Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Siber Casusluk Saldırısı, Microsoft Exchange Sunucularında İstismar Sonrası Kötü Amaçlı Yazılım Çerçevesini Düşürüyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Siber Casusluk Saldırısı, Microsoft Exchange Sunucularında İstismar Sonrası Kötü Amaçlı Yazılım Çerçevesini Düşürüyor

GenelSiber Güvenlik

Siber Casusluk Saldırısı, Microsoft Exchange Sunucularında İstismar Sonrası Kötü Amaçlı Yazılım Çerçevesini Düşürüyor

teknomers
Son güncelleme: 11 Mayıs 2022 17:54
teknomers
Paylaş
Paylaş

Muhtemelen Çin merkezli, devlet destekli bir tehdit aktörü, en azından geçen sonbahardan bu yana birden fazla bölgedeki teknoloji, akademik ve devlet sektörlerindeki kuruluşlarda Microsoft Exchange sunucularına karmaşık bir sömürü sonrası kötü amaçlı yazılım çerçevesi uyguluyor.

CrowdStrike araştırmacılarına göre, kampanyanın amacı istihbarat toplamak gibi görünüyor ve hedeflenen devlet destekli bir kampanyaya bağlı. Güvenlik sağlayıcısı, çerçeveyi “IceApple” olarak izliyor ve bu hafta bir raporda, kimlik bilgisi toplama, dosya ve dizin silme ve veri hırsızlığı gibi çeşitli işlevlere sahip 18 ayrı modülden oluşan bir raporda tanımladı.

CrowdStrike’ın analizi, modüllerin, kötü amaçlı yazılımın virüslü bir sistemdeki ayak izini azaltmak için yalnızca bellekte çalışacak şekilde tasarlandığını gösteriyor – düşmanların genellikle uzun süreli kampanyalarda kullandığı bir taktik. Çerçeve ayrıca, düşmanın İnternet Bilgi Servisleri (IIS) Web uygulamaları hakkında derin bilgiye sahip olduğunu gösteren birkaç başka tespit-kaçınma tekniğine de sahiptir. Örneğin, CrowdStrike, IIS yazılımında üçüncü taraf geliştiriciler tarafından kullanılması amaçlanmayan belgelenmemiş alanlardan yararlanan modüllerden birini gözlemledi.

Tehdit araştırmaları sırasında CrowdStrike araştırmacıları, düşmanların sürekli olarak güvenliği ihlal edilmiş sistemlere geri döndüklerine ve sömürü sonrası faaliyetleri yürütmek için IceApple’ı kullandıklarına dair kanıtlar gördüler.

CrowdStrike’ın Falcon OverWatch tehdit avlama hizmetlerinden sorumlu başkan yardımcısı Param Singh, IceApple’ın diğer sömürü sonrası araç setlerinden farklı olduğunu, çünkü aktif olarak konuşlandırılıyor ve kullanılıyor olsa bile sürekli geliştirme aşamasında olduğunu söylüyor. Singh, “IceApple’ın Microsoft Exchange Server örneklerinde konuşlandırıldığı gözlemlenmiş olsa da, aslında herhangi bir IIS Web uygulaması altında çalışabilir” diyor.

Microsoft .NET Bağlantısı
CrowdStrike, IceApple’ı, yansıtıcı .NET derleme yüklerini içeren kötü amaçlı etkinlikler için algılamalar geliştirirken keşfetti. MITRE tanımlar yansıtıcı kod yükleme
tehdit aktörlerinin kötü niyetli yükleri gizlemek için kullandıkları bir tekniktir. Yüklerin doğrudan çalışan bir işlemin belleğinde tahsis edilmesini ve yürütülmesini içerir. MITRE’ye göre yansıtıcı olarak yüklenen yükler, uyumlu ikili dosyaları, anonim dosyaları veya yalnızca dosyasız yürütülebilir dosyaları içerebilir. MITRE, yansıtıcı kod yüklemenin, kodun başka bir işlemin belleğinden ziyade bir işlemin kendi belleğine yüklenmesi dışında işlem enjeksiyonu gibidir.

“.NET derlemeleri, Microsoft’un .NET çerçevesinin temel taşını oluşturur,” diyor Singh. “Bir derleme, bir EXE dosyası biçiminde bağımsız bir uygulama veya DLL olarak diğer uygulamalarda kullanım için bir kitaplık olarak işlev görebilir.”

