"Çinli Hackerlar, Suudi Kuruluşa Yönelik Yıllar Süren Saldırılarda MarsSnake Arka Kapısını Kullandı"
Siber tehdit araştırmacıları, Çin bağlantılı bir tehdit aktörü olan UnsolicitedBooker’ın, Suudi Arabistan’daki uluslararası bir kuruluşa yönelik düzenlediği ve yıllara yayılan siber casusluk kampanyasında kullandığı yeni ve daha önce belgelenmemiş bir arka kapı zararlısını ortaya çıkardı: MarsSnake.
Slovakya merkezli siber güvenlik firması ESET, bu saldırıları ilk kez Mart 2023’te ve ardından bir yıl sonra tekrar tespit ettiğini açıkladı. Saldırılar, hedef sistemlere sızmak için sahte uçak bileti içeren kimlik avı (spear-phishing) e-postalarını kullanıyor.
"UnsolicitedBooker, genellikle uçuş bileti içeren oltalama e-postaları gönderiyor ve hedefleri arasında Asya, Afrika ve Orta Doğu’daki devlet kurumları yer alıyor,"
şeklinde ifade etti ESET, Ekim 2024 ile Mart 2025 arasındaki dönemi kapsayan en son APT Faaliyet Raporu’nda.
Kullanılan Zararlı Yazılımlar ve Taktikler
UnsolicitedBooker, Çinli gruplar tarafından yaygın olarak kullanılan Chinoxy, DeedRAT, Poison Ivy ve BeRAT gibi çeşitli arka kapılarla ilişkilendiriliyor. Grup ayrıca, Suudi Arabistan’daki bir İslami sivil toplum kuruluşuna yönelik başka bir saldırı kümesiyle örtüşüyor. Bu önceki saldırıda da “Zardoor” adlı başka bir arka kapı kullanılmıştı.
ESET’in 2025 Ocak ayında keşfettiği son kampanyada, Suudi Arabistan’daki aynı hedef kuruma Suudi Havayolları'ndan gelmiş gibi görünen sahte bir e-posta gönderildi. E-postaya, içeriği değiştirilmiş ama Academia adlı akademik paylaşım sitesinde çevrimiçi olarak yer alan bir PDF’den türetilmiş uçak bileti içeren Microsoft Word belgesi eklendi.
Bu Word dosyası açıldığında, VBA makrosu devreye girerek sistemde "smssdrvhost.exe" adlı çalıştırılabilir bir dosya oluşturuyor. Bu dosya ise MarsSnake zararlısının yükleyicisi olarak çalışıyor ve uzak bir sunucuyla bağlantı kurarak (örneğin: contact.decenttoy[.]top) veri iletişimi sağlıyor.
"2023, 2024 ve 2025 yıllarında aynı kuruluşa yönelik gerçekleştirilen çok sayıda saldırı girişimi, UnsolicitedBooker’ın bu hedefe yönelik güçlü ve ısrarlı bir ilgisi olduğunu gösteriyor,"
diyor ESET.
Çinli APT Aktörlerinin Diğer Faaliyetleri
Bu açıklamalar, başka bir Çin bağlantılı tehdit grubu olan PerplexedGoblin’in (diğer adıyla APT31) 2024 Aralık ayında Orta Avrupa’daki bir devlet kurumunu hedef alarak NanoSlate isimli bir casusluk amaçlı arka kapı zararlısını konuşlandırdığı raporuyla aynı döneme denk geliyor.
Ayrıca, DigitalRecyclers adlı başka bir Çinli APT grubu da Avrupa Birliği devlet kurumlarına yönelik saldırılarını sürdürmekte. Grup, ağ trafiğini gizlemek için KMA VPN ORB (Operational Relay Box) altyapısını kullanıyor ve hedef sistemlere RClient, HydroRShell ve GiftBox gibi arka kapıları yüklüyor.
"Muhtemelen Ke3chang ve BackdoorDiplomacy gruplarıyla bağlantılı olan DigitalRecyclers, APT15 kümesinin bir parçası olarak değerlendiriliyor,"
diyor ESET.
2023 Eylül ayında grup, C&C (komuta ve kontrol) iletişimlerinde Google Protobuf ve Mbed TLS protokollerini kullanan HydroRShell adında yeni bir arka kapı geliştirdi. Bu gelişme, grubun saldırı kabiliyetlerini sürekli olarak güncellediğini gösteriyor.


