Sağlayan

FBI, ABD kurumlarını hedef almak için kullanılan Çin menşeli siber saldırı platformlarına el koydu

Federal yetkililer, Çin hükümeti tarafından desteklenen bilgisayar korsanlarının büyük ABD kurumlarına saldırmak için kullandıkları iddia edilen iki çevrimiçi aracı kapatmıştır. Bu platformlar, bilgisayar korsanlarının güvenlik açığı bulunan cihazları bulmalarına ve saldırılarının başka yerlerden geliyormuş gibi görünmesini sağlamalarına yardımcı oluyordu.

PAYLAŞ
FBI, ABD kurumlarını hedef almak için kullanılan Çin menşeli siber saldırı platformlarına el koydu

Önemli Noktalar

  • FBI, QScan ve QTRouter adlı iki hackleme aracını kapatmıştır.
  • Bu araçlar, NASA, Federal Rezerv ve diğer ABD kurumlarını hedef alıyordu.
  • Hackerlar, saldırılarının nereden başladığını gizlemek için virüs bulaşmış cihazları kullandılar.

FBI, QScan ve QTRouter'ı Çevrimdışı Hale Getirdi

Federal yetkililer, 26 Ağustos'ta bu platformların iletişim ve kimlik doğrulama işlevleri için hayati önem taşıyan alan adlarına el koyarak birbiriyle bağlantılı iki siber saldırı platformunu devre dışı bıraktı. Adalet Bakanlığı, QScan ve QTRouter'ın NASA, Federal Rezerv, Enerji Bakanlığı, Adalet Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ve ABD Senatosu tarafından işletilen kritik altyapı ve hassas ağları hedef aldığını duyurdu.

Mahkeme kayıtları, bu platformların Nanjing Xinjiuwei Network Technology Company tarafından istihdam edilen ve Çin devleti tarafından desteklenen bir siber saldırı grubu olan QTFY’ye ait olduğunu belirtiyor. Etki alanı ele geçirmelerini destekleyen FBI yeminli beyanında, QTFY’nin Çin Devlet Güvenlik Bakanlığı ve Halk Kurtuluş Ordusu da dahil olmak üzere müşterilere siber saldırı hizmetleri sattığı iddia ediliyor. Ele geçirilen üç alan adı, platformlara sabit kodlanmıştı; bu sayede operasyon, her iki sistemi de çalışmaz hale getirebildi.

Bu el koyma işlemleri, hackerların savunmasız sistemleri tespit etmelerine ve hedef ağlarla olan bağlantılarını gizlemelerine yardımcı olduğu iddia edilen altyapıyı bozdu. Başsavcı Todd Blanche şunları söyledi:

"Federal kolluk kuvvetleri, Çin Halk Cumhuriyeti tarafından desteklenen ayrım gözetmeyen hackleme faaliyetlerini ortadan kaldırmaya yönelik bir dizi teknik operasyonun en sonuncusu olarak, Çin Halk Cumhuriyeti’ne ait kötü amaçlı yazılımı soruşturdu ve devre dışı bıraktı."

QScan Hedefleri Bulurken QTRouter Saldırıları Gizledi

İki platform, entegre bir keşif, istismar ve trafik gizleme sistemi içinde farklı işlevler yerine getiriyordu. FBI, Ulusal Güvenlik Ajansı ve Siber Ulusal Görev Gücü'nün ortak siber güvenlik uyarısında, QScan'ın 200'den fazla kavram kanıtı istismarı içerdiği ve 2024 yılında bir günde 2 milyondan fazla tarama ve sızma testi görevini işlediği belirtiliyor. Mayıs 2024'te gerçekleştirilen bir kampanya, dünya çapında 300'den fazla kuruluştan veri sızdırdı.

QScan, internet bağlantılı ve güvenlik açığı bulunan cihazları otomatik olarak ele geçirdi ve bunları QTRouter'a ekledi; QTRouter ise ele geçirilen cihazları ticari proxy hizmetleri ve kiralanmış sanal özel sunucularla birleştirdi. Black Lotus Labs, QTFY’nin altyapısını analiz etti ve grubu, Çin’in siber operasyonlarını destekleyen bir altyapı sağlayıcısı olarak tanımladı. Trafiğin kurbanların yakınındaki cihazlar üzerinden yönlendirilmesi, kötü niyetli iletişimlerin meşru yerel kullanıcılardan geliyormuş gibi görünmesini sağladı.

