Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Çinli siber suç grubu, ele geçirilmiş IIS sunucularıyla küresel SEO dolandırıcılığı yapıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Çinli siber suç grubu, ele geçirilmiş IIS sunucularıyla küresel SEO dolandırıcılığı yapıyor.

Siber Güvenlik

Çinli siber suç grubu, ele geçirilmiş IIS sunucularıyla küresel SEO dolandırıcılığı yapıyor.

teknomers
Son güncelleme: 6 Ekim 2025 18:34
teknomers
Paylaş
Paylaş

UAT-8099: Çin’e Bağlı Siber Suç Grubu ve SEO Dolandırıcılığı

Siber güvenlik araştırmacıları, UAT-8099 kod adıyla bilinen, Çince konuşan bir siber suç grubunu ortaya çıkardı. Bu grup, arama motoru optimizasyonu (SEO) dolandırıcılığı ve yüksek değerli kimlik bilgileri, yapılandırma dosyaları ve sertifika verilerinin çalınmasıyla ilişkilendirilmektedir. UAT-8099’un faaliyetleri, özellikle Microsoft Internet Information Services (IIS) sunucularını hedef almaktadır ve en çok Hindistan, Tayland, Vietnam, Kanada ve Brezilya gibi ülkelerdeki üniversiteler, teknoloji firmaları ve telekom sağlayıcıları gibi kuruluşları etkilemektedir.

Contents
  • UAT-8099: Çin’e Bağlı Siber Suç Grubu ve SEO Dolandırıcılığı
  • Grubun Faaliyetleri ve Hedefleri
  • Saldırı Taktikleri ve Yöntemleri
  • Kontrol Sağlama ve Kalıcılık
  • Veri Erişimi ve Çalma İhtiyaçları
  • BadIIS Kötü Amaçlı Yazılımının Modları
  • Sonuç Olarak

Grubun Faaliyetleri ve Hedefleri

UAT-8099’un ilk keşfi Nisan 2025’tir. Grubun hedef kitlesi, mobil kullanıcılar, yani hem Android hem de Apple iPhone cihazlarıdır. Araştırmalar, UAT-8099’un finansal kazanç sağlamak amacıyla SEO dolandırıcılığına başvuran en son Çin bağlantılı aktör olduğunu göstermektedir. Geçtiğimiz ay, ESET, GhostRedirector adı verilen başka bir tehdit aktörünün, Brezilya, Tayland ve Vietnam’da en az 65 Windows sunucusunu, SEO dolandırıcılığını kolaylaştırmak için kötü amaçlı bir IIS modülü olan Gamshen ile ele geçirdiğini açıklamıştır.

Saldırı Taktikleri ve Yöntemleri

UAT-8099, hedef bölgelerde güvenilir ve yüksek değerli IIS sunucularına odaklanarak arama sonuçlarını manipüle etmektedir. Cisco Talos araştırmacısı Joey Chen, “Grup, web shell’ler, açık kaynaklı hacking araçları, Cobalt Strike ve çeşitli BadIIS kötü amaçlı yazılımlar kullanarak SEO sıralamalarını değiştiriyor,” demektedir. Grubun otomasyon scriptleri, savunmaları aşacak şekilde özelleştirilmiştir.

Uygun bir IIS sunucusu bulunduğunda—ya güvenlik açığı veya web sunucusunun dosya yükleme özelliklerindeki zayıf ayarlarla—tehdit aktörü, keşif yapmak ve temel sistem bilgilerini toplamak amacıyla web shell’ler yükler. Finansal motivasyona sahip bu hacking grubu, ardından konuk hesabını yetkilendirmek için kullanarak yönetici seviyesine kadar çıkar ve Uzaktan Masaüstü Protokolü (RDP)‘yi etkinleştirir.

Kontrol Sağlama ve Kalıcılık

UAT-8099, başlatılan erişim yolunu kapatarak, ele geçirilen sunucuların tek kontrolünü koruma adımları da atmaktadır. Ayrıca, post-exploitation için tercih edilen arka kapı olarak Cobalt Strike kullanılmaktadır. Kalıcılık sağlamak amacıyla, RDP, SoftEther VPN, EasyTier ve Fast Reverse Proxy (FRP) gibi VPN araçları ile birleştirilmektedir.

