Siber Casusluk

Çin ve Hindistan bağlantılı APT'ler aynı hedefte: Pakistan Polisine yönelik casusluk operasyonu

Güncellendi:

SentinelOne tarafından yayınlanan yeni bir araştırmaya göre Çin ve Hindistan bağlantılı tehdit aktörleri, birbirinden bağımsız olarak Pakistan'ın aynı polis teşkilatını hedef aldı.

Şubat 2024 ile Nisan 2026 arasına yayılan faaliyetlerin merkezinde, ayrılıkçı bir isyanla şekillenen ve bölgesel gerilimlere sahne olan Belucistan eyaletinin ana polis gücü Belucistan Emniyeti (Balochistan Police) yer alıyor. İlginç olan, Pakistan'ın hem bir "ortağının" (Çin) hem de bir "rakibinin" (Hindistan) aynı kuruma, farklı gerekçelerle yönelmiş olması.

Belucistan Polisi'nde ele geçirilen varlıklar arasında, suç kayıtları ve biyometrik veriler gibi polis ve vatandaş verilerini yöneten web uygulamalarını barındıran sunucular da bulunuyordu.

Araştırmacılar Çin bağlantılı faaliyetin başlıca motivasyonunun büyük olasılıkla Pakistan'daki Çin vatandaşlarının güvenliği. Bu varlık, büyük ölçüde Kuşak-Yol girişiminin amiral gemisi olan Çin-Pakistan Ekonomik Koridoru (CPEC) ile bağlantılı. Çinli vatandaşlar, kaynak açısından zengin güneybatıdaki Çin varlığına karşı çıkan Belucistan Kurtuluş Ordusu (BLA) gibi ayrılıkçı grupların defalarca ölümcül saldırısına hedef oldu.

Belucistan'a odaklanan Hindistan bağlantılı faaliyetin en güçlü nedeni ise büyük olasılıkla iki ülke arasındaki husumet. Pakistan uzun süredir Baloch isyanının arkasında Hindistan'ın olduğunu öne sürüyor.

Dört C2 Kümesi

SentinelLABS araştırmacıları, gözlemlediği komuta-kontrol (C2) trafiğini kullanılan araçlara göre dört kümeye ayırdı. PlugX ve ShadowPad, birden fazla Çin bağlantılı grup arasında paylaşılan arka kapılar olduğundan doğrudan Çin'e işaret ediyor ve kurban profili de bunu destekliyor.

Remcos kümesi ise Recorded Future'ın TAG-179 olarak izlediği, Hindistan bağlantılı olduğundan şüphelenilen bir aktöre atfediliyor. Bu aktörün altyapı ve teknikleri, Kaspersky'nin Mysterious Elephant ve Qihoo 360'ın APT-C-08 (Bitter) olarak izlediği gruplarla örtüşüyor. Cobalt Strike kümesindeki iki sunucudan biri (193.42.25[.]65) yalnızca Belucistan Emniyeti altyapısıyla iletişim kurmuş.

Hedef Alınan Diğer Kurumlar ve Varlıklar

Tehdit aktörleri daha çok Belucistan Emniyeti'ni hedef alsalarda etkilenen diğer Pakistan kolluk kurumları arasında Khyber Pakhtunkhwa Emniyeti, İslamabad Emniyeti ve Pencap'taki şehirlerin entegre komuta-kontrol sistemini işleten Punjab Safe Cities Authority (PSCA) yer aldı.

Dikkat çeken diğer bir noktada; etkilenen uygulamaların çoğu, AB destekli Smart Police Station (Akıllı Polis Merkezi) girişiminin parçası olarak yer alıyor. Saldırganların bu uygulamaların arkasındaki veri depolarına erişebilmesi hâlinde ele geçirebilecekleri veri; personel kayıtlarından suç dosyalarına, biyometrik verilerden otel giriş ve kiracı kayıtlarına kadar geniş bir yelpazeyi kapsıyor.

En Kritik Nokta: Şikâyet Portalının Silaha Dönüştürülmesi

Raporun en çarpıcı bulgusu, Şikâyet Yönetim Sistemi'nin (CMS) ele geçirilmesi. cms.balochistanpolice[.]gov[.]pk adresinde barınan uygulama, hem kolluk personeline (giriş ekranı arkasında) hem de vatandaşlara (şikâyet durumu sorgulama formu) hizmet veren iki farklı kullanıcı grubuna sahipti.

Saldırganlar, portalın /client scripts/ dizinine cms_plugin.exe adıyla iki implant varyantı yükledi. Her iki cms_plugin.exe örneği de çalıştırıldığında "Update Complete! Please refresh the page" mesajı göstererek portal güncellemesi taklidi yapıyordu.

Başarılı bir enfeksiyon, personel açısından iç polis ağlarına bir dayanak noktası; vatandaşlar açısından ise şikâyette bulunanların gözetlenmesi anlamına geliyordu. Araştırmacılar ayrıca kodda bulunan Çince günlük kayıtları ve geliştiriciye ait kalıntılar da dahil olmak üzere adli izlerin, Çince konuşan bir yazarın varlığını gösterdiğini belirtti.