FBI Direktörü Kash Patel şunları söyledi:

"Bugün, Çin devlet destekli hackerlar tarafından ABD’nin kritik altyapısını hedef almak için kullanılan küresel bir botnet ve hackleme platformunun çökertildiğini duyurduk. Bu araçlar, Çin Halk Cumhuriyeti’ndeki siber aktörler tarafından saldırılarının kaynağını gizlemek amacıyla kullanılıyordu."

Ele geçirilen yönlendiriciler ve diğer nesnelerin interneti (IoT) cihazları, devlet destekli operasyonların dışında, maddi kazanç amaçlı siber suçları da desteklemiştir. Yetkililer daha önce, 163 ülkede 369.000 ele geçirilmiş cihazı içeren bir proxy ağını çökertmişti. Bu ağ, suçluların kripto para hesaplarının ele geçirilmesi, banka dolandırıcılığı, fidye yazılımı ve diğer dolandırıcılık faaliyetlerini gizlemelerine olanak tanırken, operatörlerine 5,7 milyon dolardan fazla gelir sağlamıştı.

Operasyon, Altyapı Ortadan Kaldırma Kampanyasını Genişletiyor

Son ele geçirmeler, Çin devlet destekli siber altyapıyı hedef alan ve mahkeme onayıyla gerçekleştirilen bir dizi operasyonun ardından geldi. Ocak 2025’te FBI, Mustang Panda tarafından enfekte edilen yaklaşık 4.258 ABD sisteminden PlugX gözetleme kötü amaçlı yazılımını kaldırdığını açıklamıştı. Federal yetkililer ayrıca 2024 yılında bir Flax Typhoon botnetini devre dışı bıraktı ve 2023 yılında bir Volt Typhoon botnetini çökertti.

Yabancı siber tehditlere yönelik federal yaklaşım, geleneksel mahkeme onayıyla gerçekleştirilen ele geçirme ve kötü amaçlı yazılım temizleme operasyonlarının ötesine de genişliyor. 12 Ağustos tarihli bir başkanlık memorandumu, federal denetim altındaki bir siber engelleme programının oluşturulmasını emretti; bu program, güvenlik incelemesinden geçmiş ABD şirketlerinin yabancı suç ağlarına karşı operasyonlar önermesine olanak tanıyacak ve yetkililere uygunluk standartlarını, hedef inceleme prosedürlerini ve güvenlik önlemlerini belirlemek için 60 gün süre tanınacak.

Federal soruşturmacılar, yabancı siber operasyonları mümkün kılan hesapları, sunucuları, alan adlarını ve ağ bağlantılarını giderek daha fazla devre dışı bırakmaktadır. Mayıs ayında yürütülen ayrı bir girişimde, teknoloji şirketleri Adalet Bakanlığı’nın (DOJ) 1,4 milyondan fazla dolandırıcılıkla bağlantılı hesabı devre dışı bırakan operasyonuna katıldı. Katılımcılar ayrıca zararlı internet trafiğini engelledi, barındırma altyapısını devre dışı bıraktı ve 3,8 milyon dolardan fazla kripto paranın dondurulmasına yardımcı oldu.

Her ne kadar her iki grup da kötü amaçlı yazılımları ve güvenliği ihlal edilmiş cihazları istismar etse de, bireysel kullanıcılar, devlet kurumlarını ve kritik altyapıyı hedef alan sofistike gruplardan farklı risklere maruz kalmaktadır. Yaygın koruma önlemleri arasında yazılımı güncellemek, şüpheli indirmelerden kaçınmak ve hassas bilgileri girmeden önce web sitelerini doğrulamak yer almaktadır. Oltalama ve sahte web siteleri kötü amaçlı yazılım yükleyebilir veya şifreleri açığa çıkarabilirken, güncel olmayan yönlendiriciler saldırganlara ayrı saldırıları gizlemek için altyapı sağlayabilir.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.

Bu haberdeki etiketler