ABD Dışişleri Bakanlığı, 2021’de Microsoft Exchange sunucularına yönelik HAFNIUM olarak bilinen saldırılarla bağlantılı suçlamayla ABD’de yargılanan Çin vatandaşı Zhang Yu’nun kimliğinin tespiti veya yerinin bulunmasına yönelik bilgi için 10 milyon dolara kadar ödül veriyor.
NTD haber sitesinin bu hafta aktardığına göre ödül, Bakanlığın Rewards for Justice programına ait bir duyuruya dayanıyor ve Zhang Yu’nun tespitine veya konumuna ulaşacak bilgiyi kapsıyor.
ABD yetkililerine göre Zhang hâlâ firarda, yani tutuklanmadı. Kendisine yöneltilen suçlamalar hâlâ mahkemede test edilmedi.
Rewards for Justice, Dışişleri Bakanlığının ulusal güvenlik ödül programı. Program, 1984’ten bu yana 125’ten fazla kişiye 250 milyon dolardan fazla ödeme yaptığını belirtiyor.
NTD’nin duyurudan aktardığına göre Zhang, “ABD kritik altyapısına yönelik kötü niyetli siber faaliyetler” iddiasıyla aranıyor.
Ödül tutarı ve bu ifade, programın ocak 2025’te zaten yaptığı bir teklife uyuyor. O teklif, yabancı bir hükümetin talimatıyla ABD kritik altyapısını hackleyen herkes hakkında bilgi için verilmişti.
Zhang, ikinci bir kişi olan Xu Zewei ile birlikte Houston’daki federal mahkemede yargılanıyor. Suçlamaları ortaya koyan iddianamede dokuz madde bulunuyor.
İddianame kasım 2023’ten ve temmuz 2025’te kamuoyuna açıldı. Bu tarihten itibaren Adalet Bakanlığı Zhang’ın nerede olduğu hakkında kamuoyundan bilgi istedi.
İddia edilen hack faaliyetleri şubat 2020 ile haziran 2021 arasında gerçekleşti.
Xu, temmuz 2025’te ABD’nin talebiyle Milano’da gözaltına alındı ve İtalya nisan 2026’da onu ABD’ye iade etti.
FBI Siber Bölümü yardımcı direktörü Brett Leatherman o dönemde “Xu, Çin hükümetinin siber operasyonlardaki rolünü gizlemek için kullandığı birçok taşeronun biri. Aynı şeyi yapan diğerleri de aynı riski taşıyor” dedi.
Zhang’ın Suçlandığı İddialar
ABD yetkilileri Zhang’ı Şanghay merkezli Shanghai Firetech Information Science and Technology şirketinde yönetici olarak tanımlıyor.
İddianameye göre Zhang, Çin’in istihbarat servisi olan Devlet Güvenlik Bakanlığı’nın (MSS) bir kolu olan Şanghay Devlet Güvenlik Bürosu tarafından verilen görevler üzerinde çalıştı, Firetech çalışanlarının hacklemesini denetledi ve saldırıyı Xu ile koordine etti.
Xu’nun Şanghay’daki ikinci bir şirket olan Shanghai Powerock Network için çalıştığı iddia ediliyor. Adalet Bakanlığı Powerock’u Çin hükümeti için hackleyen birçok “kolaylaştırıcı” şirketten biri olarak tanımlıyor ve Çin’in rolünü gizlemek için özel şirketler ve taşeronlar kullandığını söylüyor.
İddianamede iki ayrı sızma seti anlatılıyor. İlki 2020 başlarında COVID-19 aşısı, tedavi ve testleri üzerinde çalışan ABD üniversitelerini ve bilim insanlarını hedef aldı. İkincisi 2020 sonlarında HAFNIUM olarak adlandırılacak kampanyada Microsoft Exchange Server’daki açıkları kullandı.
30 Ocak 2021 civarında Xu’nun Zhang’a bir Teksas üniversitesinin ağını ele geçirdiğini söylediği iddia ediliyor.
İddia edilen mağdurlar arasında iki Teksas üniversitesi ve Washington D.C.’de ofisi bulunan uluslararası bir hukuk firması yer alıyor.
HAFNIUM Kampanyası
Microsoft, Exchange saldırılarını 2 Mart 2021’de duyurdu ve ProxyLogon olarak bilinenler de dahil olmak üzere dört sıfırıncı gün açığı için düzeltmeler yayınladı.
Şirket saldırılardan HAFNIUM’u sorumlu tuttu ve grubu “Çin’den faaliyet gösterdiği değerlendirilen devlet destekli bir grup” olarak tanımladı. Microsoft şimdi grubu Silk Typhoon olarak takip ediyor.
Günler içinde Microsoft aynı açıkları kullanan başka siber gruplar da gördü.
FBI’a göre HAFNIUM kampanyası genelinde 12.700’den fazla ABD kuruluşu tehlikeye girdi.
Temmuz 2021’de ABD ve ortak hükümetler kampanyayı MSS’ye bağlı hackerların yürüttüğünü söyledi. Microsoft’un 2021 raporu bir grup ve bir ülke adı verdi. Xu Zewei ve Zhang Yu isimleri ABD iddianamesinden geliyor.