Siber Güvenlik

FBI, kritik altyapı saldırılarına kullanılan Flax Typhoon araçlarını engellemek için 7 alan adı ele geçirdi

FBI, kritik altyapı saldırılarına kullanılan Flax Typhoon araçlarını engellemek için 7 alan adı ele geçirdi

ABD Federal Soruşturma Bürosu FBI ve Adalet Bakanlığı DoJ, Çin bağlantılı gelişmiş sürekli tehdit grubu Flax Typhoon tarafından kullanılan kötü amaçlı araçların devre dışı bırakıldığını duyurdu.

Bu kapsamda kurumlar, ABD kritik altyapısını taramak ve bazı durumlarda sızmak için kullanılan platformlara erişimi engelledi ve birkaç alan adını ele geçirdi. Ele geçirilen alan adlarının listesi şu şekildedir -

Flax Typhoon, Ethereal Panda ve RedJuliett olarak da izleniyor. Grup, Çin hükümetiyle sözleşme yapan Pekin merkezli Integrity Technology Group ile ilişkilendiriliyor. Daha önce binlerce tehlikeye atılmış küçük ofis/ev SOHO ve IoT cihazından oluşan Raptor Train adlı botnet’e atfedilmişti. Bu botnet, Eylül 2024’te ABD mahkemesi onaylı bir operasyonun ardından etkisiz hale getirilmişti.

"Bu devlet destekli saldırganlar, dosyaları tespit etmek ve çalmak ve mağdurların güvenlik açıklarından yararlanmak amacıyla dünya genelinde ağları ve sistemleri agresif bir şekilde hedeflemeye ve erişmeye devam ediyor." dedi Batı Pennsylvania Bölgesi ABD Savcısı Troy Rivetti.

Mahkeme belgeleri, Integrity Tech’in Mirai kötü amaçlı yazılımının bir varyantını kullanan bir IoT botnet’i oluşturduğunu ve işlettiğini iddia ediyor. FBI’a göre botnet, komuta ve kontrol C2 için w8510[.]com’un alt alan adları da dahil olmak üzere bir dizi alan adı kullanıyordu ve bu sayede operatörler ile botnet’teki cihazlar arasında çift yönlü iletişim sağlanıyordu. Botnet’in kendisi Sparrow adlı bir uygulama tarafından kontrol edilip yönetiliyordu.

"202.182.109[.]151" sunucusunda barındırılan bir veritabanı sunucusu, 5 Haziran 2024 tarihi itibarıyla 1,2 milyondan fazla enfekte cihaz kaydı içeriyordu; bunların 385 binden fazlası benzersiz ABD mağdur cihazıydı. Toplamda 5 Haziran 2024 itibarıyla 260 binden fazla cihaz, yaklaşık 126 bin ABD cihazı da dahil olmak üzere aktif olarak enfekteydi.

Botnet, keşif ve bilgisayar güvenlik açığı taramasını kolaylaştırmak için Microscan adlı bir araç kullanıyordu. Python tabanlı web aracı, başlangıçta "198.13.53[.]226" üzerinde barındırılıyordu ve 9 Eylül 2026’ya kadar "c0cc[.]cc" alan adı üzerinden erişilebiliyordu. FBI dilekçesine göre araç, 2017 yılının başından itibaren kullanıldığı düşünülüyor.

MicroScan, OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins ve Apache Struts dahil olmak üzere belirli güvenlik açıkları için web sitelerini tarayan 1.300’den fazla penetrasyon testi betiği içeriyor. Tarayıcı, ağlarda ve web tabanlı uygulamalarda güvenlik açıklarını bulmak için kullanılan BBScan, dirsearch, Fscan, ksubdomain, masscan, NMAP, OneForAll, ShuiZe ve wpscan gibi açık kaynaklı araçlarla destekleniyor.

Hedeflenen şirketler arasında Güney Carolina merkezli bir ABD elektrik şirketi, çok uluslu bir sivil toplum kuruluşu, Japonya ve Polonya’daki havalimanları, doğal gaz ve elektrik sektörlerindeki Tayvan kritik altyapı şirketleri ve iki Tayvan üniversitesi yer alıyor.

