Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Çinli Tehdit Aktörü, Konuk VM’lerden Dosyaları Çalmak İçin ESXi Zero-Day’i Suistimal Etti
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Çinli Tehdit Aktörü, Konuk VM’lerden Dosyaları Çalmak İçin ESXi Zero-Day’i Suistimal Etti

GenelSiber Güvenlik

Çinli Tehdit Aktörü, Konuk VM’lerden Dosyaları Çalmak İçin ESXi Zero-Day’i Suistimal Etti

teknomers
Son güncelleme: 14 Haziran 2023 11:12
teknomers
Paylaş
Paylaş



Contents
  • Kimlik Doğrulama Sıfır Gününü Atla
  • Tehdit Aktörünün Taktik ve Yöntemlerine İlişkin Yeni Detaylar
  • Daha Önce Görülmemiş Teknikler

Araştırmacıların daha önce VMware ESXi ana bilgisayarlarını hedef aldığını tespit ettiği Çinli bir siber casusluk grubu, konuk sanal makinelerde (VM’ler) ayrıcalıklı komutlar yürütmek için sanallaştırma teknolojisindeki bir sıfır günlük kimlik doğrulama atlama kusurundan sessizce yararlanıyor.

Mandiant’tan araştırmacılar, bir süredir takip ettikleri ve geçen yıl rapor ettikleri Çinli bir tehdit aktörü olan UNC3886’nın devam eden soruşturmaları sırasında güvenlik açığını keşfettiler. Salı günü kusuru ele alan bir yama yayınlayan VMware’deki güvenlik açığını açıkladılar.

Kimlik Doğrulama Sıfır Gününü Atla

Sıfır gün güvenlik açığı (CVE-2023-208670) VMware Tools’ta bulunur, bir hizmet ve modül seti konuk işletim sistemlerinin gelişmiş yönetimi için.

Bu hata, saldırganlara konuk kimlik bilgilerine ihtiyaç duymadan ve gerçekleşen etkinliğin herhangi bir varsayılan günlüğe kaydedilmesine gerek kalmadan Windows, Linux ve vCenter konuk sanal makineler arasında dosya aktarmak için güvenliği ihlal edilmiş bir ESXi ana bilgisayarını kullanmanın bir yolunu sunar. VMware, kusuru orta düzeyde olarak değerlendirdi çünkü bir saldırganın bundan yararlanabilmesi için zaten bir ESXi ana bilgisayarı üzerinden root erişimine sahip olması gerekiyor.

Mandiant, UNC3886’yı CVE-2023-208670 kullanarak, araştırmacılarının son birkaç aydır çözmekte olduğu daha büyük ve gelişmiş bir saldırı zincirinin parçası olarak buldu.

Eylül 2022’de Mandiant, ESXi hipervizörlerine topluca VirtualPITA ve VirtualPIE olarak adlandırılan birden fazla arka kapı yüklemek için zehirli vSphere Kurulum Paketlerini veya VIB’leri kullanarak UNC3886’yı ortaya çıkardığını bildirdi. Arka kapılar, saldırganların hipervizöre kalıcı yönetici erişimini sürdürmesine, konuk VM’lerde yürütme için hipervizör aracılığıyla komutları yönlendirmesine ve hipervizör ile konuk makineler arasında dosya aktarımı yapmasına olanak sağladı. Kötü amaçlı yazılım paketi, UNC3886 aktörünün, hipervizörün günlük kaydı hizmetini kurcalamasına ve aynı hipervizör üzerindeki konuk VM’ler arasında keyfi komut yürütmesine de izin verdi.

Mandiant’ın analizi o sırada, tehdit aktörünün arka kapıları dağıtmak için ESXi hipervizöründe yönetici düzeyinde ayrıcalıklara ihtiyaç duyduğunu gösterdi. Ancak UNC3886 aktörlerinin, ESXi ortamına girmek veya silahlı VIB’leri konuşlandırmak için herhangi bir sıfırıncı gün güvenlik açığından yararlandığına dair hiçbir kanıt bulamadı.

Tehdit Aktörünün Taktik ve Yöntemlerine İlişkin Yeni Detaylar

Güvenlik satıcısının UNC3886’nın kampanyasıyla ilgili devam eden soruşturması — bu hafta bir teknik raporda özetlendi — tehdit aktörünün taktikleri ve yöntemleri hakkında yeni ayrıntılar ortaya çıkardı. Örneğin, tehdit aktörünün vCenter Server cihazından bağlı ESXi hizmet hesapları için kimlik bilgilerini topladığını ve konuk sanal makinelerde ayrıcalıklı komutları yürütmek için CVE-2023-20867’den yararlandığını buldular. Mandiant’ın araştırması ayrıca UNC3886 aktörlerinin yanal hareket ve ek kalıcılık için Sanal Makine İletişim Arabirimi (VMCI) soketini kullanarak arka kapıları konuşlandırdığını (VirtualPITA ve VirtualGATE adlı başka bir isim dahil) gösterdi. Mandiant, “Bu… herhangi bir konuk VM’den güvenliği ihlal edilmiş ESXi ana bilgisayarının arka kapısına, ağ segmentasyonu veya yürürlükteki güvenlik duvarı kurallarına bakılmaksızın doğrudan yeniden bağlanmayı sağladı” dedi.

