MirrorFace Avrupa’ya Sızdı: Expo 2025 Temalı Casusluk Operasyonu Ortaya Çıkarıldı

mirrorface-avrupaya-sizdi-expo-2025-temali-casusluk-operasyonu-ortaya-cikarildi-XcSl9ih6.jpg

Siber güvenlik şirketi ESET, Çin bağlantılı tehdit grubu MirrorFace APT‘nin Orta Avrupa’daki bir diplomatik enstitüyü hedef alan kapsamlı bir siber casusluk kampanyasını gün yüzüne çıkardı. Daha önce yalnızca Japonya merkezli hedeflerle ilişkilendirilen MirrorFace, ilk kez Avrupa’da bir kuruma saldırı düzenledi. Operasyonun adı: AkaiRyū (Kızıl Ejderha).

ESET’in analizine göre bu gelişmiş siber saldırı, Japonya’nın Osaka kentinde düzenlenecek olan Expo 2025 temasını bir yem olarak kullanan, sofistike bir spearphishing kampanyasıyla başladı.

İlk Kez Avrupa Hedefte: Saldırının Seyri

2024 yılının 2. ve 3. çeyreğinde yürütülen AkaiRyū Operasyonu kapsamında MirrorFace, sahte bir e-posta ile diplomatik enstitüye sızma girişiminde bulundu. Bu e-posta, daha önce Japonya’daki bir STK ile kurum arasında gerçekleşen yasal bir etkileşime atıf yaparak dikkat çekiciliğini artırdı.

Aynı kampanya öncesinde MirrorFace, Japonya’daki bir araştırma enstitüsünün iki çalışanına şifre korumalı kötü amaçlı Word dosyaları göndererek hedef alma girişiminde bulundu. Bu adımlar, MirrorFace’in hedef kitlesini genişlettiğini ve taktiklerini güncellediğini gösteriyor.

ANEL Arka Kapısı ve APT10 Bağlantısı

Operasyon sırasında MirrorFace’in, yıllar önce terk edildiği düşünülen ve APT10 ile ilişkilendirilen ANEL (aka UPPERCUT) arka kapısını yeniden kullandığı tespit edildi. ANEL, dosya manipülasyonu, komut yürütme ve ekran görüntüsü alma gibi işlevler sunuyor.

ESET araştırmacısı Dominik Breitenbacher, “MirrorFace’in ANEL’i kullanmaya başlaması, bu grubun APT10’un bir alt kolu olabileceğine dair güçlü bir kanıt niteliğinde” açıklamasında bulundu.

Gizlilikte Ustalaşmış Yeni Taktikler

MirrorFace, saldırı zincirini daha da karmaşık hale getirmek için AsyncRAT’in özelleştirilmiş bir versiyonunu Windows Sandbox ortamında çalıştırarak güvenlik sistemlerini atlatmayı başardı. Ayrıca, Visual Studio Code aracılığıyla uzak tüneller oluşturarak ele geçirilen sistemlerde gizli erişim sağladı. Grup, uzun süredir kullandığı HiddenFace arka kapısıyla da sistemdeki kalıcılığını sürdürüyor.

Meşru Yazılımlarla Gizli Erişim

ESET, MirrorFace’in bu kampanya sırasında kötü amaçlı yazılımları dağıtmak için McAfee ve JustSystems tarafından geliştirilen yasal yazılımlardan faydalandığını da belirtti. Ancak, saldırıya uğrayan diplomatik enstitüden veri sızdırılıp sızdırılmadığı ya da sızıntının nasıl gerçekleştiği henüz doğrulanabilmiş değil.

ESET, etkilenen diplomatik kurumla iş birliği yaparak adli analiz gerçekleştirdi ve bulgularını Ocak 2025’te JSAC (Japonya Ortak Güvenlik Analistleri Konferansı)’nda kamuoyuyla paylaştı.

MirrorFace’in Avrupa’ya açılması, siber casuslukta jeopolitik sınırların nasıl esnediğini gösteriyor. Bu saldırı, sadece teknik düzeyde değil, diplomatik güvenlik açısından da ciddi soru işaretleri doğuruyor. Sizce bu tür gelişmiş tehditlere karşı kurumlar yeterince hazırlıklı mı?

Exit mobile version