---
title: "FBI: Çin bağlantılı hackerlar çalınan e-postalara üçüncü taraf erişimi sağlayan portal işletti"
url: "https://teknotayf.com/haber/fbi-cin-baglantili-hackerlar-calinan-e-postalara-ucuncu-taraf-erisimi-saglayan-portal-isletti"
markdown_url: "https://teknotayf.com/haber/fbi-cin-baglantili-hackerlar-calinan-e-postalara-ucuncu-taraf-erisimi-saglayan-portal-isletti.md"
site: "teknotayf.com"
language: "tr"
published: "2026-10-08 21:32:21"
updated: "2026-10-08 19:56:01"
category: "Siber Güvenlik"
tags: ["Siber Casusluk","FBI Uyarısı","E-posta Hırsızlığı","Integrity Technology Group","Çin Bağlantılı Hacker"]
source: "The Hacker News"
---

# FBI: Çin bağlantılı hackerlar çalınan e-postalara üçüncü taraf erişimi sağlayan portal işletti

> **Haberin asıl (HTML) sayfası:** https://teknotayf.com/haber/fbi-cin-baglantili-hackerlar-calinan-e-postalara-ucuncu-taraf-erisimi-saglayan-portal-isletti  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** FBI ve altı ülkenin ortak uyarısına göre Çin merkezli Integrity Technology Group ile bağlantılı hackerlar Güneydoğu Asya’da devlet kurumları, kolluk, sağlık ve dini kuruluşların e-postalarını çaldı. Grup aynı zamanda çalınan içeriklere dış erişim sunan bir web uygulaması çalıştırıyor. Yetkililer, grubun en az 2021’in ortasından beri faaliyet gösterdiğini ve ABD’de de kritik sektörleri hedeflediğini belirtiyor.

- **Yayın tarihi:** 2026-10-08 21:32
- **Kategori:** [Siber Güvenlik](https://teknotayf.com/kategori/guvenlik)
- **Etiketler:** Siber Casusluk, FBI Uyarısı, E-posta Hırsızlığı, Integrity Technology Group, Çin Bağlantılı Hacker
- **Yazan:** TeknoTayf.com
- **Kaynak:** [The Hacker News](https://thehackernews.com/2026/10/fbi-says-china-linked-hackers-ran.html)

![FBI: Çin bağlantılı hackerlar çalınan e-postalara üçüncü taraf erişimi sağlayan portal işletti](https://teknotayf.com/assets/uploads/2026/10/4361c5c8de4671cb205929b602e70fb1.jpg)

Çin merkezli bir siber güvenlik şirketiyle bağlantılı hackerların Güneydoğu Asya’da devlet kuruluşları, kolluk kuvvetleri, sağlık sistemleri ve dini kurumların e-postalarını çaldığı **FBI ve altı ülkenin diğer kurumları tarafından 8 Ekim’de açıklandı**.

Şirket Integrity Technology Group. ABD ve İngiltere tarafından yaptırıma tabi tutuldu. Hackerlar web sitelerinde açık aramak için 1.300’den fazla script içeren bir araç kullandılar, Microsoft 365 ve Exchange hesapları için şifre tahmininde bulundular ve posta toplamak üzere tasarlanmış araçlarla posta kutularını kopyaladılar.

Kurumların ortak uyarısına göre hackerlar en az 2021 yılının ortasından beri ağlara sızıyor. Uyarı saldırıyı şimdiki zamanla anlatıyor ancak herhangi bir hırsızlık için tarih vermiyor ve kaç kuruluşun ihlal edildiğini belirtmiyor.

Aynı hackerlar ABD hükümet hizmetlerini, kritik imalat, sağlık ve BT kuruluşlarını, ABD kolluk kuvvetlerini, eğitim ve dini grupları hedef aldı. Güneydoğu Asya, Afrika ve Kuzey Amerika’daki kuruluşlar da hedeflendi.

Hackerlar ayrıca uyarıya göre "çalınan e-posta içeriğine üçüncü taraf erişimi sağlayan" bir web uygulaması da işletiyor. Uyarı bu üçüncü tarafları tanımlamıyor.

