Expo 2025 Yemiyle Siber Saldırı: MirrorFace Avrupa’ya Sızmaya Çalışıyor

📂 Kategori: Güvenlik / Koruma

Siber güvenlik şirketi ESET, Çin bağlantılı MirrorFace APT (Gelişmiş Kalıcı Tehdit) grubunun, Expo 2025 temalı bir siber casusluk operasyonu gerçekleştirdiğini tespit etti. MirrorFace, Japonya’nın Osaka kentinde düzenlenecek World Expo 2025 etkinliğini yem olarak kullanarak, Orta Avrupa’daki bir diplomatik enstitüye yönelik hedefli bir saldırı gerçekleştirdi.

Bu saldırı, MirrorFace’in Japonya dışındaki hedeflere yönelik ilk siber casusluk girişimi olması açısından dikkat çekiyor. ESET Research tarafından “AkaiRyū Operasyonu” (Japonca: RedDragon) olarak adlandırılan kampanya, MirrorFace’in geliştirilmiş TTP’lerini (Taktik, Teknik ve Prosedürler) ortaya koyuyor.

Saldırı Yöntemi ve Kullanılan Araçlar

MirrorFace, saldırıyı spearphishing (hedefli kimlik avı) yöntemiyle gerçekleştirdi. Saldırganlar, Avrupa’daki diplomatik enstitü ile Japon bir STK arasında daha önce gerçekleşmiş yasal bir etkileşime atıfta bulunan bir e-posta hazırlayarak kurbanlarını kandırdı.

📌 ANEL Arka Kapısı Yeniden Kullanılıyor
Saldırı analizinde, yıllar önce terk edildiği düşünülen ve APT10’a ait olduğu sanılan ANEL (UPPERCUT) arka kapısının MirrorFace tarafından tekrar kullanılmaya başlandığı keşfedildi. ANEL, sistemler üzerinde dosya manipülasyonu, yük yürütme ve ekran görüntüsü alma gibi temel komutları çalıştırabiliyor.

📌 Yeni Nesil AsyncRAT Kullanımı
MirrorFace ayrıca, kötü amaçlı yazılımı Windows Sandbox içinde çalıştıran ve güvenlik kontrollerinden kaçınmak için geliştirilmiş özelleştirilmiş bir AsyncRAT varyantı da kullandı.

📌 VS Code ile Uzaktan Erişim
APT grubu, ele geçirilen sistemlere uzaktan erişim sağlamak için Visual Studio Code’un uzak tünel özelliğini kötüye kullandı. Bu teknik, saldırganların gizlice sistemlere erişmesine ve kötü amaçlı kod çalıştırmasına olanak tanıyor.

📌 Mevcut Arka Kapı: HiddenFace
MirrorFace, uzun süredir kullandığı HiddenFace arka kapısını da devreye sokarak hedef sistemlerde kalıcılığını artırdı.

ESET ve Araştırma Sonuçları

ESET, Haziran ve Eylül 2024 arasında MirrorFace’in birçok hedefli kimlik avı kampanyası yürüttüğünü belirledi. Analizler sırasında MirrorFace’in, kötü amaçlı yazılımlarını çalıştırmak için McAfee ve JustSystems tarafından geliştirilen uygulamaları kötüye kullandığı tespit edildi.

ESET, saldırıya uğrayan Orta Avrupa’daki diplomatik enstitü ile iş birliği yaparak adli bir soruşturma gerçekleştirdi. Soruşturma sonuçları, Ocak 2025’teki Ortak Güvenlik Analistleri Konferansı’nda (JSAC) sunuldu.

🔗 Detaylı bilgi için: WeLiveSecurity

About The Author

Reply