Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Siber Casuslukta Yeni Perde: Salt Typhoon Latin Amerika Ağlarını Hedef Alıyor

Ozan Tankuş17 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Siber Casuslukta Yeni Perde: Salt Typhoon Latin Amerika Ağlarını Hedef Alıyor
30 Saniyede Özet
Hızlı Bakış
  • Çin bağlantılı siber casusluk grubu Salt Typhoon, Latin Amerika'daki kritik kurumsal ve resmi ağlara sızmak için geliştirdiği yeni nesil arka kapı yazılımını devreye soktu.
  • Bölgesel güç dengelerini ve jeopolitik gerilimleri yakından takip eden uzmanlar, SparroWocky adı verilen bu zararlının güvenlik duvarlarını nasıl atlattığını masaya yatırıyor.
Sponsorlu İçerik

Siber güvenlik dünyası, devlet destekli tehdit aktörlerinin karmaşık ve iz bırakmayan operasyonlarıyla sarsılmaya devam ediyor. Son yıllarda küresel telekomünikasyon altyapılarına ve hükümet kurumlarına yönelik gizli sızma girişimleriyle adı sıkça anılan Çin merkezli siber casusluk grubu Salt Typhoon, operasyonel rotasını ve teknik araç setini radikal bir biçimde güncelledi. Güvenlik araştırmacılarının elde ettiği son bulgulara göre, bu gelişmiş ısrarcı tehdit (APT) grubu, özellikle Orta ve Güney Amerika'daki yüksek profilli kuruluşların ağlarına sızmak için tamamen yeni bir arka kapı (backdoor) mekanizması kullanmaya başladı.

Uzun vadeli ve sessiz erişim stratejileriyle bilinen grup, geleneksel istihbarat toplama yöntemlerinin ötesine geçerek siber uzayı jeopolitik bir satranç tahtasına çevirmiş durumda. Özellikle son dönemde Latin Amerika coğrafyasına yoğunlaşan saldırı dalgası, küresel güç mücadelesinin dijital cephesindeki sertleşmeyi gözler önüne seriyor. Bu bağlamda, grubun geliştirdiği ve güvenlik çevrelerinde heyecan yaratan SparroWocky zararlısı, modern siber casusluk tekniklerinin sınırlarını zorlayan mimari detaylarıyla dikkat çekiyor.

Jeopolitik Satranç Tahtası: Latin Amerika Neden Hedefte?

Salt Typhoon grubunun geçmişine bakıldığında, telekomünikasyon ağları ve resmi kurumların hedef alındığı sızma faaliyetlerinin izleri 2019 yılına kadar uzanıyor. Ancak bu sofistike saldırıların keşfi, ancak 2023 yılının sonlarına doğru gerçekleşebilmişti. Araştırma raporlarına göre, grup 2025 ortalarından itibaren stratejik bir yön değişikliğine giderek operasyonlarının çok büyük bir kısmını Latin Amerika bölgesine odakladı. Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela gibi ülkelerdeki hükümet kurumları bu yeni sızma dalgasının asıl hedefleri arasında yer aldı.

Çin merkezli APT grupları için Latin Amerika gibi bir coğrafyada bu yoğunlukta operasyon yürütmek oldukça sıra dışı bir durum olarak değerlendiriliyor. Uzmanlar bu ani strateji değişiminin arkasında yatan temel motivasyonun jeopolitik gelişmeler olduğunu belirtiyor. Bölgedeki enerji, madencilik ve telekomünikasyon gibi kritik sektörlerde Çin'in son on yılda kurduğu derin ekonomik yatırımlar ve ticari bağlar, değişen siyasi rüzgarlarla birlikte baskı altında kalmaya başladı. Özellikle ABD'deki yeni yönetim döneminin Latin Amerika'daki çıkarları agresif bir şekilde yeniden savunmaya başlaması, Pekin'in bölgedeki varlığını koruma refleksi göstermesine neden oldu. Salt Typhoon operasyonlarının, yerel hükümetlerin olası politika değişikliklerini önceden tahmin etmek ve ABD baskılarına karşı stratejik istihbarat toplamak amacıyla kurgulandığı düşünülüyor.

SparroWocky Mimarisi: Edebiyattan Sızan Gizli Kodlar

Grubun bu yeni operasyonel dönemde sahaya sürdüğü SparroWocky arka kapısı, güvenlik analistlerinin radarından kaçmak için tasarlanmış son derece modüler bir C++ yazılımı olarak öne çıkıyor. Zararlının isimlendirme kökeni ise oldukça ilginç bir detayı barındırıyor; analiz edilen bazı örneklerin içinde Lewis Carroll’ın ünlü Jabberwocky şiirinin ilk kıtasının yer alması, saldırganların dijital iz bırakırken kullandıkları kültürel referansları gözler önüne seriyor. Ancak şiirsel detayların ötesinde, zararlının teknik altyapısı oldukça pragmatik ve güçlü açık kaynaklı projelerle güçlendirilmiş durumda.

