deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

FBI, kritik altyapıyı tarayan Flax Typhoon operasyonunun arkasındaki yedi domain'e el koydu

ABD makamları, Flax Typhoon'un tarama ve sızma platformlarını besleyen yedi domain'e el koydu; bu platformlar, Çinli yüklenici Integrity Technology Group tarafından elektrik, havalimanı ve üniversite ağlarına karşı işletiliyordu.

FBI, kritik altyapıyı tarayan Flax Typhoon operasyonunun arkasındaki yedi domain'e el koydu

FBI tarama altyapısına el koydu

FBI ve ABD Adalet Bakanlığı, yedi internet domain'inin kontrolünü ele geçirdi ve bu domain'lerin desteklediği tarama ve sızma platformlarına erişimi kesti; böylece Çin bağlantılı Flax Typhoon olarak bilinen aktörün kullandığı araçlar sekteye uğradı. Mahkeme belgelerine dayanan dev.to'daki habere göre platformlar, Pekin merkezli yüklenici Integrity Technology Group tarafından işletiliyordu — aynı firma, Eylül 2024'te bir ABD mahkemesi kararıyla gerçekleştirilen operasyonla çökertilen Raptor Train botnetiyle de bağlantılıydı.

Belgelerde adı geçen mağdurlar birkaç ülke ve sektörü kapsıyor: Güney Karolina'da bir elektrik şirketi, Japonya ve Polonya'da havalimanları, Tayvanlı doğalgaz ve elektrik firmaları, çok uluslu bir STK ve Tayvan'da üniversiteler.

Yedi domain

Ele geçirilen domain'ler şunlar: c0cc.cc, 98aiblog.com, 98aicai.com, 98aicode.com, outlook3650.com, youtubecard.com ve linkedinns.net. Adlardan bazıları Microsoft, YouTube ve LinkedIn markasını taklit ediyor. Haberde alıntılanan bir FBI ifadesine göre c0cc.cc, grubun tarama aracının erişim noktası olarak 9 Eylül 2026'da — duyurulmadan kabaca bir ay önce — hâlâ hizmet veriyordu.

MicroScan ve FishHub

Ana tarama motoru MicroScan, mahkeme belgelerinde kullanımı en erken 2017'ye kadar izlenen, Python tabanlı bir web keşif ve zafiyet tarama aracı. OpenSSL, Oracle WebLogic, Rejetto, WordPress, Juniper ScreenOS, Jenkins ve Apache Struts'taki bilinen zafiyetleri yoklayan 1.300'den fazla sızma testi scripti içeriyor. Tarayıcı, hedefleri bulmak ve önceliklendirmek için masscan, NMAP, wpscan, dirsearch, Fscan, BBScan, ksubdomain, OneForAll ve ShuiZe gibi açık kaynak yardımcı araçlarla birlikte kullanıldı.

İkinci bir araç olan FishHub'ın, hedefli phishing ve sonrasında yüklenen payload'lar aracılığıyla ağlara sızmayı mümkün kıldığı iddia ediliyor. Adalet Bakanlığı bu payload'ları, Integrity Tech'in müşterilerine mağdur ağlara yetkisiz uzaktan erişim sağlama veya belirli dosyaları arayıp şirketin kontrolündeki sunuculara gönderme imkânı tanımlar olarak nitelendiriyor. "Müşteri" kelimesi dikkat çekici: Bu, tek bir ekibin özel araç seti değil, başka operatörlere hizmet olarak satılan bir erişimdi. Yirmi Tayvan üniversitesi teyit edilmiş FishHub mağduru olarak listeleniyor.

Taramanın arkasındaki botnet

Mahkeme belgeleri, Integrity Tech'in Mirai kötücül yazılımının bir varyantına dayalı bir IoT botnet kurup işlettiğini, bunun Sparrow adlı bir uygulama üzerinden yönetildiğini ve komuta-kontrol trafiğinin w8510.com'un alt domain'lerinden aktığını iddia ediyor. 202.182.109.151 adresindeki bir sunucudan kurtarılan veritabanı, 5 Haziran 2024 itibarıyla 1,2 milyondan fazla enfekte cihaza dair kayıt tutuyordu; bunların 385.000'den fazlası benzersiz ABD mağdurlarıydı. O tarihte 260.000'den fazla cihaz aktif olarak enfekte durumdaydı; kabaca 126.000'i Amerika Birleşik Devletleri'ndeydi.

