İçeriğe geç
BölgeAsya-Pasifik

OrtaII Siber Savaş ve Kritik Altyapı1 Ekim 2026, Perşembe

Çin bağlantılı grup sekiz Asya ülkesinde yaklaşık 350 cihaza sızdı

Cisco Talos 30 Eylül'de Çin bağlantılı UAT-11587 grubunun Eylül 2025–Temmuz 2026 arasında 8 ülkede yaklaşık 350 cihaza Antino adlı arka kapıyı yerleştirdiğini açıkladı. Proofpoint de 1 Ekim'de yapay zekâ politika uzmanlarını hedefleyen ayrı bir Çin yanlısı oltalama kampanyasını duyurdu.

TAYVAN konumu

Talos'a göre UAT-11587, 10 ay boyunca Tayvan, Hindistan, Filipinler, Kamboçya, Pakistan, Tayland, Myanmar ve Suriye'de savunma, dışişleri, meclis ve düşünce kuruluşlarını hedef aldı. Talos 15 kurum ortamının ele geçirildiğini ya da büyük olasılıkla ele geçirildiğini yazdı; The Record ise aynı rapora dayanarak 16 kuruluştan söz etti. En büyük tekil olayda 8–9 Haziran'da Hindistan'da yaklaşık 57 yeni cihaz görüldü. Arka kapı, yani sisteme gizli ve kalıcı erişim sağlayan yazılım, 9 komutu destekliyor ve her 10 saniyede bir Microsoft 365 üzerinden Outlook ile OneDrive'ı komut kanalı olarak kullanıyor.

The Record'a göre kampanya ilk kez Mart 2026'da Tayvan'ın akademik ve politika çevrelerine yönelik hedefli oltalama e-postalarıyla fark edildi. Proofpoint'in 1 Ekim raporuna göre Çin yanlısı TA419 grubu 8 Temmuz'dan itibaren eski bir Beyaz Saray bilim politikası yetkilisini ve bir dış politika uzmanını taklit etti. Grup hedeflere sahte bir yapay zekâ politika danışma kuruluna katılım ya da YZ ihracat kontrolleri üzerine hayali bir Senato raporuna katkı teklif etti. The Register'a göre grup Şubat 2026'da bir Anthropic yöneticisini de taklit etmişti ve amaç Microsoft 365 kimlik bilgilerini çalmaktı. Proofpoint'in atıf güven düzeyi incelenen 2 haberde açıkça belirtilmiyor.

Talay değerlendirmesi

Sonuç

İki rapor birlikte okununca, Çin bağlantılı grupların hem Asya hükümetlerinden hem de ABD'deki YZ ihracat kontrolü tartışmasından bilgi topladığı görülüyor. 10 ay fark edilmeden 8 ülkede yaklaşık 350 cihazda kalabilmek, meşru bulut hizmetlerinin komut kanalı olarak kullanılmasının tespiti zorlaştırdığını gösteriyor. Ekimdeki ABD–Çin temasları öncesinde politika çevrelerinin hedef olmaya devam etmesi muhtemel.

Olası etkiler

  • Asya hükümet ağlarıOlumsuzOrta vade

    Dışişleri, savunma ve meclis birimlerinden sızan belgeler, Tayvan ve Hindistan gibi ülkelerin müzakere pozisyonlarını karşı tarafa açabilir.

  • YZ politika çevreleriOlumsuzKısa vade

    İhracat kontrolü tartışmasına katılan uzmanların hesaplarının hedeflenmesi, ABD'nin çip politikasına dair iç görüşlerin sızma riskini artırıyor.

  • Bulut güvenliğiBelirsizOrta vade

    Microsoft 365'in komut kanalı olarak kullanılması, kurumların yalnızca alan adı engellemeyle korunamayacağını gösteriyor ve davranış tabanlı izlemeyi zorunlu kılıyor.

  • TürkiyeBelirsizKısa vade

    Aynı yöntem Türk kamu kurumlarında da Microsoft 365 kullanımı üzerinden uygulanabilir; Talos'un paylaştığı göstergelerin yerel ağlarda taranması gerekir.

İhtimaller

  1. 1
    Kampanya sürer%60

    Grup altyapısını değiştirerek Asya'daki hükümet hedeflerine yönelik faaliyetini sürdürür ve yeni kurbanlar ortaya çıkar.

    İzlenecek: Talos, Symantec veya Tayvan makamlarından Antino ile ilgili yeni bildirimler

  2. 2
    Resmî atıf ve tepki%30

    Etkilenen hükümetlerden biri saldırıyı resmen Çin'e atfeder ve diplomatik ya da hukuki adım atar.

    İzlenecek: Tayvan, Hindistan veya Filipinler'den resmî açıklama

  3. 3
    Faaliyet durur%10

    İfşa sonrası grup bu kümeyi tamamen terk eder ve yeni olay raporlanmaz.

    İzlenecek: Yıl sonuna kadar Antino imzalı yeni tespit olmaması

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Etkilenen ülke▼ 8
  • Ele geçirilen cihaz▼ ~350
  • Etkilenen kurum▼ 15–16

Kaynaklar

  1. Cisco Talos — China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
  2. The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
  3. The Register — Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing