CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Çinli Hackerlar Kimlik Doğrulama Akışını Ele Geçirdi: 10 Yıllık İzole Ağ Casusluğunun Detayları

Çin destekli hacker grubu, hedef kurumun kimlik doğrulama akışını ele geçirerek 10 yıl izole ağda yönetici erişimiyle gizli casusluk yaptı. İşte önlemler.

13 Haziran 2026

Ne oldu?

BleepingComputer'ın haberine göre, Çin destekli bir tehdit grubu hedef kurumun kimlik doğrulama akışını ele geçirerek ağ içinde yönetici düzeyinde hareket kabiliyeti kazandı. Saldırganlar, muhtemelen kurumsal kimlik sağlayıcı (IdP), çoklu oturum açma (SSO) veya Active Directory Federation Services (AD FS) gibi kritik kimlik altyapısını hedef alarak geçerli oturum ve erişim tokenlarını yakaladı. Bu sayede normal yöneticiler gibi görünen, ancak izole ve hava boşluklu (air-gapped) olarak nitelendirilen ağda yaklaşık on yıl boyunca tespit edilmeden faaliyet gösterebildi. Saldırı, uç nokta cihazları yerine doğrulama katmanına odaklandığı için geleneksel antivirüs ve uç nokta koruma ürünleri tarafından kolayca atlanabildi. Hedef kurumun kimliği, saldırganların kullandığı ilk erişim yöntemi ve ele geçirilen kimlik altyapısının tam bileşeni henüz doğrulanmadı.

Neden önemli?

Kimlik tabanlı saldırılar, kurumun tüm güvenlik çevre duvarını sessizce aşmanın en etkili yollarından biridir. Saldırganlar kimlik doğrulama akışını kontrol ettiklerinde, çok faktörlü doğrulama (MFA) gibi ek güvenlik katmanlarını atlatmak için tokenları yeniden yönlendirebilir veya çalabilir; böylece yasal yönetici hesaplarıyla aynı yetkilere sahip olurlar. Bu durum, kurumun hassas verilerine, yapılandırma bilgilerine ve operasyonel süreçlerine uzun vadeli erişim anlamına gelir. On yıllık saklanma süresi, saldırganların ağ topolojisini, yedekleme düzenlerini ve güvenlik izleme ritimlerini çok iyi öğrendiğini gösteriyor; bu da air-gap ve ağ segmentasyonunun tek başına yeterli olmadığını, kimlik altyapısının da aynı derecede korunması gerektiğini ortaya koyuyor.

Olay ayrıca devlet kurumları, savunma sanayii, kritik altyapı operatörleri ve araştırma merkezleri için ciddi bir uyarı niteliğindedir: Uzun süreli bir kimlik odaklı kampanya, fikri mülkiyet hırsızlığından casusluğa ve hatta kritik sistemlerin kontrolünü tehlikeye atacak müdahalelere kadar geniş sonuçlar doğurabilir. Saldırgan grubun tam kimliği, motivasyonu ve yaptığı veri çıkışlarının kapsamı henüz açıklanmadı, ancak kullanılan taktiklerin devlet destekli siber casusluk profiliyle uyumlu olduğu değerlendiriliyor.

Kim veya ne etkileniyor?

Doğrudan etkilenen taraf, BleepingComputer'ın haberini yaptığı hedef kuruluştur. Bununla birlikte benzer risk profiline sahip kurumlar—hükümet kurumları, askeri-savunma tedarikçileri, enerji-sağlık-altyapı operatörleri, büyük üreticiler ve stratejik araştırma enstitüleri—de aynı tehdit modeline karşı savunmasız olabilir. Ayrıca bu kuruluşlardaki çalışanlar, yöneticiler ve iş ortaklarının hesap bilgileri, kimlik sağlayıcı üzerinden çalınan oturum tokenları yoluyla dolaylı olarak etkilenebilir. Kimlik doğrulama sistemleri dışa açık olan veya eski SSO/AD FS kurulumları kullanan organizasyonlarda risk daha yüksektir. Hedef sektör ve coğrafi konum hakkında kamuoyuna yansıyan kesin bilgiler henüz sınırlıdır.

Ne yapılmalı?

Kurumların öncelikle kimlik sağlayıcılarını, SSO/AD FS sunucularını ve ayrıcalıklı erişim yollarını ağ segmentasyonu ve sıkı erişim kontrolleriyle izole etmesi gerekir. FIDO2/WebAuthn veya donanım anahtarı gibi kimlik avına dayanıklı MFA yöntemleri zorunlu tutulmalı, oturum tokenlarının ömrü kısaltılmalı ve olağanüstü yönetici aktiviteleri için ayrı ayrıcalıklı erişim çalışma alanları (Privileged Access Workstations) oluşturulmalıdır. Kimlik doğrulama günlükleri en az altı ay-1 yıl süreyle merkezi SIEM/SOC'e aktarılmalı, oturum açma kalıpları, token talepleri ve yönetici işlemleri düzenli olarak avlanmalıdır. Air-gapped/izole ağlarda, güvenlik izleme için bağımsız bir kanal ve atlama sunucusu (jump host) kullanılmalı; IT ve OT/üretim ağları arasında kimlik sırları ve sertifikalar asla paylaşılmamalıdır. Son olarak üçüncü taraf bağlantıları ve tedarik zinciri erişimleri periyodik olarak gözden geçirilmeli, sızma testleri ve kırmızı takım tatbikatları kimlik altyapısını da kapsayacak şekilde planlanmalıdır.

Ayrıntılar ve teknik kaynaklar:
- https://www.bleepingcomputer.com/news/security/chinese-hackers-hijack-auth-flow-spy-on-isolated-network-for-a-decade/
- https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/operations/ad-fs-best-practices
- https://www.nist.gov/cyberframework

Kaynaklar

Güne dön