OrtaII Siber Savaş ve Kritik Altyapı22 Eylül 2026, Salı
Volexity: Çin bağlantılı UTA0565, 3 açıklı Chrome–Windows zincirini sahte sitelerle Asya hükümetlerine karşı kullandı; aynı kiti kullanan grup sayısı 5'e çıktı
Volexity 21 Eylül'de, Çin bağlantılı UTA0565'in 3–4 Eylül'de 2 Chrome ve 1 Windows açığını zincirleyip CLEANGULP adlı yeni zararlıyı Asya'daki hükümet kurumlarına yerleştirdiğini açıkladı. Proofpoint aynı kiti kullanan 4 grup saymıştı; UTA0565 beşinci oldu.
Volexity'nin 21 Eylül tarihli raporuna ve CyberScoop'un 22 Eylül tarihli haberine göre UTA0565, 3 ve 4 Eylül 2026'da henüz yamalanmamış CVE-2026-85046 ve CVE-2026-87491 (Chrome) ile CVE-2026-85880 (Windows ALPC) açıklarını zincirleyerek tarayıcı korumalı alanından çıkıp hedef sistemlerde kod çalıştırdı. Windows açığı 8 Eylül'de kamuoyuna duyuruldu. Grup meşru kurumları taklit eden birden fazla sahte site kullandı; bir kampanyada Asya'daki hükümet kurumlarına Çince ve İngilizce oltalama e-postaları gönderildi, e-postalar ABD'deki Center for American Progress'i taklit ediyor ve Hong Kong'lu aktivist Chow Hang-tung'a destek çağrısı yapıyordu.
Volexity, sahte alan adlarından çıkarımla Brunei ve Japonya'da kurbanlar bulunduğunu ve orta güvenle 10 ek sahte alan adı tespit ettiğini bildirdi. The Hacker News'e göre CLEANGULP, C diliyle yazılmış ve yoğun biçimde gizlenmiş bir implant; komut çalıştırma, süreç listeleme, dosya aktarımı ve BOF yürütme destekliyor, kalıcılığı Microsoft IME kılığındaki zamanlanmış görevle sağlıyor. CyberScoop'a göre Proofpoint aynı istismar kitini kullanan en az 4 grup (APT31, UNK_LateNight, UNK_DoubleCheck, UNK_QuietRacket) belirlemişti; Volexity, çekirdek kitin Çin'in bilgisayar ağı istismar topluluğu içinde paylaşılıp birden fazla grup tarafından özelleştirildiği değerlendirmesini yaptı. Kurban sayısı açıklanmadı, doğrulanamadı.
Talay değerlendirmesi
Sonuç
Aynı sıfırıncı gün zincirinin en az 5 Çin bağlantılı grup arasında dolaşması, istismar kitlerinin merkezi olarak paylaşıldığı bir üretim modeline işaret ediyor. Bu, yama çıktıktan sonra da hedeflerin uzun süre risk altında kalacağı anlamına geliyor; Asya hükümetleri ve Çin'e eleştirel sivil toplum hedef listesinin başında.
Olası etkiler
- Asya kamu güvenliğiOlumsuzKısa vade
Brunei ve Japonya gibi hükümetlerin sahte kurum siteleriyle hedeflenmesi, bölgedeki diplomatik yazışmaların ve politika belgelerinin sızma riskini artırıyor.
- Yama yönetimiOlumsuzOrta vade
3 açığın yamalanmadan önce kullanılması ve kitin 5 grup arasında paylaşılması, Chrome ve Windows güncellemelerinin geciktiği kurumlarda saldırı penceresini uzatıyor.
- Türkiye kurumlarıBelirsizKısa vade
Oltalama ABD merkezli bir kurum kılığında yapıldı, yani hedef seçimi coğrafyayla sınırlı değil; Türk kamu ve savunma kurumlarında Chrome ve Windows yamalarının hızlı uygulanması aynı riske karşı temel önlem.
İhtimaller
- 1Kit yeni gruplara yayılır%55
Önümüzdeki haftalarda başka güvenlik firmaları aynı zinciri kullanan yeni Çin bağlantılı kümeler raporlar.
İzlenecek: Proofpoint, Google TAG ve Microsoft'un yeni UNK_ ya da UTA kodlu küme raporları
- 2Yamayla etki söner%30
Yamaların yaygınlaşmasıyla kampanyalar yeni açıklara geçer, bu zincir önemini yitirir.
İzlenecek: CISA KEV kataloğuna yeni Chrome/Windows açığı eklenip eklenmediği
- 3Diplomatik tepki%15
Japonya ya da Brunei saldırıları resmen Çin'e atfeder ve diplomatik adım atar.
İzlenecek: Japonya Ulusal Siber Güvenlik Ofisi ya da Dışişleri'nden resmi atıf açıklaması
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Zincirlenen açık▼ 3
- Kiti kullanan Çin grubu▼ en az 5
- Ek sahte alan adı▼ 10
Kaynaklar
- Volexity — Yama Açığına Dikkat, Bölüm 2: Chrome ve Windows sıfırıncı gün istismarları için sahte siteler
- CyberScoop — Volexity, Chrome ve Microsoft açıklarını kullanan bir Çin yanlısı grup daha tespit etti
- The Hacker News — Çinli hackerlar Chrome–Windows sıfırıncı gün zinciriyle CLEANGULP yerleştiriyor