
FBI: Çin ile bağlantılı hackerlar çalınan e-postaya erişim portalını yönetiyordu
FBI ve altı ülkenin kurumları, Çinli Integrity Technology Group ile bağlantılı hackerların Güneydoğu Asya'da e-postaları 2021'in Ocak ayından itibaren çaldığını ve üçüncü taraflar için erişim portalı yönettiğini duyurdu.
Kampanyanın arkasında kim var?
FBI ve altı ülkenin kurumu 8 Ekim'de, Çinli şirket Integrity Technology Group ile bağlantılı hackerların ağları en az 2021'in Ocak ortalarından itibaren sızdırdığını duyurdu. Şirket kâr odaklıdır ve Çin hükümetiyle bağlantısı vardır. Hackerlar e-postaları Güneydoğu Asya'daki devlet kurumlarından, kolluk kuvvetlerinden, sağlık sistemlerinden ve dini kurumlardan çaldılar. Aynı zamanda ABD devlet hizmetleri, kritik altyapı, sağlık, BT, kolluk organları, eğitim ve dini gruplar ile Güneydoğu Asya, Afrika ve Kuzey Amerika'daki kurumlar da hedef seçildi.
ABD Hazine Bakanlığı şirketi 2025'in Ocak ayında yaptırıma tuttu, İngiltere ise 2025'in Aralık ayında. Kurumların göre, yöntemleri Flax Typhoon, Ethereal Panda ve RedJuliett adlarıyla bilinen aktivitelerle örtüşüyor. Integrity Technology Group suçlamaları 2025'in Ocak ayında reddetti.
Hackerlar içeri nasıl giriyor
Hackerlar ağları ve web uygulamalarını açık kaynak araçlarıyla tarıyor; örneğin Nmap, masscan ve WPScan ile öncelikle 21, 22, 53, 80, 443 ve 1080 portlarında. 2017'den beri Python ile yazılmış ve 1300'den fazla zafiyet testi betiği içeren MicroScan'i de kullanıyorlar. Bildiride başarıyla kullanılan sekiz bilinen zafiyet listeleniyor; bunlar arasında CVE-2019-11510 Pulse Connect Secure'te, CVE-2021-22205 GitLab'de ve CVE-2023-22894 Strapi'de var.
Erişimin bir yolu da sahte giriş sayfası. FBI, kullanıcı adı ve şifre alanları gösteren bir cross-site scripting yükünü yeniden oluşturdu; ardından parola korumalı bir ZIP arşivi öneriyor ve içinde live700_v1.exe programı bulunuyor. Bu program DiagTrack.exe sürecini başlatıyor ve şifrelenmiş trafiği dns.studiocloud[.]xyz adresine gönderiyor. Hackerlar ayrıca açık kaynak Python aracı EBurst ile Microsoft 365 ve Exchange hesaplarına karşı password spraying saldırısı kullanıyor.
Nasıl kalıyorlar ve ne çalıyorlar
Erişimi sürdürmek için hackerlar meşru bir VPN programı olan SoftEther'i kuruyor ve yükleyiciyi sık sık conhost.exe veya dllhost.exe olarak adlandırıyor; böylece Windows dosyası gibi görünüyor. Veri çalmak için DC.exe'i kullanıyorlar; bu araç DCSync ile etki alanı denetleyicilerinden hesap verilerini, grup üyelik ayrıntılarını ve güven ilişkilerini kopyalıyor.
E-posta için hackerlar, Exchange Web Services ile e-posta toplayan, sıkıştıran, bazen şifreleyen ve uzak bir sunucuya yükleyen Curlc4.txt adlı PHP betiğinden bir bot oluşturdu. İkinci araç office-cli, farklı dönemlerin e-postalarını almak için Microsoft 365 hesaplarını birkaç kez ziyaret ediyor. Hackerlar ayrıca üçüncü taraflara çalınan e-postanın içeriğine erişim sağlayan bir web uygulamasını yönetiyor; bazı durumlarda bu verilere erişim Çin'de, Xiamen IP adresleriyle sınırlanıyordu.
Savunmacılar ne yapmalı
Kurumlar savunmacılardan bu aktivitenin izini sürmelerini istiyor. Öneriler arasında kullanılmayan hizmetlerin ve portların kapatılması, kullanıcı girdisinin cross-site scripting engeli için temizlenmesi, çok faktörlü kimlik doğrulamanın zorunlu hale getirilmesi, Active Directory'de beklenmedik çoğaltmanın izlenmesi, bulut hesaplarına bağlı ve dosya ile e-posta okuyabilen uygulamaların denetlenmesi, web uygulaması günlüklerinin gözden geçirilmesi, yamaların yüklenmesi ve artık güncelleme almayan ürünlerin değiştirilmesi yer alıyor. Tehlikeye girme şüphesi durumunda bildirgenin etkilenen ana bilgisayarların izolasyonunu, ölçeğin belirlenmesi için arama yapılmasını ve ulusal kurallara göre bildirimde bulunulmasını önerdiği yazılıyor. Bildiride 39 sayfalık bir ihlal gösterge listesi var; bazıları 2016 tarihli.
Kaynaklar: The Hacker News
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.