Mandiant’ın bu haftaki raporu, tehdit aktörünün bir kuruluşun vCenter sunucusuna ayrıcalıklı erişim kazanması ve bağlı tüm ESXi ana bilgisayarları için hizmet hesabı kimlik bilgilerini almasıyla başlayarak tüm saldırı zincirinin teknik ayrıntılarına giriyor. Rapor, UNC3886 aktörlerinin kimlik bilgilerini ESXi ana bilgisayarlarına bağlanmak, VIB’leri kullanarak üzerlerinde VirtualPITA ve VirtualPIE arka kapılarını dağıtmak ve ardından tahmini VM’lere dosya aktarmak için komutları yürütmek üzere CVE-2023-208670’i kullanmak için nasıl kullandığını açıklamaya devam ediyor.

Mandiant, tehdit aktörünün savunma, teknoloji ve telekomünikasyon şirketlerine ait ESXi sunucularını hedef aldığını söyledi.

“Aynı anda birçok ESXi ana bilgisayarına bağlantı sağlamak için UNC3886, her biri vCenter sunucularını hedef aldı. [of which] birden fazla ESXi ana makinesini yönetin,” diyor Google Cloud’un Mandiant danışmanı Alex Marvi. “Her ESXi ana bilgisayarı, başlangıçta bir vCenter sunucusuna bağlandığında ‘vpxuser’ adlı bir hizmet hesabı oluşturur. UNC3886’nın, bağlı tüm ESXi ana bilgisayarlarına yönetici haklarıyla bağlanabilmeleri için vCenter sunucularında bu vpxuser hesabını topladığı görüldü.” konuğun kimlik bilgilerine ihtiyaç duymadan, diyor.

Daha Önce Görülmemiş Teknikler

Marvi, bağlı ESXi hizmet hesabı kimlik bilgilerinin vCenter sunucularında toplanması ve VMCI soket arka kapısının yeteneklerinin, Mandiant’ın geçmişte diğer saldırganlar tarafından kullanıldığını görmediği iki yeni teknik olduğunu söylüyor. “Bu, dağıtılan kötü amaçlı yazılım veya kullanılan komutlardan bağımsız olarak kuruluşların bu saldırı yolunu tespit etmesine ve yanıt vermesine yardımcı olacaktır.”

Mandiant, UNC3886’yı, uç nokta algılama ve yanıt teknolojilerini desteklemeyen güvenlik duvarı ve sanallaştırma teknolojilerindeki sıfır gün hatalarını hedefleme ve bunlardan yararlanma konusunda özellikle becerikli bir tehdit aktörü olarak değerlendirdi. Öncelikli hedefleri ABD ve Asya-Pasifik bölgesi ile Japonya’daki kuruluşlar olmuştur. Marvi’ye göre UNC3886, gerektiğinde saldırgan yollarını ve taktiklerini değiştirme yeteneğini gösterdi. Tehdit aktörünün yeteneklerinin ve son derece karmaşık saldırılar gerçekleştirmek için gereken kaynaklara erişiminin kanıtı olarak Fortinet cihazlarına yerleştirdiği bir dizi yeni kötü amaçlı yazılım aracına işaret ediyor.

“UNC3886, misyonunu tamamlamak için açık kaynak projelerini değiştirecek esnek ama oldukça yetenekli bir tehdit aktörü olduğunu gösterdi” diyor. “Bu grubun TTP’lerinin benzersiz olmaktan çok dinamik olduğunu, erişimi yeniden kazanmak veya erişim verilen her şeyin olduğu bir ortamda devam etmek için kesin ihtiyaçlar etrafında inşa edildiğini iddia ediyorum.”



siber-1

Microsoft yeni bir röportajda “Halo ve Xbox’ın 25. yıl dönümü için planlar yapıyoruz” diye teyit ediyor. “Çok zengin bir mirasımız var, bunu kutlamak gerek.”
Web semineri: Satış eğitimi için işbirlikçi öğrenme – her şeyi anlamak için 30 dakika
200 megapiksel kamera, 180 watt şarj ve şelale ekranı. Infinix Zero Ultra tanıtıldı
Yüzüklerin Efendisi Gollum Çıkış Tarihi, Oynanış ve Bildiğimiz Her Şey
Manga Planet, COMPASS’tan 2 Yeni Shojo Başlığını Lisansladı
ETİKETLENDİ:AktörüÇalmakÇinliDosyalarıESXiEttiiçinKonuksuistimalTehditVMlerdenZeroDayi
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Neil Gaiman, Major Good Omens Sezon 2 Sızıntılarına Yanıt Verdi
Sonraki Makale Satıcı, Satılan On Binlerce Ürün Arasında Yirmi 16-Pinli Adaptör Erimesi Gerçekleştirdi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Diyabeti Yenen Yeni Enjeksiyon Kan Şekerini ve Kiloyu Azaltıyor!
Finans
RetroPad: XP Notepad’ın 2,749 Byte’lık Tam Versiyonu
Donanım
Yazın Dünyasında Öne Çıkan 7 Hikaye: Yaz Oyun Festivali 2026
Liste
Laravel’de Güvensiz Testler: CI’nizin Neden Rastgele Başarısız Olduğu
Yazılım
Minecraft Dungeons 2’nin Çıkış Tarihi Belli Oldu: Bloklarla Yeni Maceralar Başlıyor
Oyun
Persona 6 Karşımızda, Bildiğimiz Tek Şey Bu
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?