OrtaII Siber Savaş ve Kritik Altyapı1 Ekim 2026, Perşembe
Çin bağlantılı grup sekiz Asya ülkesinde yaklaşık 350 cihaza sızdı
Cisco Talos 30 Eylül'de Çin bağlantılı UAT-11587 grubunun Eylül 2025–Temmuz 2026 arasında 8 ülkede yaklaşık 350 cihaza Antino adlı arka kapıyı yerleştirdiğini açıkladı. Proofpoint de 1 Ekim'de yapay zekâ politika uzmanlarını hedefleyen ayrı bir Çin yanlısı oltalama kampanyasını duyurdu.
Talos'a göre UAT-11587, 10 ay boyunca Tayvan, Hindistan, Filipinler, Kamboçya, Pakistan, Tayland, Myanmar ve Suriye'de savunma, dışişleri, meclis ve düşünce kuruluşlarını hedef aldı. Talos 15 kurum ortamının ele geçirildiğini ya da büyük olasılıkla ele geçirildiğini yazdı; The Record ise aynı rapora dayanarak 16 kuruluştan söz etti. En büyük tekil olayda 8–9 Haziran'da Hindistan'da yaklaşık 57 yeni cihaz görüldü. Arka kapı, yani sisteme gizli ve kalıcı erişim sağlayan yazılım, 9 komutu destekliyor ve her 10 saniyede bir Microsoft 365 üzerinden Outlook ile OneDrive'ı komut kanalı olarak kullanıyor.
The Record'a göre kampanya ilk kez Mart 2026'da Tayvan'ın akademik ve politika çevrelerine yönelik hedefli oltalama e-postalarıyla fark edildi. Proofpoint'in 1 Ekim raporuna göre Çin yanlısı TA419 grubu 8 Temmuz'dan itibaren eski bir Beyaz Saray bilim politikası yetkilisini ve bir dış politika uzmanını taklit etti. Grup hedeflere sahte bir yapay zekâ politika danışma kuruluna katılım ya da YZ ihracat kontrolleri üzerine hayali bir Senato raporuna katkı teklif etti. The Register'a göre grup Şubat 2026'da bir Anthropic yöneticisini de taklit etmişti ve amaç Microsoft 365 kimlik bilgilerini çalmaktı. Proofpoint'in atıf güven düzeyi incelenen 2 haberde açıkça belirtilmiyor.
Talay değerlendirmesi
Sonuç
İki rapor birlikte okununca, Çin bağlantılı grupların hem Asya hükümetlerinden hem de ABD'deki YZ ihracat kontrolü tartışmasından bilgi topladığı görülüyor. 10 ay fark edilmeden 8 ülkede yaklaşık 350 cihazda kalabilmek, meşru bulut hizmetlerinin komut kanalı olarak kullanılmasının tespiti zorlaştırdığını gösteriyor. Ekimdeki ABD–Çin temasları öncesinde politika çevrelerinin hedef olmaya devam etmesi muhtemel.
Olası etkiler
- Asya hükümet ağlarıOlumsuzOrta vade
Dışişleri, savunma ve meclis birimlerinden sızan belgeler, Tayvan ve Hindistan gibi ülkelerin müzakere pozisyonlarını karşı tarafa açabilir.
- YZ politika çevreleriOlumsuzKısa vade
İhracat kontrolü tartışmasına katılan uzmanların hesaplarının hedeflenmesi, ABD'nin çip politikasına dair iç görüşlerin sızma riskini artırıyor.
- Bulut güvenliğiBelirsizOrta vade
Microsoft 365'in komut kanalı olarak kullanılması, kurumların yalnızca alan adı engellemeyle korunamayacağını gösteriyor ve davranış tabanlı izlemeyi zorunlu kılıyor.
- TürkiyeBelirsizKısa vade
Aynı yöntem Türk kamu kurumlarında da Microsoft 365 kullanımı üzerinden uygulanabilir; Talos'un paylaştığı göstergelerin yerel ağlarda taranması gerekir.
İhtimaller
- 1Kampanya sürer%60
Grup altyapısını değiştirerek Asya'daki hükümet hedeflerine yönelik faaliyetini sürdürür ve yeni kurbanlar ortaya çıkar.
İzlenecek: Talos, Symantec veya Tayvan makamlarından Antino ile ilgili yeni bildirimler
- 2Resmî atıf ve tepki%30
Etkilenen hükümetlerden biri saldırıyı resmen Çin'e atfeder ve diplomatik ya da hukuki adım atar.
İzlenecek: Tayvan, Hindistan veya Filipinler'den resmî açıklama
- 3Faaliyet durur%10
İfşa sonrası grup bu kümeyi tamamen terk eder ve yeni olay raporlanmaz.
İzlenecek: Yıl sonuna kadar Antino imzalı yeni tespit olmaması
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Etkilenen ülke▼ 8
- Ele geçirilen cihaz▼ ~350
- Etkilenen kurum▼ 15–16
Kaynaklar
- Cisco Talos — China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
- The Record — Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
- The Register — Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing