Çin bağlantılı ve henüz adı açıklanmayan bir hacker grubu, Chaya_004 olarak adlandırıldı ve SAP NetWeaver sistemlerinde yeni keşfedilen kritik bir güvenlik açığını aktif şekilde kullanıyor. Açık, CVE-2025-31324 koduyla tanımlanıyor ve 10.0 gibi maksimum CVSS puanına sahip.


Bu açık sayesinde saldırganlar, "/developmentserver/metadatauploader" endpoint’i üzerinden sisteme web shell yükleyerek doğrudan uzaktan kod çalıştırabiliyor (RCE). İlk kez ReliaQuest tarafından tespit edilen bu açık, son haftalarda gerçek sistemlerde aktif olarak kötüye kullanılıyor. Brute Ratel C4 gibi gelişmiş sızma sonrası araçların da bu saldırılarda kullanıldığı belirtildi.


Onapsis'in açıklamasına göre dünya genelinde enerji, üretim, medya, devlet, ilaç ve perakende gibi birçok sektörden yüzlerce SAP sistemi bu açık üzerinden saldırıya uğradı. Honeypot sistemlerde Ocak 2025'ten beri istismar denemeleri görülmüş, ilk başarılı saldırılar ise Mart ayında gerçekleşmiş. Google’a bağlı Mandiant, ilk gerçek saldırının 12 Mart’ta yapıldığını doğruladı.


Son günlerde birçok farklı tehdit aktörü de bu açığı keşfetti ve sistemlere web shell bırakma ya da kripto madenciliği yapma gibi amaçlarla kullanmaya başladı. Bunlardan biri olan Chaya_004, Golang ile yazılmış "Supershell" adlı bir ters bağlantı aracı ile dikkat çekiyor. Bu araç, saldırılarda kullanılan 47.97.42[.]177 IP adresinde barındırılıyor. Aynı IP’de Cloudflare’ı taklit eden sahte bir SSL sertifikası da bulundu.


Yapılan analizlerde grubun altyapısında birçok araç da yer alıyor:
  • Supershell
  • NPS
  • SoftEther VPN
  • Cobalt Strike
  • Asset Reconnaissance Lighthouse (ARL)
  • Pocassit
  • GOSINT
  • GO Simple Tunnel


Çin merkezli bulut servisleri kullanılması ve araçların büyük kısmının Çince olması, tehdit aktörünün Çin kaynaklı olduğunu güçlü şekilde destekliyor.





Kendinizi Nasıl Koruyabilirsiniz?


  • Açıkla ilgili yamaları derhal uygulayın
  • "metadatauploader" endpoint’ine erişimi kısıtlayın
  • Visual Composer servisini kullanmıyorsanız devre dışı bırakın
  • Sistem log’larını ve bağlantı trafiğini aktif olarak izleyin


Forescout'un analizine göre bu saldırılar yama sonrasında da devam ediyor. Bu da saldırganların hali hazırda ele geçirdikleri sistemlerdeki web shell'leri kullanmaya devam ettiğini gösteriyor.