Sonuç bulunamadı
Bütün Sonuçları Göster
Teknoloji tutkunu Technopatların ortak adresi: Technopat.net
  • Haber
  • Yapay Zeka
  • Tavsiyeler
  • Oyun
  • Video
  • Teknoloji
    • Mobil
    • Yazılım
    • Elektronik Alışveriş Fırsatları
    • Pratik
    • Ev Teknolojileri
    • Makale
    • Güvenlik
    • Ekonomi
    • İnternet
    • Giyilebilir Teknoloji
    • Sağlık
    • Yazıcı
    • Sosyal Medya
    • Otomobil
      • Elektrikli Otomobil
  • Sosyal
Teknoloji tutkunu Technopatların ortak adresi: Technopat.net
  • Haber
  • Yapay Zeka
  • Tavsiyeler
  • Oyun
  • Video
  • Teknoloji
    • Mobil
    • Yazılım
    • Elektronik Alışveriş Fırsatları
    • Pratik
    • Ev Teknolojileri
    • Makale
    • Güvenlik
    • Ekonomi
    • İnternet
    • Giyilebilir Teknoloji
    • Sağlık
    • Yazıcı
    • Sosyal Medya
    • Otomobil
      • Elektrikli Otomobil
  • Sosyal
Sonuç bulunamadı
Bütün Sonuçları Göster
Teknoloji tutkunu Technopatların ortak adresi: Technopat.net

Anasayfa - Güvenlik - Çin’den kumar sitelerine SEO saldırısı!

Çin’den kumar sitelerine SEO saldırısı!

6 Ekim 2025 - 21:00
- Güvenlik, Haber

Siber güvenlik araştırmacıları, UAT-8099 kod adlı Çince konuşan bir siber suç grubunun arama motoru optimizasyonu (SEO) dolandırıcılığı ve yüksek değerli kimlik bilgileri, yapılandırma dosyaları ve sertifika verilerini çaldığını ortaya çıkardı. Microsoft Internet Information Services (IIS) sunucularını hedef alan saldırılar, Hindistan, Tayland, Vietnam, Kanada ve Brezilya’da yoğunlaşıyor.

Hedefler ve saldırı kapsamı

UAT-8099 grubu ilk olarak Nisan 2025’te keşfedildi. Saldırılar üniversiteler, teknoloji firmaları ve telekom sağlayıcılarını kapsıyor. Birincil hedefler hem Android hem de Apple iPhone cihazlarını kullanan mobil kullanıcılar. Cisco Talos araştırmacısı Joey Chen’in açıklamalarına göre, grup hedeflenen bölgelerdeki saygın ve yüksek değerli IIS sunucularına odaklanarak arama sıralamasını manipüle ediyor.

UAT-8099, finansal kazanç için SEO dolandırıcılığına karışan en son Çin bağlantılı aktör. Geçen ay ESET, GhostRedirector adlı başka bir tehdit aktörünün Brezilya, Tayland ve Vietnam’da bulunan en az 65 Windows sunucusunu Gamshen kod adlı kötü amaçlı IIS modülüyle ele geçirdiğini açıklamıştı.

Grup, web shell’leri, açık kaynaklı hacking araçları, Cobalt Strike ve çeşitli BadIIS kötü amaçlı yazılımlarını kullanarak kalıcılığı sağlıyor ve SEO sıralamasını değiştiriyor. Otomasyon betikleri, savunmaları atlatmak ve aktiviteleri gizlemek için özelleştirilmiş durumda.

Saldırı zinciri şu şekilde gerçekleşiyor:

  1. İlk Erişim: Güvenlik açığı veya web sunucusunun dosya yükleme özelliğindeki zayıf ayarlar kullanılarak savunmasız IIS sunucusu tespit ediliyor
  2. Web Shell Yükleme: Tehdit aktörü, keşif yapmak ve temel sistem bilgilerini toplamak için web shell’leri yüklüyor
  3. Ayrıcalık Yükseltme: Guest hesabı etkinleştirilerek yönetici seviyesine kadar ayrıcalıklar yükseltiliyor
  4. RDP Aktivasyonu: Remote Desktop Protocol (RDP) etkinleştiriliyor

UAT-8099, ele geçirilen sunucuların tek kontrolünü elinde tutmak için ilk erişim yolunu kapatıyor ve diğer tehdit aktörlerinin aynı sunucuları ele geçirmesini engelliyor. Post-exploitation için tercih edilen arka kapı olarak Cobalt Strike kullanılıyor.

Kalıcılık sağlamak için RDP, SoftEther VPN, EasyTier ve Fast Reverse Proxy (FRP) gibi VPN araçlarıyla birleştiriliyor. Grup, RDP kullanarak IIS sunucularına erişiyor ve Everything adlı grafiksel kullanıcı arayüzü (GUI) aracıyla ele geçirilen sunucu içindeki değerli verileri arıyor. Bu veriler daha sonra yeniden satış veya daha fazla sömürü için paketleniyor.

Saldırı zinciri, DragonRank ve Operation Rewrite (CL-UNK-1037) gibi birden fazla Çince konuşan tehdit kümesi tarafından kullanılan BadIIS kötü amaçlı yazılımının kurulumu ile sonuçlanıyor. Bu vakada kullanılan BadIIS varyantı, antivirüs yazılımları tarafından algılanmayı önlemek için kod yapısı ve işlevsel iş akışını değiştirmiş durumda.

BadIIS üç farklı modda çalışabiliyor:

  1. Proxy Modu: Kodlanmış, gömülü komuta ve kontrol (C2) sunucu adresini çıkarıyor ve ikincil C2 sunucusundan içerik almak için proxy olarak kullanıyor
  2. Injector Modu: Google arama sonuçlarından gelen tarayıcı isteklerini yakallıyor, JavaScript kodu almak için C2 sunucusuna bağlanıyor, indirilen JavaScript’i HTML içeriğine gömüyor ve kurbanı seçilen hedefe (yetkisiz reklamlar veya yasadışı kumar siteleri) yönlendirmek için değiştirilmiş yanıtı geri gönderiyor
  3. SEO Dolandırıcılığı Modu: Web sitesi sıralamasını yapay olarak yükseltmek için backlink’ler sunarak SEO dolandırıcılığı yapmak üzere birden fazla IIS sunucusunu ele geçiriyor

Talos’un açıklamalarına göre, aktör web sitesi görünürlüğünü artırmak için backlinking olarak bilinen geleneksel bir SEO tekniği kullanıyor. Google’ın arama motoru, ek siteleri keşfetmek ve anahtar kelime alaka düzeyini değerlendirmek için backlink’leri kullanıyor.

Daha fazla sayıda backlink, Google tarayıcılarının bir siteyi ziyaret etme olasılığını artırıyor, bu da sıralama iyileştirmelerini hızlandırabiliyor ve web sayfaları için görünürlüğü artırabiliyor. Ancak kaliteyi göz önünde bulundurmadan basitçe backlink biriktirmek Google’dan cezalara yol açabiliyor.

SEO manipülasyon bileşeni yalnızca istek Google’dan geldiğinde (User-Agent Googlebot olduğunda) devreye giriyor. Bu, Gamshen kötü amaçlı yazılımına benzer şekilde çalışıyor ve normal kullanıcılardan gizlenerek yalnızca arama motoru botlarını hedefliyor. Grubun kaç sunucuyu ele geçirdiği şu anda belirsiz, ancak saldırıların kapsamı ve coğrafi yayılımı, UAT-8099’un geniş çaplı ve koordineli bir operasyon yürüttüğünü gösteriyor.

