Çin bağlantılı ve henüz adı açıklanmayan bir hacker grubu,
Chaya_004 olarak adlandırıldı ve SAP NetWeaver sistemlerinde yeni keşfedilen kritik bir güvenlik açığını aktif şekilde kullanıyor. Açık,
CVE-2025-31324 koduyla tanımlanıyor ve 10.0 gibi maksimum CVSS puanına sahip.
Bu açık sayesinde saldırganlar, "/developmentserver/metadatauploader" endpointi üzerinden sisteme
web shell yükleyerek doğrudan uzaktan kod çalıştırabiliyor (RCE). İlk kez ReliaQuest tarafından tespit edilen bu açık, son haftalarda gerçek sistemlerde aktif olarak kötüye kullanılıyor. Brute Ratel C4 gibi gelişmiş sızma sonrası araçların da bu saldırılarda kullanıldığı belirtildi.
Onapsis'in açıklamasına göre dünya genelinde enerji, üretim, medya, devlet, ilaç ve perakende gibi birçok sektörden
yüzlerce SAP sistemi bu açık üzerinden saldırıya uğradı. Honeypot sistemlerde Ocak 2025'ten beri istismar denemeleri görülmüş, ilk başarılı saldırılar ise Mart ayında gerçekleşmiş. Googlea bağlı Mandiant, ilk gerçek saldırının 12 Martta yapıldığını doğruladı.
Son günlerde birçok farklı tehdit aktörü de bu açığı keşfetti ve sistemlere
web shell bırakma ya da
kripto madenciliği yapma gibi amaçlarla kullanmaya başladı. Bunlardan biri olan Chaya_004,
Golang ile yazılmış "Supershell" adlı bir
ters bağlantı aracı ile dikkat çekiyor. Bu araç, saldırılarda kullanılan
47.97.42[.]177 IP adresinde barındırılıyor. Aynı IPde Cloudflareı taklit eden sahte bir SSL sertifikası da bulundu.
Yapılan analizlerde grubun altyapısında birçok araç da yer alıyor:
- Supershell
- NPS
- SoftEther VPN
- Cobalt Strike
- Asset Reconnaissance Lighthouse (ARL)
- Pocassit
- GOSINT
- GO Simple Tunnel
Çin merkezli bulut servisleri kullanılması ve araçların büyük kısmının Çince olması, tehdit aktörünün Çin kaynaklı olduğunu güçlü şekilde destekliyor.
Kendinizi Nasıl Koruyabilirsiniz? - Açıkla ilgili yamaları derhal uygulayın
- "metadatauploader" endpointine erişimi kısıtlayın
- Visual Composer servisini kullanmıyorsanız devre dışı bırakın
- Sistem loglarını ve bağlantı trafiğini aktif olarak izleyin
Forescout'un analizine göre bu saldırılar
yama sonrasında da devam ediyor. Bu da saldırganların hali hazırda ele geçirdikleri sistemlerdeki
web shell'leri kullanmaya devam ettiğini gösteriyor.