Eylül 2024’te FBI, ABD Adalet Bakanlığı’na göre Integrity Technology Group’un kontrol ettiği bir botneti bozdu. 200 binden fazla yönlendirici, kamera ve diğer tüketici cihazını barındırıyordu ve Lumen araştırmacıları buna Raptor Train adını vermişti.

2024’teki operasyon botnetle ilgiliydi. Yeni uyarı hackerların ağlara nasıl girdiğini ve ne aldığını kapsıyor. Uyarı şirketle ilgili yürütülen birkaç soruşturma sırasında FBI’ın topladığı ve gözlemlediği kanıtlara dayanıyor.

## Kimlerin Arkasında Olduğu

Kurumlar Integrity Technology Group’u "Çin merkezli, kâr amacı güden ve Çin hükümetiyle bağlantıları olan bir şirket" olarak tanımlıyor. Çalışanlarının siber araçları "kullanım ve satış için" geliştirdiğini, altyapı barındırdığını ve ağlara sızdığını belirtiyor.

Uyarı şirket ve onun etkinleştirdiği hackerlar için tek bir etiket, "tehdit aktörleri" kullanıyor. Hangi saldırının kimin tarafından gerçekleştirildiğini söylemiyor.

ABD Hazinesi şirketi Ocak 2025’te ABD kurbanlarına yönelik birkaç bilgisayar saldırısındaki rolü nedeniyle yaptırım uyguladı. İngiltere Aralık 2025’te yaptırım uyguladı.

O dönemde FBI direktörü olan Christopher Wray 2024’te şirketin "yıllardır şirketinin Çin hükümeti güvenlik kurumları için istihbarat topladığını ve keşif yaptığını kamuoyuna itiraf eden bir başkanı" olduğunu söyledi.

Uyarıya göre hackerların yöntemleri güvenlik şirketlerinin Flax Typhoon, Ethereal Panda ve RedJuliett olarak izlediği faaliyetlerle "uyumlu". Bu isimler ABD hükümetinin kendi takibine bire bir uymayabilir ve aynı hackerlar Integrity Technology Group ile ilgisi olmayan işler de yapabilir.

Flax Typhoon, Microsoft’un 2023’te Tayvan’daki kuruluşları hedeflediği olarak tanımladığı Çin merkezli bir grup için kullandığı isim.

Integrity Technology Group ABD suçlamalarını Ocak 2025’te reddetti. Associated Press’in haberine göre şirket Shanghai Menkul Kıymetler Borsası’na ABD adımının gerçekçi bir temeli olmadığını söyledi. Aynı habere göre Çin Dışişleri Bakanlığı sözcüsü yaptırımlar sorulduğunda Çin’in ABD eylemine kesinlikle karşı çıktığını belirtti.

## Hackerların Nasıl Girdiği

Uyarıya göre hackerlar Nmap, masscan ve WPScan gibi açık kaynaklı tarayıcılarla ağlarda ve web uygulamalarında açık arıyor. Taramaları 21, 22, 53, 80, 443 ve 1080 numaralı portlara odaklanıyor.

Kurumlar "GitHub’da yaygın olarak bulunan açık kaynak araçlarının kullanılması, tehdit aktörlerinin daha savunmasız hedefler aramaya eğilimli olduğunu gösteriyor" dedi.

Hackerlar 2017’den beri MicroScan adlı bir tarayıcıyı da kullanıyor. Bu, web sitelerinde belirli açıkları taramak için tasarlanmış 1.300’den fazla penetrasyon testi scripti içeren bir Python web uygulaması. Hackerlar scriptleri OpenSSL, Oracle WebLogic Server, Rejetto HFS, WordPress, Juniper ScreenOS, Jenkins ve Apache Struts dahil hizmetlere karşı kullandı.

Uyarıya imza atan kurumlar arasında yer alan İngiltere Ulusal Siber Güvenlik Merkezi, haber bülteninde hackerların "otomatik tarama gibi yapay zeka araçlarını eşsiz şekilde kullandığını" söyledi. Uyarının kendisinde yapay zekadan bahsedilmiyor.

Hackerlar çoğunlukla Python ve Go gibi dillerde yazılmış exploit koduna dayalı komut satırı araçlarıyla içeri giriyor. Uyarı başarıyla istismar edildiği söylenen 8 bilinen açık listeliyor. Açıklar hackerların penetrasyon testi scriptlerinde bulundu.

