• 30-12-2025, 14:07:15
    #1
    Çin bağlantılı siber casusluk gruplarında sık görülen ToneShell arka kapısının, bu kez kernel seviyesinde çalışan bir yükleyiciyle dağıtıldığı yeni bir saldırı dalgası tespit edildi. Kaspersky’nin analizine göre bu saldırılar, Çin devlet destekli Mustang Panda (HoneyMyte / Bronze President) grubuna ait ve en az Şubat 2025’ten beri aktif.


    Hedefler ağırlıklı olarak Myanmar, Tayland ve diğer Asya ülkelerindeki devlet kurumları. İncelenen sistemlerde daha önce de ToneShell’in eski sürümleri, PlugX zararlısı veya ToneDisk USB solucanı gibi yine Çin bağlantılı araçların izlerine rastlanmış.


    Bu kampanyayı farklı kılan nokta, ToneShell’in ilk kez kernel-mode bir sürücü üzerinden yüklenmesi. Zararlı, ProjectConfiguration.sys adlı bir mini-filter driver ile çalışıyor ve çalıntı/sızdırılmış eski bir dijital sertifika kullanıyor. Bu sayede kullanıcı seviyesindeki güvenlik kontrollerinden büyük ölçüde kaçabiliyor.


    Sürücü; kendi dosyasının silinmesini engelliyor, registry anahtarlarını koruyor, Microsoft Defender’ın bazı bileşenlerini devre dışı bırakıyor ve çalıştırdığı payload’ları gizlemek için aktif süreçleri koruma altına alıyor. Ayrıca kernel API’lerini runtime’da çözerek statik analizden kaçıyor.


    Yeni ToneShell varyantında da bazı değişiklikler var. Host kimliği artık daha küçük bir formatta tutuluyor, ağ trafiği sahte TLS başlıklarıyla gizleniyor ve uzaktan komutlar üzerinden dosya indirme/yükleme, uzaktan shell açma gibi klasik casusluk işlevleri destekleniyor.


    Kaspersky’ye göre bu, Mustang Panda’nın gizlenme ve kalıcılık seviyesini ciddi şekilde yükselttiğini gösteriyor. Bu tür enfeksiyonların tespitinde klasik dosya taramasından ziyade bellek (memory) analizinin kritik olduğu özellikle vurgulanıyor.





    Özetle: ToneShell artık sadece kullanıcı seviyesinde değil, çekirdeğin içine kadar inmiş durumda. Bu da Mustang Panda’nın hâlâ aktif, gelişen ve devlet kurumları için ciddi bir tehdit olmaya devam ettiğini gösteriyor.
  • 30-12-2025, 14:18:06
    #2
    Bunlar büyük olasıkla zaten NSA nın kendi yerleştirilmesini dayattığı backdoorlar. Kişisel görüşüm tabi ki. Eski konjektürde, kendileri ana sağlayıcı oldukları için rahatca böyle şeyler yapıyorlardı. Linux candır.
    • UCDigital
    • masumkurt
    UCDigital ve masumkurt bunu beğendi.
    2 kişi bunu beğendi.
  • 30-12-2025, 14:55:43
    #3
    Linux varken windows a guvenmek