SparroWocky, komuta-kontrol (C2) sunucularıyla güvenli bir iletişim kanalı kurmak için endüstri standardı haline gelen Mbed TLS kütüphanesini kullanıyor. Bununla birlikte, yeni oluşturulan iş parçacıklarının (threads) başlangıç adreslerini güvenlik ürünlerinden gizlemek amacıyla MinHook kütüphanesinden yararlanıyor. Bellek içi eklentilerin dinamik olarak yüklenmesini sağlayan COFF Loader entegrasyonu ise saldırganlara istedikleri esnekliği sunuyor. Güvenlik yazılımlarının davranışsal analizlerini atlatmak için geliştirilen çağrı yığını (call stack) spoofing teknikleri ve özel API-hashing algoritmaları, zararlının sistem içerisinde hayalet gibi hareket etmesini sağlıyor.

Gizli Sızma Mekanizmaları ve Gelişmiş Komut Seti

Zararlının hedef sistemlere bulaşma taktiği, grubun klasik operasyonel reflekslerini yansıtıyor. Güvenlik araştırmacıları tarafından tespit edilen "trident loader" (üçlü yükleyici) şeması; yasal bir yürütülebilir dosya (executable), kötü amaçlı bir dinamik bağlantı kütüphanesi (DLL) ve şifrelenmiş zararlı içeriği barındıran ayrı bir dosyadan oluşuyor. DLL yan yükleme (side-loading) yöntemiyle tetiklenen süreç, sistem içerisinde kalıcılık sağlarken savunma mekanizmalarının dikkatini çekmemek için titizlikle yönetiliyor.

C2 sunucusuyla başarılı bir TLS bağlantısı kurduktan sonra devreye giren WinHandler sınıfı, uzaktan gönderilen yaklaşık 30 farklı komutun yürütülmesini sağlıyor. Bu komut setinin kabiliyetleri oldukça geniş bir yelpazeye yayılıyor:

  • Sistem Keşfi ve Veri Toplama: Hedef makineye ait ayrıntılı sistem bilgilerinin toplanması ve C2 sunucusuna raporlanması.
  • Oturum Yönetimi: Yeni oturumların başlatılması, sonlandırılması ve kalıcılık (persistence) mekanizmalarının temizlenmesi.
  • Dosya Operasyonları: Hassas dosyaların taranması, çalınması ve izlerin silinmesi.
  • Görsel İzleme: Sistem ekranının periyodik olarak görüntülenmesi ve ekran alıntılarının alınması.
  • Uzak Oturum Analizi: WTSEnumerateSessionsW API'si kullanılarak sistemdeki uzak oturumlara ait oturum kimliklerinin (session IDs) ve kullanıcı adlarının toplanması.
  • Yayılım: Sistem içinde yeni SparrowWocky örneklerinin (instances) tetiklenmesi.

İletişim aşamasında genellikle 443 numaralı standart HTTPS portunu kullanan zararlı, bazı özel durumlarda 8080 portu üzerinden de doğrudan IP adresleriyle iletişim kurabiliyor. Bu durum, ağ yöneticilerinin geleneksel trafik analizi yaparken port numaralarına değil, paket içeriklerine ve davranışsal anomalilere odaklanmasını zorunlu kılıyor.

Küresel Siber Güvenlik Açısından Çıkarımlar

Salt Typhoon ve benzeri devlet destekli grupların operasyonları, siber güvenliğin artık sadece bir yazılım meselesi olmadığını, doğrudan uluslararası ilişkilerin ve jeopolitik rekabetin ayrılmaz bir parçası haline geldiğini net bir şekilde gösteriyor. SparroWocky arka kapısının keşfi, tehdit aktörlerinin savunma sistemlerini atlatmak için açık kaynaklı araçları kendi lehlerine nasıl ustalıkla entegre edebildiklerini gözler önüne seriyor. Güvenlik otoritelerinin ve kurumların, geleneksel imza tabanlı (signature-based) koruma sistemlerinin ötesine geçerek davranışsal analiz, ağ anomalisi tespiti ve gelişmiş tehdit avcılığı (threat hunting) disiplinlerini benimsemesi artık bir zorunluluktur. Türkiye'deki ve dünyadaki kritik altyapı işletmecilerinin, bu tür sofistike sızma senaryolarına karşı hazırlıklı olması, ulusal siber direncin artırılması adına hayati önem taşımaktadır.

Sponsorlu İçerik
Orijinal Haber Kaynağı:theregister.com
sibergüvenlikSaltTyphoonzararlıyazılımsibercasuslukSparroWocky
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.