Çin bağlantılı bir siber tehdit grubu, CL-STA-1062, son bir yıl içinde Güneydoğu Asya'daki kritik altyapı sağlayıcılarına başarılı bir şekilde hedef almaya başladı. Siber güvenlik araştırmacılarına göre, bu grup elektrik ve su sağlayıcılarını birden fazla ülkede hedef aldı ve birkaç hükümet ve askeri kuruluşa karşı yeni bir arka kapı aracı olan TinyRCT'yi dağıttı.
Palo Alto Networks tarafından yapılan bir raporda, CL-STA-1062 grubunun en az 10 bölgesel kuruluşa saldırdığı ve iki devlet tarafından sahip olunan varlık da dahil olmak üzere, yeni bir arka kapı aracı dağıttığı belirtildi. Araştırmacılara göre, bu grup lateral hareket kullanarak aynı ülkedeki birden fazla hükümet kurumuna veya bağlı kuruluşlara hedef aldı.
CL-STA-1062 grubunun, kritik altyapı sağlayıcılarını hedef alması, diğer benzer Çin APT gruplarına göre daha yüksek bir tehdit oluşturduğu düşünülüyor. Grubun, bir su şebekesine karşı açıklık taraması yaptığı, ancak bu kurbanın başarıyla tehlikeye atılıp atılmadığının belirlenemediği de bildirildi.
Çin, son on yılda Güneydoğu Asya bölgesinde siber saldırılarını artırdı. Araştırmacılar, bölgedeki askeri ve hükümet ağlarında siber casusluk operasyonları tespit etti ve bu faaliyetlerin 2020 yılına kadar uzandığını belirledi. Aynı zamanda, Çin, salt casusluk faaliyetinden, gelecekte olası çatışmalar için önceden yerleştirilmiş tehlikeye hazırlanmaya yönelik uzun vadeli bir plana geçti.
CL-STA-1062 grubu, Çin dili konuşan bir grup ve Palo Alto Networks'ün Unit 42 araştırmacıları tarafından adlandırıldı. Grubun, daha önce Cisco Talos araştırmacıları tarafından tespit edilen UAT-7237 grubuyla aynı olduğu düşünülüyor. Ancak, Palo Alto Networks, ülkelerin isimlerini vermedi, ancak iki grubun aynı aktör olduğunu yüksek bir güvenle belirtti.
TinyRCT, CL-STA-1062 grubunun kullandığı yeni bir arka kapı aracıdır. Araştırmacılar, bu aracı ilk olarak 2025 yılında tespit etti ve küçük, gizli ve analiz karşıtı özelliklere sahip olduğunu, ayrıca self-destruct mekanizmasıyla birlikte forensic kanıtları silmeye çalıştığını belirtti. TinyRCT, sistem kullanıcılarını casusluk yapmak, uzaktan yönetim ve komut çalıştırma, yapılandırma güncellemeleri ve sistem parmak izi ve veri sızdırma için tasarlandı.
Araştırmacılara göre, TinyRCT, bilinen hiçbir araçtan नहır değildir ve diğer araçlarla önemli bir kod benzerliği bulunmuyor. Araştırmacılar, bu aracın, kum havuzlarını ve diğer analiz araçlarını atlatmak için tasarlandığını ve operatörlerin, algılama veya aktif bir soruşturma işareti varsa, self-destruct komutu gönderebileceğini belirtti.
CL-STA-1062 grubunun, bir casusluk grubu mu yoksa bir başlangıç erişim brokerı mı olduğu net değil. Bir kurban, birçok ay boyunca saldırıya uğradı ve saldırı zincirleri, ilk erişime kadar uzandı ve aynı ülkedeki bir hükümet kuruluşundan diğerine doğru ilerledi. Ancak, diğer durumlarda, grup, erişimi kazandıktan ve yerel ortamı parmak izledikten sonra durdu.
Araştırmacılar, bu yıl devam eden operasyonlar gözlemlediler, ancak bir kritik altyapı kurbanına karşı ek araçlar dağıtıldı ve kalıcılık için kullanıldı. Ancak, genel olarak, faaliyet seviyesinin düştüğü belirtildi. Araştırmacılara göre, gözlemlenebilir faaliyetlerin olmaması, grubun faaliyet seviyesini azaltabileceği gibi, aynı zamanda faaliyetlerini gizleme yeteneğini de geliştirebileceği anlamına gelebilir.