CrowdStrike, IceApple’ı 2021’in sonlarında, bir müşteri konumundaki bir Exchange Sunucusunda tetiklenen yansıtıcı .NET derleme yükleri için geliştirdiği bir algılama mekanizmasıyla keşfetti. Şirketin uyarıyı incelemesi, birkaç .NET derleme dosyasında anormallikler gösterdi ve bu da sistemdeki IceApple çerçevesinin keşfedilmesine yol açtı.

Aktif Siber Saldırı Kampanyası
IceApple’ın modüler tasarımı, düşmana, her bir işlevsellik parçasını kendi .NET derlemesinde oluşturma ve ardından her işlevi yansıtıcı bir şekilde yalnızca gerektiği kadar yüklemesi için bir yol sağladı. Singh, “Yakalanmazsa, bu teknik güvenlik savunucularını bu tür saldırılara karşı tamamen kör bırakabilir” diyor. “Örneğin, savunucular, şüpheli bir IP’ye bağlanan bir Web sunucusu gibi meşru bir uygulama görecekler; ancak, bu bağlantıyı hangi kodun tetiklediğini bilmenin hiçbir yolu yok.”

Singh, CrowdStrike’ın IceApple’ın tespit edilmekten kaçınmak için birkaç benzersiz taktik kullandığını bulduğunu söylüyor. Bunlardan biri, IIS’de belgesiz alanları kullanmaktır. Diğeri, normal IIS geçici dosyaları gibi görünen derleme dosya adlarını kullanarak ortama uyum sağlamaktır. Singh, “Daha yakından incelendiğinde, beklendiği gibi dosya adları rastgele oluşturulmaz ve derlemelerin yüklenme şekli Microsoft Exchange ve IIS için normal olanın dışında kalıyor” diyor.

IceApple çerçevesi, verileri çeşitli şekillerde sızdırmak için tasarlanmıştır. Örneğin, Dosya Exfiltrator modülü olarak bilinen modüllerden biri, hedef ana bilgisayardan tek bir dosyanın çalınmasına izin verir. Singh’e göre, çoklu dosya exfiltrator adı verilen başka bir modül, birden fazla dosyanın şifrelenmesine, sıkıştırılmasına ve çıkarılmasına izin veriyor.

“Bu kampanya şu anda aktif ve etkili” diye uyarıyor. Ancak şu anda CrowdStrike’ın görünürlüğünün olduğu ve tedarik zinciri veya diğer yöntemlerle dolaylı olarak etkilenmiş olabileceklerin ötesinde bu kampanyadan kaç kuruluşun etkilenmiş olabileceği bilinmiyor.”



siber-1

PC oyunlarında değişim yaklaşırken Qualcomm’un masaüstü Arm CPU’yu test ettiği bildiriliyor
155 beygir gücünde motor ve klasik “otomatik” -3 milyon ruble. Mazda CX-5 2025 zaten Rusya’da sipariş edilebilir
NYT Mini Bulmaca bugün: 9 Kasım Cumartesi bulmaca cevapları
WWDC 2022: iPhone’un yeni işletim sistemi iOS 16’ya eklenen tüm yeni özellikler
Rusların yaptırımları aşmasını önlemek için Sony, Kazakistan’da PlayStation Store’u açmayacak
ETİKETLENDİ:#microsoftAmaçlıCasuslukçerçevesinidüşürüyorExchangeistismarKötüsaldırısıSibersonrasısunucularındaYazılım
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Dayanıklı Kalmak için Bilmeniz Gerekenler
Sonraki Makale Cannes, ‘Rendez-vous’ Dizisi için Mads Mikkelsen, Javier Bardem, Alice Rohrwacher, Agnes Jaoui’yi Ayarladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Amazon Ember Artline İncelemesi: Şık Sanat Televizyonunun Özellikleri
Genel
E-scooter Girişimcisi Uzay Veri Merkezleri İçin 5 Milyon Dolar Topladı
Genel
4K hazır RTX 5070 oyun PC’sinde 550$ indirimle 1,449$!
Donanım
Riot, Üretilen AI ile Sıradışı Oyun Deneyimlerine Yelken Açıyor
Oyun
Modern Ağlarda Gizli Güvenlik Tehlikesi: Araçlar Arasındaki Kritik Çalışma
Siber Güvenlik
Philips Hue Bridge Pro ile Aydınlatmada Yeni Bir Dönem mi Başlıyor?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?