Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Çinli hacker’lar, coğrafi haritalama aracını bir yıl boyunca kötü amaçlı kalıcılık için kullandı.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Çinli hacker’lar, coğrafi haritalama aracını bir yıl boyunca kötü amaçlı kalıcılık için kullandı.

Siber Güvenlik

Çinli hacker’lar, coğrafi haritalama aracını bir yıl boyunca kötü amaçlı kalıcılık için kullandı.

teknomers
Son güncelleme: 14 Ekim 2025 15:46
teknomers
Paylaş
Paylaş

Çinli Hackerlar, ArcGIS Haritalama Aracı İçindeki Bir Bileşeni Web Shell’e Dönüştürerek Bir Yıldan Uzun Süre Hedef Ortamda Tespit Edilmeden Kaldı

Çinli devlet destekli hackerlar, ArcGIS coğrafi haritalama aracındaki bir bileşeni bir web shell’e dönüştürerek, hedef ortamda bir yıldan uzun bir süre boyunca tespit edilmeden kalmayı başardı. Bu durum, siber güvenlik uzmanları tarafından endişeyle karşılanırken, kritik altyapıları ve hassas verileri koruma ihtiyacını bir kez daha gözler önüne seriyor.

Contents
  • Çinli Hackerlar, ArcGIS Haritalama Aracı İçindeki Bir Bileşeni Web Shell’e Dönüştürerek Bir Yıldan Uzun Süre Hedef Ortamda Tespit Edilmeden Kaldı
  • ArcGIS’ten SoftEther VPN’e

ArcGIS coğrafi bilgi sistemi (GIS), Esri (Environmental Systems Research Institute) tarafından geliştirilmekte olup, temel işlevselliği genişletebilen sunucu nesnesi uzantıları (SOE) için destek sunmaktadır. Bu yazılım, belediyeler, kamu hizmetleri ve altyapı operatörleri tarafından haritalar aracılığıyla mekansal ve coğrafi verileri toplamak, analiz etmek, görselleştirmek ve yönetmek için kullanılmaktadır. Bu nedenle, ArcGIS’e yapılan bir saldırı, geniş bir yelpazede etkilere yol açabilir ve kritik sistemlerin işleyişini aksatabilir.

Siber güvenlik şirketi ReliaQuest’teki araştırmacılar, bu tehdit aktörünün bir Çinli APT grubu olduğundan emin olduklarını ve bunun Flax Typhoon olduğuna dair orta düzeyde güven duyduklarını belirtiyor. Bu durum, Çinli hacker gruplarının siber saldırılardaki rolünü bir kez daha gündeme getiriyor ve bu gruplara karşı alınması gereken önlemlerin önemini vurguluyor.

ReliaQuest tarafından BleepingComputer ile paylaşılan bir rapora göre, hackerlar, özel bir dahili ArcGIS sunucusuna bağlı, halka açık bir ArcGIS sunucusuna giriş yapmak için geçerli yönetici kimlik bilgilerini kullandı. Bu, hackerların hedef sisteme erişmek için meşru yolları kullandığını ve bu nedenle tespit edilmelerinin daha zor olduğunu gösteriyor.

Saldırgan, erişimlerini kullanarak, REST API parametresi (katman) aracılığıyla base64 ile kodlanmış komutları kabul eden ve bunları dahili ArcGIS sunucusunda rutin işlemler gibi görünen şekilde yürüten kötü amaçlı bir Java SOE’yi bir web shell olarak yükledi. Bu durum, saldırının ne kadar karmaşık ve gizli olduğunu ortaya koyuyor.

Bu değişim, yalnızca saldırganların bu arka kapıya erişebilmesini sağlayan, sabit kodlanmış bir gizli anahtarla korunuyordu. Bu, saldırganların sistemde kalıcı bir varlık oluşturduğunu ve istedikleri zaman sisteme geri dönebileceklerini gösteriyor.

ArcGIS’ten SoftEther VPN’e

Flax Typhoon, kalıcılık sağlamak ve yeteneklerini ArcGIS portalının ötesine genişletmek için, SoftEther VPN Köprüsü’nü indirmek ve yüklemek üzere kötü amaçlı SOE’yi kullandı ve bunu sistem başlatıldığında otomatik olarak başlayan bir Windows hizmeti olarak kaydetti. Bu, saldırganların sistemde daha da derinlere inmesini ve daha fazla kontrol elde etmesini sağladı.

Başlatıldığında, kurbanın iç ağını tehdit aktörünün makinesine bağlayarak, 172.86.113[.]142 adresindeki saldırganın sunucusuna giden bir HTTPS tüneli oluşturdu. Bu, saldırganların kurbanın ağına uzaktan erişebilmesini ve ağ içinde serbestçe hareket edebilmesini sağladı.

VPN, meşru trafikle karışan, bağlantı noktası 443’te normal HTTPS trafiğini kullandı ve SOE tespit edilip silinse bile, VPN hizmeti hala aktif olacaktı. Bu, saldırganların tespit edilmelerini zorlaştırmak için çeşitli teknikler kullandığını gösteriyor.