Tablo etkilenen sürümleri uyarının verdiği şekilde ve doğrulanabildiği ölçüde açığı düzelten sürümü gösteriyor.

Uyarıdaki Etkilenen Sürümler

4.3’e kadar bash43-026

9.x 9.9.7-P2’den önce ve 9.10.x 9.10.2-P3’ten önce

9.9.7-P2 veya 9.10.2-P3

2.3.19’dan 2.3.20.2’ye, 2.3.21’den 2.3.24.1’e ve 2.3.25’ten 2.3.28’e

2.3.20.3, 2.3.24.3 veya 2.3.28.1

Pulse Connect Secure

8.2 8.2R12.1’den önce, 8.3 8.3R7.1’den önce ve 9.0 9.0R3.4’ten önce

8.2R12.1, 8.3R7.1 veya 9.0R3.4, uyarının aralıklarından

11.9’dan başlayan tüm sürümler

13.8.8, 13.9.6 veya 13.10.3, NVD kaydına göre

ONLYOFFICE Document Server

5.1.5’ten 5.6.2’ye kadar

4.5.5’e kadar

Uyarı 8 açığın 5’ini yıldızla işaretliyor ve bunları ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA’nın saldırılarda kullanıldığı söylenen açıkların listesi olan Bilinen İstismar Edilen Açıklar kataloğuna yeni eklenmiş olarak tanımlıyor. The Hacker News’in 8 Ekim’de 18:05 UTC’de kontrol ettiği sırada CISA’nın GitHub’da yayınladığı katalog verisi 2026.10.04 sürümünde bunlar yoktu.

Strapi’nin kendi uyarısı ortak uyarıdan daha geniş bir aralık veriyor. 3.2.1’den 4.7.9’a kadar, 4.8.0 hariç sürümlerin etkilendiğini söylüyor.

İki açık ayara bağlı. Struts açığı yalnızca Dinamik Yöntem Çağrısı açıkken çalışıyor ve Apache bunu kapatmanın yükseltmeye alternatif olduğunu söylüyor. ONLYOFFICE açığı NVD kaydına göre JWT kullanıldığında geçerli.

BIND açığı DNS sunucusunun çıkmasına neden olan bir hizmet reddi hatası.

Başka bir giriş yolu sahte giriş. FBI, savunmasız bir web sayfasını kullanıcı adı ve parola alanları göstermesi için değiştiren bir çapraz site betikleme XSS yükü ele geçirdi.

Ziyaretçi herhangi bir kullanıcı adı ve parola girdikten sonra sayfa parola korumalı bir ZIP dosyası sunuyor. Bu dosya live700_v1.exe adlı bir program içeriyor. Program DiagTrack.exe adında bir süreç başlatıyor; bu ad meşru bir Windows programının adı ve süreç dns.studiocloud[.]xyz adresine şifrelenmiş trafik gönderiyor.

FBI bu etki alanını Integrity Technology Group’a atfediyor ve kötü yazılımın muhtemelen e-postayı hedeflediği değerlendirmesinde bulunuyor.

Hackerlar ayrıca birkaç yaygın parolayı birçok hesaba karşı deneyen parola püskürtme kullanıyor. Bunun için Microsoft 365 ve Exchange hesaplarını hedefleyen açık kaynaklı bir Python aracı olan EBurst’ü kullanıyorlar.

EBurst README dosyasına göre ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover ve Microsoft-Server-ActiveSync dahil Exchange arayüzleri üzerinden giriş deniyor. Kurumlar savunmacıların bu arayüzleri kapsaması gerektiğini söyledi.

## Nasıl Kalıyorlar ve Ne Alıyorlar

Erişimi sürdürmek için hackerlar güvenlik yazılımının daha az işaretleme ihtimali olduğu meşru bir VPN programı olan SoftEther’i kuruyor. Kurulum dosyasını genellikle conhost.exe veya dllhost.exe olarak yeniden adlandırıyorlar, böylece Windows dosyası gibi görünüyor ve istemciyi makine her başladığında yeniden bağlanacak şekilde ayarlıyorlar.