Ortak bildiri yöntemleri belgeliyor

El koyma işleminin yanı sıra ABD, Birleşik Krallık, Avustralya, Kanada, Japonya, Yeni Zelanda ve İspanya'nın siber güvenlik ve istihbarat kuruluşları, en azından 2021 Ocak ortasına kadar uzanan faaliyetleri anlatan ortak bir bildiri yayımladı. Belgelenen yöntemler arasında Python ve Go tabanlı komut satırı araçlarıyla ilk erişim, kimlik bilgilerini çalmak için cross-site scripting, kalıcılık için SoftEther VPN client kurulumları, Microsoft 365 hesaplarını hedefleyen açık kaynak brute-force aracı EBurst ve posta kutusu verisine erişmek için kullanılan office-cli adlı komut satırı aracı yer alıyor.

Birleşik Krallık'ın Ulusal Siber Güvenlik Merkezi (NCSC), Integrity Tech tarafından desteklenen aktörlerin yapay zekâ destekli otomatik taramayı büyük ölçekli botnet'ler ve manuel istismarla birleştirerek kritik sektörler dahil dünyanın her yerindeki kuruluşları ele geçirdiğini ekledi.

Operasyonun neyi başardığı ve neyi başaramadığı

El koyma işlemi yedi domain'i ortadan kaldırıyor ve arkasındaki platformlara erişimi engelliyor; ancak haberlerde herhangi bir tutuklamadan söz edilmiyor ve şirket本身 yerinde duruyor. Zaman çizelgesi bu tür müdahalelerin sınırını gösteriyor: Raptor Train Eylül 2024'te çökertildi, ama MicroScan iki yıl sonra hâlâ c0cc.cc üzerinden erişilebilirdi. Tarama yığınının büyük bölümü açık kaynak ve serbestçe erişilebilir olduğu için, ele geçirilen domain'ler aktörün operasyonda değiştirmesi en kolay parça.

FBI Siber Birimi Başkan Yardımcısı Brett Leatherman, eylemi yüklenici ekosistemine uygulanan bir baskı olarak tanımladı; Çin'in siber operasyonlarını ölçeklendirmek için yüklenici ve destekçi şirketlere güvendiğini ve bu aracıların deşifre edilmesinin Amerikan ağlarını hedef almayı zorlaştırdığını savundu.

Duyuru, ilişkili bir başka gelişmeyle aynı zamana denk geldi: Dışişleri Bakanlığı, daha önce Hafnium olarak bilinen Silk Typhoon'a atfedilen 2021 Microsoft Exchange Server saldırılarıyla bağlantılı olarak suçlanan Çinli Zhang Yu hakkında bilgi için 10 milyon dolara kadar ödül sunuyor. Sanık Xu Zewei Nisan 2026'da İtalya'dan ABD'ye iade edildi.

Neden önemli

Burada satıcı yaması yok, çünkü söz konusu olan tek bir CVE değil. Savunmacılar için üç nokta öne çıkıyor. Birincisi, keşif endüstriyelleşmiş durumda: yaygın web platformlarını hedefleyen 1.300'den fazla script, küçük ofis ve IoT cihazlarından oluşan bir botnet ile besleniyor; bu da kötü niyetli tarama trafiğinin bariz barındırma sağlayıcıları yerine sıradan ev adreslerinden gelmesi demek. İkincisi, araçlar büyük ölçüde emtia niteliğinde — masscan, NMAP ve wpscan, operatör bir güvenlik araştırmacısı da olsa bir devlet yüklenicisi de olsa loglarda aynı görünüyor. Üçüncüsü, erişim sonrası taktikler bulut kimliği ve postaya odaklanıyor: Microsoft 365 hesaplarına karşı brute force, komut satırı aracıyla posta kutusu erişimi ve kalıcılık için meşru bir VPN client'ının yeniden kullanımı.

Ele geçirilen domain'ler ve mahkeme belgelerindeki iki IP adresi faydalı tarihsel göstergeler, ama aynı zamanda operasyonun en kolay atılabilir öğeleri. Kalıcı ders iş modeli: en az dört ülkedeki elektrik, gaz, havacılık ve üniversite ağlarını hedef alan, taramayı, phishing'i ve erişimi hizmet olarak satan bir yüklenici.

  • #security
  • #critical-infrastructure
  • #botnet
  • #china
  • #fbi

İlgili yazılar