Saldırgan, VPN bağlantısından yararlanarak, yerel ağı tarayabilir, yanal olarak hareket edebilir, dahili ana bilgisayarlara erişebilir, kimlik bilgilerini dökebilir veya bu etkinlik için web shell’e güvenmeden veri sızdırabilir. Bu, saldırganların hedeflerine ulaşmak için çeşitli yöntemler kullandığını ve tek bir yönteme bağlı kalmadıklarını gösteriyor.

ReliaQuest, hacker’ın Güvenlik Hesap Yöneticisi (SAM) veritabanını, güvenlik kayıt defteri anahtarlarını ve LSA sırlarını dökmeye çalıştığı için, hedef kuruluşun BT personelinin iki iş istasyonunu hedef alan şüpheli eylemler gözlemledi. Bu, saldırganların sistemdeki ayrıcalıklarını yükseltmeye ve daha fazla kontrol elde etmeye çalıştıklarını gösteriyor.

Araştırmacılar, “Bunlar, ayrıcalıkları artırmak ve ağdaki ayak izlerini derinleştirmek için gereken kimlik bilgilerini elde etmek için açık “klavye başında” girişimleriydi,” diyor. Bu, saldırganların doğrudan etkileşim yoluyla sistemi kontrol etmeye çalıştıklarını ve bu nedenle tespit edilmelerinin daha zor olduğunu gösteriyor.

“Özellikle dikkat çekici bir gözlem, “pass.txt.lnk” dosyasının diske yazılması ve erişilmesiydi; bu da Aktif Dizin (AD) ortamında yanal olarak hareket etmek ve ek sistemleri tehlikeye atmak için aktif kimlik bilgisi toplama olasılığını gösteriyor.” Bu, saldırganların sistemde bulunan hassas bilgilere erişmeye ve bunları kullanarak daha fazla sisteme erişmeye çalıştıklarını gösteriyor.

Devlet, kritik altyapı ve BT kuruluşlarını hedef almasıyla kötü şöhretli olan Flax Typhoon, bir süredir “arazide yaşama” ikilileri gibi kaçınma taktikleri kullanıyor, ancak SOE yeni bir yöntem. Bu, saldırganların sürekli olarak yeni ve daha karmaşık saldırı yöntemleri geliştirdiğini gösteriyor.

Tehdit grubu, meşru yazılımlar aracılığıyla uzun vadeli, gizli erişim sağlamak için casusluk kampanyalarıyla tanınıyor. Bu, saldırganların hedeflerine ulaşmak için sabırlı ve kararlı olduklarını gösteriyor.

FBI, Flax Typhoon’u ABD’yi etkileyen devasa “Raptor Train” botnet’ine bağladı ve bu yılın başlarında Hazine’nin Yabancı Varlıklar Kontrol Ofisi (OFAC), devlet destekli hackerları destekleyen şirketlere yaptırım uyguladı. Bu, Flax Typhoon’un uluslararası alanda faaliyet gösteren bir hacker grubu olduğunu ve bu gruba karşı uluslararası işbirliğinin önemini gösteriyor.

Ersi, bir SOE’nin bu şekilde kullanıldığını ilk kez gördüklerini doğruladı. Geliştirici, kullanıcıları kötü amaçlı SOE’lerin riskine karşı uyarmak için belgelerini güncelleyeceğini söylüyor. Bu, yazılım geliştiricilerinin ürünlerini güvenlik açıklarına karşı sürekli olarak izlemesi ve kullanıcıları bu risklere karşı uyarması gerektiğini gösteriyor.

Güncel Siber Güvenlik Haberleri – 2

Microsoft Copilot AI Uygulaması Sonunda Herhangi Bir Oturum Açma Gerektirmeden Android’de Kullanılabilir
Telangana Hükümeti, Blockchain Girişimlerini Artırmak İçin Bharat Web3 ile Güçlerini Birleştirdi
Cynet, MSP’leri Nasıl Zenginleştirir ve Müşterilerini Nasıl Güvenli Hale Getirir?
Microsoft, çevrimiçi mağazasından bir Xbox Series X paketi satın almak için bağlantıları e-postayla gönderiyor
Purecrypter, devam eden siber saldırılarda Ajan Tesla ve New Tornet Backdoor’u dağıtıyor
ETİKETLENDİ:AmaçlıAracınıBirboyuncaÇinliCoğrafiHackerlarharitalamaiçinKalıcılıkKötüKullandıYıl
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Tehdit Avı Nasıl Hazırlığı Artırır?
Sonraki Makale Dissidia Final Fantasy Tanıtıldı: Önceki Oyunlardan Önemli Bir Farkı Var

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Tanrıların İntikamı: God of War Laufey’de Sürpriz Karakterler Bekleniyor
Oyun
JMGO N3 Ultimate projektör, yeni taşınabilir 4K şampiyonu mu?
Liste
Laravel AI SDK ile ReAct Sohbet Ajanı Geliştirme
Yazılım
Final Fantasy Revelasyonu: Definitif Son Ama Yan Hikayelere Kapı Aralıyor
Oyun
Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?