Kimlik bilgilerini almak için DCSync tekniğini kullanan DC.exe adlı bir araç çalıştırıyorlar. Bu teknik Active Directory’nin çoğaltma hizmeti üzerinden etki alanı denetleyicisinden veri kopyalıyor. Hesap kimlik bilgileri, grup üyeliği ayrıntıları ve güven ilişkileri kopyalanıyor.

E-posta için hackerlar Curlc4.txt adlı bir PHP scriptinden bir bot oluşturdu. Bot Exchange Web Services EWS üzerinden posta topluyor; bu arayüz takvim ve kişilere de erişim sağlıyor.

Bot posta sıkıştırıyor, bazen şifreliyor ve uzak bir sunucuya yüklüyor. Script saldırıya uğramış bir cihazda kurulmuş gibi görünmüyor ve ana komuta ve kontrol etki alanı natcloudservice[.]com.

office-cli adlı ikinci bir araç Microsoft 365 hesaplarına geri dönerek farklı zaman dilimlerinden posta alıyor. İstemci kimliği, kiracı kimliği ve gizli anahtar içeren yapılandırma dosyalarından çalışıyor ve meşru erişim yöntemleri kullanarak tespitten kaçınıyor.

FBI ayrıca hackerların veritabanlarını indirdiğini ya da kurbanların e-postasından verileri elle çektiğini gördü.

Bazı durumlarda hackerlar çalınan verilere erişimi Çin’in Xiamen kentindeki IP adresleriyle sınırladı.

Üçüncü taraflar için web uygulamasını kullananlar belirli bir hesabın postasını URL’ye argüman ekleyerek görüntüleyebiliyor.

## Savunmacıların Yapması Gerekenler

Kurumlar savunmacılardan bu etkinliğin kendi ağlarındaki işaretlerini araştırmalarını istiyor. Önerdikleri adımlar şunlar:

Uzak erişim ve dosya paylaşımı gibi kullanılmayan hizmetleri ve portları kapatın.

Web uygulamalarında kullanıcı girdisini temizleyerek XSS’i engelleyin.

Özellikle web posta, VPN’ler ve kritik sistemlere ulaşan hesaplar için çok faktörlü kimlik doğrulama MFA zorunlu kılın.

DCSync’in işareti olan beklenmeyen Active Directory çoğaltmasını izleyin.

Bulut hesaplarında dosyaları ve e-postayı okuyabilen bağlı uygulamaları kontrol edin.

Web uygulama günlüklerini saldırı girişimleri açısından gözden geçirin.

Yukarıda listelenen 8 açık da dahil olmak üzere yamaları uygulayın.

Güncelleme almayan ürünlerin yerini değiştirin.

Şüpheli bir ihlal için uyarının adımları etkilenen ana bilgisayarları izole etmek, ihlalin ne kadar ilerlediğini öğrenmek için avcılık yapmak ve ulusal kurallar uyarınca bildirmek. Hackerlar yeterli avcılık verisi toplandıktan sonra kaldırılmalı ve ağ daha sonra güçlendirilmeli.

Uyarıda hackerlarla bağlantılı etki alanları, IP adresleri ve dosya hash’lerinden oluşan 39 sayfalık bir ihlal göstergesi IOC bulunuyor. Kurumlar bunların bir kısmının 2016’ya kadar dayandığını söylüyor ve engellemeden önce kontrol edilmesini öneriyor.

Bazı adresler yeni değil. The Hacker News, listedeki 10 IP adresinin Eylül 2024’teki botnet hakkındaki uyarıda da göründüğünü tespit etti; burada komuta ve kontrol sunucularına bağlanıyorlardı.

Tarihler uyuşmuyor. Yeni liste bu 10 adresi son görülme tarihi olarak 5 Haziran 2024 gösteriyor. 2024 uyarısı bunları 28 Ağustos ile 4 Eylül 2024 arasında son görülmüş olarak gösteriyordu.

Böylece yeni listedeki "son görülme" tarihi her zaman kayıtlardaki en son tarih değil. Etki alanının kayıt süresinin dolma tarihini gösteren tarihler dışında tablolardaki en son "son görülme" tarihleri 2025’ten.

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://teknotayf.com/haber/fbi-cin-baglantili-hackerlar-calinan-e-postalara-ucuncu-taraf-erisimi-saglayan-portal-isletti  
Alıntı yaparken kaynak olarak teknotayf.com ve bu bağlantıyı gösterin.
