Çinli hacker grubu UAT-7810, ağ yönlendiricilerini hedef alan LONGLEASH adlı yeni bir zararlı yazılım ile siber casusluk altyapısını genişletiyor.
Ne oldu?
Çin bağlantılı siber tehdit aktörü 'UAT-7810', internete açık ağ cihazlarını ele geçirerek casusluk faaliyetlerinde kullanmak üzere "LapDogs" adı verilen Operasyonel Röle Kutusu (ORB) ağını genişletmeye başladı. Cisco Talos araştırmacıları tarafından tespit edilen faaliyetlerde, saldırganların eskiyen "SHORTLEASH" arka kapı yazılımını daha gelişmiş yeteneklere sahip olan "LONGLEASH" adındaki yeni bir zararlı yazılım ile değiştirdiği belirlendi. UAT-7810, özellikle Ruckus ve ASUS gibi markaların güncellenmemiş yönlendiricilerindeki bilinen güvenlik açıklarından faydalanarak bu cihazları kendi proxy ve yönlendirme ağlarına birer düğüm (node) olarak ekliyor. LONGLEASH'in yanı sıra Linux tabanlı sistemleri hedef alan DOGLEASH arka kapısı ve MIPS mimarili cihazlarda test amaçlı kullanılan LEASHTEST gibi diğer özel araçlar da grubun genişleyen siber cephaneliğinde yer alıyor.
Neden önemli?
Bu gelişme, devlet destekli siber casusluk operasyonlarının nasıl daha karmaşık ve tespit edilmesi zor hale geldiğini net bir şekilde ortaya koyuyor. UAT-7810 tarafından kurulan ORB ağları, geleneksel botnetler gibi doğrudan DDoS saldırıları yapmak veya veri sızdırmak amacıyla tasarlanmamıştır. Bunun yerine bu yapılar, diğer Çin merkezli saldırgan grupların siber operasyonlarını gizlemek amacıyla kullanabileceği geçici ve dinamik bir yönlendirme altyapısı (mesh network) görevi görmektedir. LONGLEASH zararlı yazılımının komuta kontrol (C2) yetenekleri, tünelleme ve proxy özellikleri sayesinde saldırganlar, hedef sistemlere erişirken kendi gerçek IP adreslerini gizmekte ve trafiği masum ev/ofis yönlendiricileri üzerinden yönlendirmektedir.
Bu durum, siber güvenlik ekiplerinin ve istihbarat servislerinin saldırıların kaynağını tespit etmesini (attribution) son derece zorlaştırmaktadır. Saldırganların altyapı olarak doğrudan kurbanların kendi cihazlarını siber saldırı köprülerine dönüştürmesi, saldırı trafiğinin meşru internet trafiğinden ayırt edilmesini engellemektedir. LONGLEASH gibi sessizce arka planda çalışan ve sürekli güncellenen yazılımlar, kritik altyapıların ve kurumsal ağların çevresinde kalıcı bir kör nokta yaratarak küresel siber güvenlik ekosistemi için büyük bir tehdit oluşturmaktadır.
Kim veya ne etkileniyor?
Bu tehdit odağından doğrudan etkilenen birincil hedefler, güncel yamaları uygulanmamış Ruckus kablosuz yönlendiricileri ve ASUS AiCloud yönlendiricileri başta olmak üzere internete açık durumda olan tüm IoT ve ağ cihazlarıdır. Özellikle CVE-2020-22653, CVE-2020-22658, CVE-2023-25717 ve CVE-2025-2492 gibi güvenlik zafiyetlerini barındıran donanımlara sahip olan kurumlar, KOBİ'ler ve ev kullanıcıları potansiyel olarak risk altındadır. Bu cihazların ele geçirilmesi durumunda, yalnızca cihaz sahipleri siber saldırıların birer parçası haline gelmekle kalmayıp, aynı zamanda kendi ağlarındaki diğer kritik verilerin ve sistemlerin güvenliği de doğrudan tehlikeye atılmaktadır.
Ne yapılmalı?
Siber güvenlik uzmanları, UAT-7810 gibi aktörlerin bilinen güvenlik açıklarını istismar ettiğini belirterek en etkili koruma yönteminin proaktif yama yönetimi olduğunu vurgulamaktadır. Ağ yöneticilerinin Ruckus ve ASUS marka cihazlar başta olmak üzere tüm yönlendiricilerde yayınlanan son güvenlik güncellemelerini vakit kaybetmeden uygulamaları gerekmektedir. Ek olarak, IoT cihazlarının ve ağ donanımlarının ana kurumsal ağdan izole edilmesi amacıyla ağ segmentasyonuna gidilmeli, internet üzerinden yönetim panellerine erişimler sınırlandırılmalıdır. Sistemlerde LONGLEASH veya LEASHTEST gibi araçlara ait şüpheli kabuk komut dosyalarının (shell scripts) veya olağandışı tünelleme etkinliklerinin tespit edilebilmesi için düzenli ağ izleme ve log analizi süreçleri yürütülmelidir.