Etiketler: Çinli hackerlarUAT-8099UAT-8099 SEO
PaylaşPaylaşTweetYollaPaylaş
Berkan Aslan

Berkan Aslan

Yorum Yap Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

RSS Technopat Sosyal

  • Nasılsınız?
  • Sunucuda mobların sesi gelmiyor
  • 800TL mouse önerisi
  • Lenovo IdeaPad Gaming 3 laptop oyun oynarken donuyor ve mavi ekran veriyor
  • R5 7500F'ten 7800x3D'ye geçmek fazla FPS artırır mı?
  • MSÜ cildiyeden elenilir mi?
  • 4.000 TL'ye kadar beyaz klavye tavsiyesi
  • 25-30 bin TL arası oyuncu laptopu önerisi
  • Shadps4 emülatörü ile Driveclub'te 50-60 FPS almak mümkün müdür?
  • 50.000 TL mühendislik ve oyun için laptop önerisi

Technopat Video

Şu an oynayan

Oyuncuların hayali! 43.999 TL’lik İncehesap RTX 5070 sistem inceleme

Oyuncuların hayali! 43.999 TL’lik İncehesap RTX 5070 sistem inceleme

Oyuncuların hayali! 43.999 TL’lik İncehesap RTX 5070 sistem inceleme

Haber
Philips Evnia 27M2N3800A inceleme

4K 160Hz ve FHD 320Hz arası geçiş yapabilen monitör: Philips Evnia 27M2N3800A inceleme

Haber
En iyisi olabilir! ASUS ROG Ally X inceleme

En iyisi olabilir! ASUS ROG Ally X inceleme

Haber

Teknoloji tutkunu Technopatların ortak adresi: Technopat.net!

Güncel teknoloji, internet, donanım, yazılım, oyun ve daha fazlası haber, makale ve videolar ile Technopat’ta sizlerle.


01010100 01100101 01100011 01101000 01101110 01101111 01110000 01100001 01110100

Kategoriler

  • Yapay Zeka
  • Ev Teknolojileri
  • Makale
  • Video

Sosyal Medya

Bağlantılar

  • Hakkında
  • Haber
  • Video
  • Sosyal
  • Çerez Politikası
© 2011-2025 Technopat. Tüm Hakları Saklıdır.
Netse
Çerez Onayı
Web sitemizi ziyaret ettiğinizde, kullanıcı deneyiminizi daha iyi hale getirmek, hizmetlerimizi size daha etkin bir şekilde sunabilmek için çerezler (cookies) ve benzeri araçlar kullanıyoruz. Çerezler, internet sitesinin düzgün çalışmasını sağlamak, içeriği kişiselleştirmek, sosyal medya özellikleri sağlamak ve trafik analizi yapmak için kullanılan küçük metin dosyalarıdır. Çerezleri nasıl kullandığımız ve kişisel verilerinizi nasıl işlediğimiz hakkında daha fazla bilgi almak için çerez politikamızı ve kişisel veri politikamızı inceleyebilirsiniz.
Fonksiyonel Her zaman aktif
Teknik depolama veya erişim, sadece kullanıcının açıkça talep ettiği belirli bir hizmetin kullanılmasını sağlama amacıyla veya iletişimin elektronik iletişim ağı üzerinden iletilmesinin tek amacıyla yasal olarak kesinlikle gereklidir.
Tercihler
Teknik depolama veya erişim, abone veya kullanıcı tarafından istenmeyen tercihlerin depolanması yasal amacıyla gereklidir.
İstatistikler
Sadece istatistiksel amaçlarla kullanılan teknik depolama veya erişim. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Pazarlama
Teknik depolama veya erişim, reklam gönderimi için kullanıcı profilleri oluşturmak veya kullanıcıyı bir web sitesinde veya birden fazla web sitesinde benzer pazarlama amaçları için takip etmek amacıyla gereklidir.
  • Seçenekleri yönet
  • Hizmetleri yönetin
  • {vendor_count} satıcılarını yönetin
  • Bu amaçlar hakkında daha fazla bilgi edinin
Tercihleri yönet
  • {title}
  • {title}
  • {title}
Sonuç bulunamadı
Bütün Sonuçları Göster
  • Giriş
  • Teknoloji Haberleri
  • Sosyal
  • Video
  • Tavsiyeler
  • İncelemeler
    • Video İncelemeler
  • Güvenlik
  • Oyun
  • Makale
    • Pratik
    • Yazar Köşeleri

© 2025 Technopat
Sorularınız için Technopat Sosyal