Integrity Tech’e ait ikinci bir araç olan FishHub’ın, spear-phishing saldırıları yoluyla bilgisayar ağlarının sömürülmesini ve ardından yüklerin dağıtılmasını sağladığı iddia ediliyor. FishHub ile ilgili faaliyetlerden etkilenen doğrulanmış mağdurlar arasında 20 Tayvan üniversitesi bulunuyor.

"Bu kötü amaçlı yazılım, Integrity Tech müşterilerine mağdur ağına yetkisiz uzaktan erişim sağladı ya da belirli dosyaları aradı ve bunları Integrity Tech’in kontrolündeki sunuculara gönderdi." dedi Adalet Bakanlığı.

"Integrity Technology Group, Çin bağlantılı tehdit aktörlerine ABD ve yabancı kritik altyapıyı hedef alan yaygın güvenlik açığı taraması ve bazı durumlarda sızma için kullanılan yetenekler sağladı." dedi FBI Siber Bölümü Asistan Direktörü Brett Leatherman.

"Çin Halk Cumhuriyeti, kötü niyetli siber faaliyetlerinin erişim ve ölçeğini genişletmek için yüklenici ve destekleyici şirketlere güveniyor. Bu destekçileri ortaya çıkararak ve devre dışı bırakarak, Çin Halk Cumhuriyeti’nin Amerikan ağlarını ve altyapısını hedeflemesini zorlaştırıyoruz."

Eş zamanlı olarak ABD, İngiltere, Avustralya, Kanada, Japonya, Yeni Zelanda ve İspanya’dan siber güvenlik ve istihbarat kurumlarının ortak uyarısı, kâr amacı güden şirketin dünya genelindeki kuruluşları hedeflemek için siber araçların edinilmesi veya oluşturulması ve ağların tehlikeye düşürülmesi suretiyle kötü niyetli siber aktörleri desteklediğini ortaya koydu.

En az 2021 yılı Ocak ayının ortasından bu yana tehdit aktörlerinin, Python ve Go tabanlı komut satırı yardımcı programlarını kullanarak mağdur ağlarına ve bulut tabanlı hizmetlere sızdığı, ayrıca kullanıcı kimlik bilgisi toplamak için çapraz site betikleme XSS saldırılarına güvendiği gözlemlendi.

Mağdur cihazlarına kalıcılık sağlamak için SoftEther VPN yazılım istemcileri kurulmasının yanı sıra, tehdit aktörlerinin Microsoft 365 Bulut ortamlarındaki hesapları hedeflemek için açık kaynaklı Python tabanlı kaba kuvvet aracı EBurst’ü kullandığı ve office-cli olarak bilinen bir komut satırı yardımcı programıyla posta kutusu verilerine yetkisiz erişim sağladığı tespit edildi.

"Integrity Tech’in desteklediği kötü niyetli siber aktörler, büyük ölçekli botnet’ler ve manuel sömürü tekniklerinin yanı sıra otomatik tarama gibi yapay zeka araçlarını da benzersiz bir şekilde kullanarak şirketlerden, kritik sektörler de dahil olmak üzere gizli verileri tehlikeye atmak ve çalmak için kullanıyor." dedi İngiltere Ulusal Siber Güvenlik Merkezi NCSC.

Gelişme, ABD Dışişleri Bakanlığı’nın 2021 Microsoft Exchange Server saldırılarına ilişkin ABD’de suçlanan Çin vatandaşı Zhang Yu’nun kimliğinin tespitine veya konumuna yol açacak bilgi için 10 milyon dolara kadar ödül duyurduğu bir dönemde geldi.

Faaliyet, Silk Typhoon takma adı altında izleniyor, daha önce Hafnium olarak biliniyordu. Nisan 2026’da ortak sanık Xu Zewei, ABD merkezli üniversitelerden, immünologlardan ve virüs uzmanlarından COVID-19 araştırmasının çalınmasıyla ilgili suçlamalarla karşı karşıya kalmak üzere İtalya’dan ABD’ye iade edildi.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü