Siber güvenlik şirketi ESET, Çin merkezli I-SOON firmasının yönettiği ve “FishMonger” adlı APT (gelişmiş kalıcı tehdit) grubunun arkasında olduğu küresel siber casusluk operasyonunu deşifre etti. Operasyonun ismi: FishMedley. 2022’den itibaren sürdürülen kampanyada hedef alınanlar arasında Türkiye, ABD, Fransa, Macaristan, Tayvan ve Tayland gibi ülkeler yer aldı.
Saldırıların odağında; hükümet kuruluşları, sivil toplum örgütleri, Katolik hayır kurumları ve jeopolitik düşünce kuruluşları yer alıyor. ESET’e göre, saldırganlar çoğu zaman etki alanı yöneticisi (domain admin) gibi üst düzey kimlik bilgilerine erişim sağlayarak ağların derinliklerine indi.
ABD dava açtı, FBI devrede
ABD Adalet Bakanlığı, 5 Mart 2025’te I-SOON çalışanlarına yönelik çok sayıda casusluk suçlamasıyla dava açtı. FBI, grup üyelerini “En Çok Arananlar Listesi”ne ekledi. İddianamede, ESET’in daha önce raporladığı saldırılarla paralel çok sayıda teknik bulguya yer verildi.
Türkiye’deki hedef hâlâ bilinmiyor
FishMonger grubunun Türkiye’deki bilinmeyen bir kuruluşa yönelik saldırısı dikkat çekiyor. Hedefin kim olduğu açıklanmadı ancak grup, 2022 yılında ülkemizde aktif bir casusluk faaliyeti yürüttü. ESET araştırmacısı Matthieu Faou, grubun ShadowPad, SodaMaster, Spyder gibi Çin menşeli zararlı yazılımlar kullandığını doğruladı.
FishMonger: Çin’in gölge ordusu
FishMonger, Çin’in ünlü siber tehdit şemsiyesi Winnti Group altında faaliyet gösteriyor. Grup; Earth Lusca, Aquatic Panda ve TAG-22 gibi farklı isimlerle de biliniyor. Saldırılarında sıklıkla Cobalt Strike, BIOPASS RAT, FunnySwitch, SprySOCKS gibi sofistike araçlar kullanıyor.
FishMedley kapsamında saldırganlar ayrıca parola hırsızları, Dropbox üzerinden veri sızdırma yazılımları, fscan ağ tarayıcısı ve NetBIOS tarayıcıları ile kurum içi ağlardan bilgi çaldı.











