1. Haberler
  2. Haberler
  3. Teknoloji
  4. ESET, Yeni Çin Bağlantılı Siber Tehdit Aktörü ‘GhostRedirector’ı Keşfetti

ESET, Yeni Çin Bağlantılı Siber Tehdit Aktörü ‘GhostRedirector’ı Keşfetti

featured

Siber güvenlik şirketi ESET, GhostRedirector adını verdiği yeni bir tehdit aktörünü tespit ettiğini açıkladı. Araştırmacılar, Haziran 2025’te gerçekleştirdikleri internet taramasında en az 65 Windows sunucusunun ele geçirildiğini belirledi.

ESET’in bulgularına göre, saldırıların arkasında Çin ile bağlantılı olduğu değerlendirilen GhostRedirector adlı tehdit aktörü bulunuyor. Kurbanlar ağırlıklı olarak Brezilya, Tayland, Vietnam ve Amerika Birleşik Devletleri’nde konumlanıyor. Diğer hedefler arasında Kanada, Finlandiya, Hindistan, Hollanda, Filipinler ve Singapur yer alıyor.

İki Yeni Kötü Amaçlı Araç Tespit Edildi

GhostRedirector, daha önce belgelenmemiş iki özel araç kullanıyor. Bunlardan ilki Rungan adı verilen pasif bir C++ arka kapısı, ikincisi ise Gamshen adı verilen kötü amaçlı bir İnternet Bilgi Hizmetleri (IIS) modülü.

Rungan, ele geçirilen sunucularda komut yürütme kabiliyeti sağlarken, Gamshen Google arama motoru sonuçlarını manipüle ederek SEO dolandırıcılığı hizmeti sunuyor. Bu araç, hedef web sitelerinin sayfa sıralamasını yükselterek çeşitli kumar web sitelerini yapay olarak tanıtmayı amaçlıyor.

ESET, Yeni Çin Bağlantılı Siber Tehdit Aktörü 'GhostRedirector'ı Keşfetti 1

“Googlebot’tan gelen isteklerde yanıtı değiştiriyor”

ESET araştırmacısı Fernando Tavella konuya ilişkin şu açıklamayı yaptı:

“Gamshen, yalnızca Googlebot’tan gelen isteklerde yanıtı değiştiriyor, yani kötü amaçlı içerik sunmuyor veya web sitelerinin normal ziyaretçilerini etkilemiyor. Ancak SEO dolandırıcılığına katılmak, güvenliği ihlal edilmiş ana web sitesinin itibarını, onu şüpheli SEO teknikleriyle ve yükseltilmiş web siteleriyle ilişkilendirerek zedeleyebilir. GhostRedirector, ele geçirilen altyapıya uzun vadeli erişimi sürdürmek amacıyla sahte kullanıcı hesapları oluşturmanın yanı sıra ele geçirilen sunucuya birden fazla uzaktan erişim aracı yerleştirerek kalıcılık ve operasyonel dayanıklılık da sergilemektedir.”

Saldırı Yöntemi ve Hedefleri

ESET telemetrisine göre, GhostRedirector kurbanlarına muhtemelen bir güvenlik açığı, büyük olasılıkla SQL Enjeksiyonu kullanarak ilk erişimi sağlıyor. Saldırganlar Windows sunucularını ele geçirdikten sonra ayrıcalık yükseltme araçları, webshell’ler, arka kapılar ve IIS Truva atları gibi çeşitli kötü amaçlı araçları indirip çalıştırıyor.

Tehdit aktörü, EfsPotato ve BadPotato gibi bilinen istismarların yanı sıra özel araçlar da kullanıyor. Bu araçlar, sunucuda daha yüksek ayrıcalıklara sahip diğer kötü amaçlı bileşenleri indirip çalıştırmak için ayrıcalıklı kullanıcılar oluşturabiliyor.

ESET, Yeni Çin Bağlantılı Siber Tehdit Aktörü 'GhostRedirector'ı Keşfetti 2

Amerika Birleşik Devletleri’nde bulunan güvenliği ihlal edilmiş sunucuların çoğunun, Brezilya, Tayland ve Vietnam’daki şirketlere kiralandığı görülüyor.

Tehdit aktörü belirli bir sektörü hedef almıyor. ESET’in tespitlerine göre eğitim, sağlık, sigorta, ulaşım, teknoloji ve perakende dahil birçok sektörden kurban bulunuyor.

ESET telemetrisi, GhostRedirector’ın Aralık 2024 ile Nisan 2025 arasında saldırılar gerçekleştirdiğini gösteriyor. Haziran 2025’te internet çapında yapılan tarama ile daha fazla kurban tespit edildi. ESET, tarama yoluyla belirlediği tüm kurbanları güvenlik ihlali konusunda bilgilendirdiğini açıkladı.

ESET, Yeni Çin Bağlantılı Siber Tehdit Aktörü ‘GhostRedirector’ı Keşfetti