Google: Çinli hacker'lar Güneydoğu Asya'yı hedef aldı
Güvenlik

Google: Çinli hacker’lar Güneydoğu Asya’yı hedef aldı

Google, Çin bağlantılı bir siber casusluk grubunun Güneydoğu Asya’daki diplomatları ve diğer küresel kuruluşları hedef aldığını açıkladı.

Google Tehdit İstihbarat Grubu’nun bulgularına göre, Mart 2025’te gerçekleşen kampanyada, hedef web trafiği ele geçirildi, kötü amaçlı yazılımlar indirildi ve bir arka kapı (backdoor) yerleştirildi. Google, bu kampanyadan etkilenen tüm kullanıcılara uyarılar gönderdiğini belirtti.

Çin dışişleri bakanlığı sözcüsü, Google’ın bulgularıyla ilgili olarak, bu durumdan haberdar olmadıklarını ve Google’ı “Çinli hacker saldırıları” hakkında defalarca “yanlış bilgi yaymakla” suçladı.

ABD’li yetkililer, uzun yıllardır Çin’in siber yetenekleriyle başa çıkmaya çalışıyor. FBI, Çin’in diğer tüm hükümetlerin toplamından daha büyük bir hacker programına sahip olduğunu belirtiyor. Son zamanlarda, ABD hükümeti tarafından en az iki büyük olay olmak üzere, birçok hack olayı vurgulandı. Teknoloji şirketleri de devlet destekli veya devletle ilişkili hacker kampanyalarını tespit ettiklerinde bunu kamuoyuyla paylaşmaya başlıyor.

Google’ın bulguları, Microsoft’un Çin devlet bağlantılı aktörlerin karıştığı hack girişimlerine ilişkin son raporlarının ardından geldi. Geçtiğimiz ay Microsoft, çevrimiçi işbirliği platformu olan SharePoint sunucularındaki güvenlik açıklarının bazı Çinli devlet aktörleri tarafından istismar edildiğini tespit etti. Bu olay, ABD hükümetinin Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) “etkilenen kritik altyapı kuruluşlarına” bildirimde bulunmasına neden oldu, çünkü birçok ABD devlet kurumu ve şirketi bu hizmeti kullanıyor. Pekin, daha önce Microsoft’a yapılan hack olayına karıştığını reddetmişti.

Google, bu son hack kampanyasını, Çin bağlantılı bir siber casusluk grubu olan UNC6384’e atfetti. Bu grubun, Mustang Panda veya TEMP.Hex olarak bilinen Çin bağlantılı bir tehdit aktörüyle ilişkili olduğuna inanılıyor. Google, “UNC6384 ve TEMP.Hex’in her ikisinin de, Çin Halk Cumhuriyeti’nin stratejik çıkarlarıyla uyumlu olarak, öncelikle Güneydoğu Asya’daki hükümet sektörlerini hedeflediği gözlemleniyor” diye yazdı. Ayrıca, “Bu kampanya, UNC6384’ün operasyonel yeteneklerinin sürekli evriminin açık bir örneğidir ve Çin bağlantılı tehdit aktörlerinin karmaşıklığını vurgulamaktadır” ifadesini kullandı.

SOGU.SEC adı verilen kötü amaçlı yazılımın, “çok çeşitli yeteneklere sahip, gelişmiş ve yoğun bir şekilde gizlenmiş bir kötü amaçlı yazılım arka kapısı” olduğu ve UNC6384 tarafından siber casusluk faaliyetlerinde yaygın olarak kullanıldığı belirtildi.

Google, etkilenen kullanıcılara uyarılar gönderdi. Ancak, etkinin kapsamı ve hangi Güneydoğu Asya ülkelerinin hedef alındığına dair ayrıntılar yayınlanmadı.

UNC6384 ve TEMP.Hex’in, Çin Halk Cumhuriyeti’nin stratejik çıkarlarıyla uyumlu olarak, öncelikle Güneydoğu Asya’daki hükümet sektörlerini hedeflediği belirtiliyor.

Bu kampanya, UNC6384’ün operasyonel yeteneklerinin sürekli evriminin bir örneği olarak değerlendiriliyor ve Çin bağlantılı tehdit aktörlerinin karmaşıklığını ortaya koyuyor.

Kullanılan SOGU.SEC adlı kötü amaçlı yazılım, geniş yeteneklere sahip karmaşık bir arka kapı olarak tanımlanıyor ve UNC6384 tarafından siber casusluk faaliyetlerinde sıklıkla kullanılıyor.

Microsoft’un SharePoint sunucularındaki güvenlik açıklarının Çinli aktörler tarafından istismar edilmesi üzerine ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), kritik altyapı kuruluşlarını bilgilendirdi.

Google’ın bu son tespiti, Çin bağlantılı siber faaliyetlere ilişkin devam eden endişeleri artırıyor.

Siber güvenlik uzmanları, kurumların bu tür tehditlere karşı dikkatli olmaları ve gerekli önlemleri almaları gerektiğini vurguluyor.