ESET APT Faaliyet Raporu (Nisan–Eylül 2025): Çin ve Rusya Bağlantılı Grupların Küresel Hareketliliği
Güvenlik araştırmaları, ESET’in Nisan-Eylül 2025 dönemi için derlediği gelişmiş kalıcı tehditler (APT) raporunu ortaya koyuyor. Çinli APT gruplarının jeopolitik hedeflerini ilerletme çabaları ve Ortadaki Düşman tekniğinin artan kullanımı, Latin Amerika’da hükümet kurumlarına karşı yapılan saldırılarla dikkat çekiyor. Ayrıca Rusya bağlantılı aktörler Ukrayna başta olmak üzere Avrupa Birliği üyesi ülkelerde operasyonlarını yoğunlaştırırken, InedibleOchotense olarak bilinen Rusya bağlantılı bir tehdit aktörü, ESET’i taklit eden spearphishing kampanyasıyla dikkatleri üzerine çekti.
Rapor, Pekin ile ilişkili grupların küresel hareketliliğini ve hedeflerin çeşitlendiğini ortaya koyuyor. FamousSparrow grubunun, ABD–Çin güç mücadelesinin etkisiyle Latin Amerika’daki ilk erişim ve yan hareket adımlarını güçlendirdiği gözlemleniyor. Bu saldırılar, birçok devlet kurumunu kapsayacak şekilde genişledi ve ABD’nin Latin Amerika’daki faaliyetleriyle bağlantılı bir yanıt olarak değerlendiriliyor. Avrupa’da ise hükümet kurumları, Rusya ile bağlantılı grupların Ukrayna ve bazı AB üyelerine yönelik siber casusluk çabalarının merkezinde kalmaya devam etti.
RomCom ve WinRAR sıfır gün açığı üzerinden zararlı DLL’ler dağıtarak AB ve Kanada’da finans, üretim, savunma ve lojistik sektörlerini hedefleyen arka kapıları kurdu. Sıfır gün istismarlarının maliyetli olması nedeniyle Gamaredon ve Sandworm, daha ucuz olan spearphishing yöntemini birincil saldırı yöntemi olarak tercih etti. Ukrayna’da faaliyet gösteren Gamaredon, bu dönemde yoğunluk ve sıklık artışıyla en aktif APT gruplarından biri olarak öne çıktı; Sandworm ise Ukrayna odaklı kalmasına rağmen daha çok yıkım amaçlı hareketler sergiledi ve kamu, enerji, lojistik ile tahıl sektörlerine odaklandı. Ukrayna ekonomisini zayıflatmaya yönelik bir hedefin altını çizmeye devam ediyorlar.
Belarus’la bağlantılı FrostyNeighbor grubu, Roundcube’deki bir XSS açığını istismar etti ve Polonya ile Litvanya şirketlerini taklit eden spearphishing e-postaları görüldü. Bu e-postalarda yapay zekâya referans veren bir yazım yapısı ve madde işaretlerinin birleştirilmesi dikkat çekti; bu durum kampanyada AI kullanımı ihtimalini düşündürüyor. Teslim edilen yükler arasında kimlik bilgisi hırsızı ve e-posta mesajı hırsızı bulunuyor.
ESET Tehdit Araştırmaları Direktörü Jean-Ian Boutin buna ilişkin olarak, InedibleOchotense adlı tehdit aktörünün ESET’i taklit eden spearphishing kampanyası yürüterek Kalambur arka kapısını içeren trojanize ESET yükleyicisi içeren e-postalar ve Signal mesajlarıyla meşru bir ESET ürününün indirilmesini sağladığını belirtti. Çin ile bağlantılı aktörlerin Asya, Avrupa, Latin Amerika ve ABD’de yürüttüğü kampanyalar son dönemde daha görünür hale geldi ve bu küresel hareketlilik Pekin’in jeopolitik önceliklerini desteklemek amacıyla harekete geçirilmeye devam edildiğini gösteriyor.
Asya’daki APT grupları, hükümetler kadar teknoloji, mühendislik ve imalat sektörlerini hedeflemeyi sürdürdü. Kuzey Kore bağlantılı aktörler ise Güney Kore ve teknoloji sektörlerinde, özellikle kripto para birimine yönelik operasyonlarda belirgin bir şekilde aktiftirler. Haziran-Temmuz-Eylül arasındaki dönemde FamousSparrow’un Latin Amerika’da devlet kurumlarına yönelik operasyonları daha belirgin hale geldi ve bu bölge, grubun operasyonel odak noktası olarak öne çıktı. Bu gelişmeler, ABD–Çin güç mücadelesiyle olan dolaylı bağlantılarla ilişkilendirilebilir.
ESET ürünleri, bu raporda belirtilen tehditlere karşı müşterilerini korumaya devam ediyor. Rapor, çoğunlukla ESET’in telemetri verilerine dayandırılan istihbaratı içerir ve bazı grupların faaliyetlerini ayrıntılı olarak açıklayan teknik raporlar ile sık güncelleştirmeler ESET araştırmacıları tarafından doğrulanmıştır. ESET APT Raporları, vatandaşları, kritik altyapıyı ve yüksek değerli varlıkları siber saldırı tehdidine karşı korumayı amaçlayan kuruluşlar için güvenilir bir kaynaktır. Daha fazla bilgi için ESET Tehdit İstihbaratı sayfasına bakabilirsiniz. Kaynak: (BYZHA) Beyaz Haber Ajansı