Saldırı zinciri, BadIIS kötü amaçlı yazılımının kurulumuyla sona ermektedir. Bu yazılım, DragonRank ve Operation Rewrite (diğer adıyla CL-UNK-1037) gibi birden fazla Çince konuşan tehdit grubu tarafından da kullanılmaktadır.

Veri Erişimi ve Çalma İhtiyaçları

UAT-8099, IIS sunucularına erişim sağladıktan sonra, ele geçirilen host bilgisinde değerli verileri aramak için bir grafik kullanıcı arayüzü (GUI) aracı olan Everything‘i kullanmaktadır. Bu veriler, ya tekrar satılmak üzere ya da daha fazla sömürü için paketlenmektedir. Hangi sunucuların ne kadarının ele geçirildiği şu an için net olmamakla birlikte, BadIIS adlı kötü amaçlı yazılımın, antivirüs yazılımları tarafından tespit edilmemek için kod yapısını ve işlev akışını değiştirdiği bilinmektedir.

BadIIS Kötü Amaçlı Yazılımının Modları

BadIIS, üç farklı modda çalışabilmektedir:

  1. Proxy Modu: Kodlanmış komut ve kontrol (C2) sunucu adresini çıkararak, ikinci bir C2 sunucusundan içerik almak için proxy olarak kullanılır.

  2. Injector Modu: Google arama sonuçlarından gelen tarayıcı isteklerini keserek C2 sunucusuyla bağlantı kurar, JavaScript kodunu indirip HTML içeriğine gömerek değiştirilmiş yanıtı kurbanın tarayıcısına geri gönderir. Bu yanıt, kullanıcıyı istenen hedefe (yetkisiz reklamlar veya yasadışı kumar siteleri) yönlendirir.

  3. SEO Dolandırıcılığı Modu: Birden çok IIS sunucusunu tehlikeye atarak SEO dolandırıcılığı gerçekleştirir, böylece web sitesi sıralamalarını yapay olarak artıran bağlantılar sunar.

Sonuç Olarak

UAT-8099, günümüzde giderek artan siber tehditler arasında önemli bir yer tutmaktadır. Özellikle SEO dolandırıcılığı ve hassas verilerin çalınması konusundaki etkinlikleri, hem bireyler hem de kurumsal yapılar için bir tehlike oluşturmaktadır. Siber güvenlik uzmanları, bu tür saldırılara karşı duyarlılığı artırmak ve önleyici tedbirler almak zorundadır.

Güncel Siber Güvenlik Haberleri – 1

Intel, AMD ve Nvidia’yı ele geçirmek için yakında piyasaya sürülen premium Arc GPU’yu ima ediyor
Milyonlarca Dolarlık Siber Suç Planında 5 Dağınık Örümcek Çetesi Üyesi Suçlanıyor
Francis Ford Coppola’nın Cannes’a Girişi ‘Megalopolis’ Küresel Imax Yayınını Alacak
Xiaomi, MIUI 13 küresel sunumuna başlıyor, işte güncellemeyi 2022’nin ilk çeyreğinde alacak akıllı telefonların tam listesi
FBI, Salesforce tehdidi için kullanılan BreachForums’u kapattı.
ETİKETLENDİ:ÇinliComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachdolandırıcılığıeleGeçirilmişGrubuhacker newshacking newshow to hackIISinformation securityküreselnetwork securityransomware malwareSEOSibersoftware vulnerabilitySuçsunucularıylathe hacker newsyapıyor
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Taylor Swift, röportajda “şok edici hakaretkar” soruyu reddetti.
Sonraki Makale Sugar Free Capital, erken aşama MIT kurucularını desteklemek için 32M $ fon topladı.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

İfşa Edilen iPhone 18 Pro Fotoğrafları Karşısında Şok Edici Gelişme
Liste
Deadpool’da Gizli Referanslarla Dolu Marvel Dönemi Başlıyor
Oyun
Meta’nın Gençler Gibi Davranarak Rakip Chatbotları Test Etme Skandalı
Genel
T-Mobile Müşterilerini Eski Planlarından Çıkarıyor
Liste
Nissan’dan Acil Uyarı: Oracle Sıfır Gün Saldırılarıyla Veri İhlali!
Siber Güvenlik
Chamath Palihapitiya AI Kodlama Girişimine 135 Milyon Dolar Yatırım Yaptı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?