Çin Siber Casusluk Gruplarının Güncel Silahları: FishMonger ve SprySOCKS
Son zamanlarda siber güvenlik dünyasında heyecan uyandıran ve dikkatleri hakkında gelişmelerden biri, Çin siber casusluk ekibinin yeni saldırı araçlarını kullanmaya başlamasıdır. Özellikle FishMonger grubu tarafından piyasaya sürülen SprySOCKS, siber saldırılarında devrim niteliğinde bir adım olarak öne çıkıyor. Bu araçlar, daha önce yalnızca Linux tabanlı sistemlerde kullanılan kötü amaçlı yazılımların, Windows platformunda da etkin hale gelmelerinin sinyallerini veriyordu.
FishMonger ve SprySOCKS’ın Temel İşlevleri ve Amaçları
FishMonger, Çin’in Chengdu’da faaliyet gösteren ve uzun süredir devam eden siber casusluk alanında bir grup olarak bilinmektedir. Bu grubun geliştirdiği SprySOCKS, özellikle gelişmiş gizlilik ve erişim sağlama amacıyla tasarlanmış ve etkili bir şekilde ortaya çıkmıştır. SprySOCKS’un temel amacı, saldırganların kurbanların ağ aktarımı ve sistem işlemleri üzerinde tam kontrol sağlanmasıdır. Bu amaçlanan, saldırganlar, kurbanın parçalarıdaki ağ bağlantılarını ve saklanmasını sağlamak için özel tasarlanmış çekirdekler kullanır.
Windows ve Linux Sürümleri ile Güçlendirilmiş Komplekslik
FishMonger, hem Linux hem de Windows platformlarında çalışabilen sürümler geliştirerek geniş bir hedef kitleye ulaşmayı sağlıyor. Bu yeni Windows kullanılabilirliği, orijinal Linux mimarisine oldukça benzese de, Windows ortamına özgü özellikler içerir. Özellikle, UEFI bootkit’ler ve çekirdek seviyesi gizliliği için kullanılan teknolojiler, saldırının başarılı olması dinlemeyi arttırırken, tespit edilme aralığı da kesilir. ESET’in araştırması
Yayımladığı ayrıntılara göre, Windows sürümü, C&C (Komuta ve Kontrol) iletişim protokolü konusunda oldukça gelişmiş özellikler barındırılıyor ve 30’dan fazla komuttan oluşuyor.
SprySOCKS’un Çalışma Mekanizması ve Performansı
SprySOCKS, güçlü şifreleme ve çok gizli gizlilik haklarını kullanarak ağ ayrımını maskeler. En dikkat çekici birimlerden biri, TCP aktarımı yönlendirme ve saklama kapasitesidir. Bu sayede saldırganlar, rastgele seçilmiş bağlantı noktaları üzerinden kurbanların cihazlarına erişip, komutları gönderebiliyor. Aynı zamanda dosya yönetimi, sistem bilgileri ve hizmet denetimi gibi işlemler, kötü amaçlı yazılımların korunmasını arttırmak için geliştirilmektedir.
Gelişmiş Gizlilik ve Güvenlik Özellikleri
Çok gizli gizlilik teknolojisi, FishMonger’ın en önemli silahlarından biridir. Temel parçalanmaların geçen saldırı teknikleri, çekirdek parçaları ve UEFI bootkitleri devreye sokarak, izleri ve saldırılarını saklar. Bu strateji, saldırıların belirlenmesi ve engellenmesi neredeyse imkansız hale getirir. Ayrıca, saldırganların sistemdeki işlemlerinin diğer ve kayıt anahtarlarını manipüle ederek, kurbanlarının güvenlik önlemlerini aşar.
Çin Grubunun Uzun Süreli Faaliyetleri ve Global Etkisi
FishMonger, 2019’dan bu yana siber saldırılar düzenleyerek, özellikle herkesin ulaşabileceği hedefler yerine, yüksek değerli devlet kurumları ve kritik altyapılara odaklanmış durumda. Hong Kong, Güneydoğu Asya ve Orta Doğu’daki ülkelerde hedef alan grup, aktif olarak sulama deliği saldırıları ve sosyal mühendislik teknikleri kullanarak, hedeflerinin güvenlik duvarlarını aşmayı başarıyor. Bu saldırıların çoğu, Cobalt Strike ve Spyder gibi araçlarla destekleniyor, ancak günümüzde ortaya çıkan yeni araçlar, saldırganların daha karmaşık ve gizli teknikler kullanıldığını gösteriyor.
Alanında Uzmanlar ve Güvenlik Durumu
Güvenlik sistemleri, FishMonger’ın yeni araçlarının ve tekniklerinin, siber savaş sahnesini oldukça karmaşık hale getirilmesine dikkat çekiyor. ESET ve diğer siber güvenlik şirketleri, özellikle SprySOCKS gibi bilgilerin belirlenmesi ve engellenmesi adına, sürekli güncellemeler ve yeni analizler gerçekleştiriyor. Uzmanlar, saldırıların gizlilik seviyesi ve dirençlerinin, devletlerin ve kritik altyapıların güvenliğinin desteklenmesi gerektiğini belirtiyor.
