APTYüksek

FBI ve müttefikleri: Çin bağlantılı Integrity Tech çalınan e-postalara erişim portalı işletti

Sekiz ülkeden kurumların ortak uyarısı, Integrity Technology Group bağlantılı saldırganların e-posta çaldığını ve üçüncü taraflara bir portal üzerinden erişim sağladığını ortaya koydu.

FBI ve müttefikleri: Çin bağlantılı Integrity Tech çalınan e-postalara erişim portalı işletti

Kısaca

  • FBI, CISA, NSA ve yedi ülkedeki ortakları 8 Ekim 2026'da AA26-281A kodlu ortak tavsiye kararını yayımladı.
  • Integrity Technology Group bağlantılı aktörler, çoğu Güneydoğu Asya'daki kamu, kolluk, sağlık ve dini kurumlardan e-posta çaldı.
  • The Hacker News'e göre bir web uygulaması üçüncü tarafların belirli posta kutularını okumasına imkân veriyor.
  • İstismar edilen sekiz açık listelendi; Apache Struts ve ISC BIND dahil eski beş açık CISA KEV kataloğuna eklendi.

ABD'de FBI, CISA ve NSA ile İngiltere, Avustralya, Kanada, Japonya, Yeni Zelanda ve İspanya'nın siber güvenlik kurumları 8 Ekim 2026'da ortak bir uyarı yayımladı. Uyarıya göre Çinli Integrity Technology Group şirketiyle bağlantılı saldırganlar en az Ocak 2021'in ortasından bu yana ağlara sızarak hassas veri çalıyor. The Hacker News'in aktardığına göre saldırganlar, çoğu Güneydoğu Asya'daki kamu, kolluk, sağlık ve dini kurumlardan e-posta çaldı ve bu postalara üçüncü tarafların erişmesini sağlayan bir web uygulaması işletiyor.

Neler oldu?

AA26-281A koduyla yayımlanan tavsiye kararı, Integrity Tech'i Çin hükümetiyle bağlantıları olan, kâr amaçlı, siber araç geliştiren veya satın alan, altyapı barındıran ve ağlara sızan bir şirket olarak tanımlıyor. CISA'ya göre şirketin faaliyetleri kamuoyunda Flax Typhoon, Ethereal Panda ve Red Juliett adlarıyla izlenen gruplarla örtüşüyor; ancak bu aktörler bağımsız olarak da hareket edebiliyor.

Uyarıda hedefler arasında ABD'deki kamu hizmetleri, kritik imalat, sağlık ve bilgi teknolojileri sektörlerinin yanı sıra ABD, Güneydoğu Asya ve Afrika'daki kolluk, eğitim ve dini kuruluşlar sayılıyor. The Hacker News, tavsiye kararında kaç kurumun ele geçirildiğinin ve portalı kullanan üçüncü tarafların kim olduğunun belirtilmediğini not ediyor. Yayına göre portal, URL parametreleriyle belirli bir hesabın postalarını gösterebiliyor. ABD Hazinesi Integrity Tech'e Ocak 2025'te yaptırım uygulamış, şirket ise o dönem suçlamaları reddetmişti.

Teknik detaylar

CISA'ya göre aktörler otomatik taramayı elle yürütülen sızmalarla birleştiriyor. En az 2017'den beri kullanılan bir tarama aracı seti FTP, SSH, DNS ve web sunucusu gibi servisleri yokluyor. Tavsiye kararında başarıyla istismar edilen sekiz açık listeleniyor; bunlar arasında CVE-2019-11510 (Pulse Connect Secure), CVE-2021-22205 (GitLab) ve CVE-2014-6278 (GNU Bash) var. Beş açık, yani CVE-2015-3306 (ProFTPD), CVE-2015-5477 (ISC BIND), CVE-2016-3081 (Apache Struts), CVE-2021-3199 (ONLYOFFICE Document Server) ve CVE-2023-22894 (Strapi), aynı gün CISA'nın İstismar Edilen Bilinen Açıklar (KEV) kataloğuna eklendi.

Anlatılan diğer teknikler arasında sahte giriş alanları gösteren XSS yükleri, Exchange ve Microsoft 365'e karşı açık kaynaklı EBurst aracıyla parola püskürtme, DC.exe adlı araçla DCSync yöntemiyle kimlik bilgisi hırsızlığı ve kalıcılık için conhost.exe ya da dllhost.exe kılığına sokulmuş SoftEther VPN istemcileri bulunuyor. E-postalar, Exchange Web Services üzerinden çalışan Curlc4 adlı bir PHP betiği ve Microsoft 365 için office-cli adlı bir araçla toplanıyor. The Hacker News'e göre gösterge (IOC) listesi 39 sayfa tutuyor ve bazı kayıtlar 2016'ya uzanıyor. Yayın, İngiltere NCSC'nin grubun tarama için yapay zekâ araçları kullandığını söylediğini, ancak bu bilginin tavsiye kararında yer almadığını da belirtiyor.

Ne yapmalı?

Kurumlar listelenen sekiz açığı yamalamaya, desteği biten ürünleri değiştirmeye, kullanılmayan servis ve portları kapatmaya, web postası ve VPN erişiminde çok faktörlü kimlik doğrulamayı zorunlu kılmaya ve web uygulamalarında XSS'e karşı girdi temizliği yapmaya çağrılıyor. Savunma ekipleri beklenmedik Active Directory replikasyonunu izlemeli, posta ve dosya okuma yetkisi olan bulut uygulamalarını gözden geçirmeli ve web günlüklerinde istismar girişimlerini aramalı. CISA eski göstergelerin engellenmeden önce doğrulanmasını, şüpheli bir sızmada etkilenen sistemlerin yalıtılmasını ve olayın kapsamının belirlenmesini öneriyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.