temmuz 2026 Çarşamba 20:22DÜNYA
ABD Saldırılarında 2 Ölü, 260'tan Fazla YaralıABD’nin İran yönelik saldırılarında 2 ölü, 260’tan fazla yaralı15 Temmuz 2026 Çarşamba 16:18DÜNYA
ABD İran'a yeni saldırı dalgası başlattıABD Merkez Kuvvetler Komutanlığı (CENTCOM), İran'a yönelik...15 Temmuz 2026 Çarşamba 00:12DÜNYA
Volkswagen 100 bin kişiyi işten çıkarmaya hazırlanıyorVolkswagen, dünya genelinde 100 bin kişiyi işten çıkarmaya hazırlanıyor14 Temmuz 2026 Salı 16:59DÜNYA
- Geri
- Ana Sayfa
- Normal Görünüm
- © 2015 Bursa Bakış

Türkçe karakter kullanılmayan ve büyük harflerle yazılmış yorumlar onaylanmamaktadır.