1. Haberler
  2. İnovasyon
  3. Siber Güvenlik
  4. MirrorFace Avrupa’ya Sızdı: Expo 2025 Temalı Casusluk Operasyonu Ortaya Çıkarıldı

MirrorFace Avrupa’ya Sızdı: Expo 2025 Temalı Casusluk Operasyonu Ortaya Çıkarıldı

ESET, Çin bağlantılı MirrorFace grubunun Avrupa’daki ilk siber casusluk saldırısını tespit etti. AkaiRyū Operasyonu’nda ANEL ve HiddenFace gibi gelişmiş araçlar kullanıldı.

featured
Google'da Abone Ol
0
Paylaş

Bu Yazıyı Paylaş

veya linki kopyala

Siber güvenlik şirketi ESET, Çin bağlantılı tehdit grubu MirrorFace APT‘nin Orta Avrupa’daki bir diplomatik enstitüyü hedef alan kapsamlı bir siber casusluk kampanyasını gün yüzüne çıkardı. Daha önce yalnızca Japonya merkezli hedeflerle ilişkilendirilen MirrorFace, ilk kez Avrupa’da bir kuruma saldırı düzenledi. Operasyonun adı: AkaiRyū (Kızıl Ejderha).

ESET’in analizine göre bu gelişmiş siber saldırı, Japonya’nın Osaka kentinde düzenlenecek olan Expo 2025 temasını bir yem olarak kullanan, sofistike bir spearphishing kampanyasıyla başladı.

İlk Kez Avrupa Hedefte: Saldırının Seyri

2024 yılının 2. ve 3. çeyreğinde yürütülen AkaiRyū Operasyonu kapsamında MirrorFace, sahte bir e-posta ile diplomatik enstitüye sızma girişiminde bulundu. Bu e-posta, daha önce Japonya’daki bir STK ile kurum arasında gerçekleşen yasal bir etkileşime atıf yaparak dikkat çekiciliğini artırdı.

Aynı kampanya öncesinde MirrorFace, Japonya’daki bir araştırma enstitüsünün iki çalışanına şifre korumalı kötü amaçlı Word dosyaları göndererek hedef alma girişiminde bulundu. Bu adımlar, MirrorFace’in hedef kitlesini genişlettiğini ve taktiklerini güncellediğini gösteriyor.

ANEL Arka Kapısı ve APT10 Bağlantısı

Operasyon sırasında MirrorFace’in, yıllar önce terk edildiği düşünülen ve APT10 ile ilişkilendirilen ANEL (aka UPPERCUT) arka kapısını yeniden kullandığı tespit edildi. ANEL, dosya manipülasyonu, komut yürütme ve ekran görüntüsü alma gibi işlevler sunuyor.

ESET araştırmacısı Dominik Breitenbacher, “MirrorFace’in ANEL’i kullanmaya başlaması, bu grubun APT10’un bir alt kolu olabileceğine dair güçlü bir kanıt niteliğinde” açıklamasında bulundu.

Gizlilikte Ustalaşmış Yeni Taktikler

MirrorFace, saldırı zincirini daha da karmaşık hale getirmek için AsyncRAT’in özelleştirilmiş bir versiyonunu Windows Sandbox ortamında çalıştırarak güvenlik sistemlerini atlatmayı başardı. Ayrıca, Visual Studio Code aracılığıyla uzak tüneller oluşturarak ele geçirilen sistemlerde gizli erişim sağladı. Grup, uzun süredir kullandığı HiddenFace arka kapısıyla da sistemdeki kalıcılığını sürdürüyor.

Meşru Yazılımlarla Gizli Erişim

ESET, MirrorFace’in bu kampanya sırasında kötü amaçlı yazılımları dağıtmak için McAfee ve JustSystems tarafından geliştirilen yasal yazılımlardan faydalandığını da belirtti. Ancak, saldırıya uğrayan diplomatik enstitüden veri sızdırılıp sızdırılmadığı ya da sızıntının nasıl gerçekleştiği henüz doğrulanabilmiş değil.

ESET, etkilenen diplomatik kurumla iş birliği yaparak adli analiz gerçekleştirdi ve bulgularını Ocak 2025’te JSAC (Japonya Ortak Güvenlik Analistleri Konferansı)’nda kamuoyuyla paylaştı.

MirrorFace’in Avrupa’ya açılması, siber casuslukta jeopolitik sınırların nasıl esnediğini gösteriyor. Bu saldırı, sadece teknik düzeyde değil, diplomatik güvenlik açısından da ciddi soru işaretleri doğuruyor. Sizce bu tür gelişmiş tehditlere karşı kurumlar yeterince hazırlıklı mı?

0
be_enmi_
Beğenmiş
0
_zg_n
Üzgün
0
sinirli
Sinirli
0
_a_rm_
Şaşırmış
MirrorFace Avrupa’ya Sızdı: Expo 2025 Temalı Casusluk Operasyonu Ortaya Çıkarıldı
0

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

0/30 karakter

Giriş Yap

Patronlar Kulübü ayrıcalıklarından yararlanmak için hemen giriş yapın veya hesap oluşturun, üstelik tamamen ücretsiz!