Siber Güvenlik

DoJ, Çin Siber Saldırı İddialarını Düzeltti: Hedefler, Kurbanlar Değil

ABD Adalet Bakanlığı (DoJ), geçtiğimiz hafta yayımladığı bir basın açıklamasındaki önemli bir ifadeyi güncelledi. Bakanlık, Çin destekli siber tehdit aktörlerinin hedef aldığı federal kurumların daha önce belirtildiği gibi ‘kurban’ değil, yalnızca ‘hedef’ olduklarını netleştirdi. Bu düzeltme, siber casusluk faaliyetlerinin karmaşıklığını ve saldırıların gerçek etkilerini değerlendirmede kullanılan dilin hassasiyetini bir kez daha gündeme getirdi.

ABD Adalet Bakanlığı’nın Açıklama Revizyonu

ABD Adalet Bakanlığı, daha önceki açıklamasında Ulusal Havacılık ve Uzay İdaresi (NASA), Federal Rezerv, Enerji Bakanlığı, Sağlık ve İnsan Hizmetleri Bakanlığı, Ulusal Sağlık Enstitüleri ve ABD Senatosu gibi kurumların, Çin Halk Cumhuriyeti (PRC) ile bağlantılı devlet destekli bir grup olan QTFY tarafından düzenlenen “bilgisayar ihlali faaliyetlerinin” kurbanları arasında yer aldığını belirtmişti. Ancak, güncellenen bildirimde bu kurumlar artık QTFY’nin “hedefleri arasında” olarak listeleniyor.

Bu sözcük değişikliği, siber güvenlik uzmanlarına göre önemli bir fark taşıyor. ‘Kurban’ ifadesi doğrudan bir ihlali veya zararı ima ederken, ‘hedef’ olmak yalnızca bir saldırı girişiminin varlığını işaret ediyor. DoJ, yaptığı bir notta, “Bu basın bülteninin, alan adı ele geçirmelerine ilişkin yeminli ifadelerde hükümetin iddialarını doğru bir şekilde yansıtmasını sağlamak amacıyla düzenlemeler yapılmıştır” ifadelerine yer verdi. Bu revizyon, geniş bir organizasyon yelpazesinin hedef alındığını, ancak hepsinin fiilen tehlikeye atılmadığını gösteriyor.

QTFY: Pekin’in Siber Casusluk Aygıtı

QTFY (aynı zamanda QT ve QTCYBER olarak da bilinen), Çin devletinin desteklediği siber casusluk faaliyetlerini yürüten önemli bir aktördür. Bu grup, Nanjing Xinjiuwei Network Technology Co. adlı özel bir Çin şirketi adına çalıştığı iddia ediliyor. Çin Devlet Güvenlik Bakanlığı’ndan (MSS) gelen ödemeler, şirketin Pekin adına kötü niyetli siber faaliyetler yürüttüğü yönündeki şüpheleri güçlendiriyor. QTFY’nin 2018 yılından bu yana aktif olduğu ve ABD ile uluslararası alandaki kritik ve hassas ağları hedef aldığı düşünülüyor.

Grubun faaliyet alanı oldukça geniş. ABD federal hükümet ağlarının yanı sıra, hastaneler, telekomünikasyon operatörleri, enerji şirketleri, finans kurumları ve savunma müteahhitleri de QTFY’nin dikkatli hedef listesinde yer alıyor. QTFY, kendisini bir teknik levazımcı olarak tanımlayarak, Çin’in siber casusluk operasyonlarını kolaylaştırmak için keşif, proxy yönetimi ve operasyonel yönlendirme yetenekleri sağlıyor.

QScan ve QTRouter: Tehdidin Teknik Mimarları

QTFY’nin siber arsenalindeki iki temel ürün QScan ve QTRouter olarak öne çıkıyor. QScan, güvenlik açıklarını tarama ve istismar etme üzerine tasarlanmış gelişmiş bir platformken, QTRouter grubun faaliyetlerini gizlemek için kullandığı bir gizleme ağı işlevi görüyor. Bu araçlar, siber saldırganların hedeflerine sızma ve izlerini kaybettirme yeteneklerini büyük ölçüde artırıyor.

Grubun geçmişteki saldırı girişimlerinden biri, 2019 yılında Ulusal Havacılık ve Uzay İdaresi’ne (NASA) yönelikti. Bu saldırıda, Pulse Secure VPN’i etkileyen kritik bir güvenlik açığı olan CVE-2019-11510 istismar edilmeye çalışıldı. Bu örnek, QTFY’nin bilinen güvenlik açıklarını aktif olarak kullandığını ve hedeflerine ulaşmak için çeşitli tekniklerden faydalandığını gösteriyor. ABD Federal Soruşturma Bürosu (FBI), QScan ve QTRouter ile bağlantılı olan qtproxy[.]xyz, qt-proxy[.]org ve qt-team[.]com alan adlarını etkisiz hale getirerek, bu kötü amaçlı yazılımların işlevlerini başarıyla nötralize etti.

IoT Cihazları Üzerinden Gizemli Botnetler

QTFY’nin operasyonel yapısının derinlikleri, Lumen Black Lotus Labs tarafından yapılan analizlerle daha net bir şekilde ortaya kondu. Bu analizler, tehdit aktörünün, Çin bağlantılı casusluk operasyonları için Operasyonel Röle Kutusu (ORB) ağlarının oluşturulmasını endüstriyel bir düzeye taşıdığını gösteriyor. QTFY, enfekte edilmiş IoT cihazlarından ve kiralanan Sanal Özel Sunuculardan (VPS) oluşan merkezi olmayan bir botnet ağı inşa ediyor. Bu ağ, kötü amaçlı faaliyetlerin gerçek kaynaklarını gizlemek için kullanılıyor ve saldırganlara yüksek düzeyde anonimlik sağlıyor.

QTFY, QScan ve QTRouter’a erişimi diğer siber aktörlere de satarak, savunmasız IoT cihazlarını tespit etme ve istismar etme yeteneğini genişletiyor. Bu model, hem QTFY aktörlerinin hem de onların müşterilerinin, bu cihazları QTRouter botnetine düğüm olarak dahil etmelerine olanak tanıyor. Ağın aynı zamanda Çin tarafından işletilen düğümleri de barındırdığı bildiriliyor. Bu durum, siber suçluların ve devlet destekli grupların, geniş çaplı ve izi sürülmesi zor siber operasyonlar yürütmek için küresel altyapıları nasıl kullandıklarını gözler önüne seriyor.

Siber Güvenlikte Değişen Paradigma ve Önlemler

ABD Adalet Bakanlığı’nın bu düzeltmesi, siber güvenlik tehditlerine karşı verilen mücadelede önemli bir paradigmayı vurguluyor. Bir kurumun ‘hedef’ olması ile ‘kurban’ olması arasındaki fark, sadece terminolojik bir detay değil, aynı zamanda siber savunma stratejilerinin belirlenmesinde kritik bir rol oynuyor. Geniş bir yelpazede hedef alınan kurumlar, potansiyel riskleri ve sürekli bir tehdit altında olduklarını anlamalıdır. Saldırganların yöntemlerindeki karmaşıklık ve kullandıkları araçların çeşitliliği, geleneksel güvenlik yaklaşımlarının yetersiz kalabileceğini gösteriyor.

Kurumların ve bireylerin, CVE-2019-11510 gibi bilinen güvenlik açıklarına karşı sistemlerini sürekli olarak güncellemesi büyük önem taşıyor. Özellikle kritik altyapıya sahip kuruluşların, IoT cihazlarının güvenliğini sağlaması, ağlarındaki anormal faaliyetleri tespit etmek için gelişmiş izleme sistemleri kurması ve potansiyel tehditlere karşı proaktif savunma mekanizmaları geliştirmesi gerekiyor. QTFY örneği, devlet destekli aktörlerin sadece büyük kurumları değil, her türlü bağlı cihazı casusluk ağına dahil edebileceğini hatırlatıyor. Bu nedenle, kapsamlı ve çok katmanlı bir siber güvenlik duruşu artık kaçınılmaz bir zorunluluktur.

Sık Sorulan Sorular

ABD Adalet Bakanlığı neden açıklamasını düzeltti?

İlk açıklamada federal kurumlar 'kurban' olarak belirtilirken, güncel ifadede 'hedef' oldukları vurgulandı. Bu, tüm hedeflerin başarılı bir şekilde ihlal edilmediğini gösteriyor.

QTFY siber tehdit grubu kimdir?

QTFY, Çin Halk Cumhuriyeti ile bağlantılı, devlet destekli bir siber casusluk grubudur. Nanjing Xinjiuwei Network Technology Co. adlı özel bir şirketle ilişkilendiriliyor.

QTFY hangi siber araçları kullanıyor?

Grup, güvenlik açıklarını taramak ve istismar etmek için QScan platformunu, faaliyetlerini gizlemek içinse QTRouter adlı bir gizleme ağını kullanıyor.

Özlem Özen

Merhaba, ben Özlem Özen. İçerik üreticisi olarak dijital dünyada bilgi, deneyim ve ilham verici içerikleri insanlarla buluşturmayı hedefliyorum. Sosyal medya, yaşam, kişisel gelişim, güncel trendler ve ilgi duyduğum farklı konular üzerine içerikler üreterek takipçilerime değer katmaya çalışıyorum. İçerik üretimini yalnızca paylaşım yapmak olarak değil, insanlarla anlamlı bir bağ kurmanın bir yolu olarak görüyorum. Bu nedenle hazırladığım her içerikte samimiyet, güvenilirlik ve fayda sağlamayı ön planda tutuyorum. Sürekli öğrenmeye, kendimi geliştirmeye ve değişen dijital dünyaya uyum sağlamaya önem veriyorum. Amacım; bilgi veren, düşündüren ve ilham kaynağı olan içeriklerle daha geniş kitlelere ulaşmak ve dijital platformlarda kalıcı bir değer oluşturmak. Üretmeye, öğrenmeye ve paylaşmaya duyduğum tutkuyla içerik yolculuğuma devam ediyorum.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu