Çin bağlantılı “Tick Group”, yeni Lanscope sıfırıncı gün açığını kullanıyor

Çin Bağlantılı Tick Grubu, Kurumsal Sistemleri Ele Geçirmek İçin Lanscope Sıfırıncı Gün Açığını Kullanıyor

Yayınlanma tarihi: 1 Kasım 2025
Yazan: Kooch Siber Güvenlik ve Uyumluluk Ekibi

Aktif olarak kullanılan yeni bir sıfırıncı gün açığı

Yakın zamanda açıklanan kritik bir güvenlik açığı (CVE-2025-61932) Motex Lanscope Endpoint Manager içerisinde, Tick olarak bilinen Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu tarafından aktif olarak kullanılıyor.
9,3 CVSS puanına sahip olan bu açık, SYSTEM düzeyinde yetkilerle uzaktan kod yürütülmesine olanak tanıyarak saldırganlara etkilenen kurumsal uç noktalar üzerinde tam kontrol sağlıyor.

Japonya Bilgisayar Acil Müdahale Ekibi (JPCERT/CC) , Ekim 2025'te aktif istismarı doğruladı ve ele geçirilen sistemlere arka kapılar yerleştirildiği konusunda uyardı.

Tick Grubu kimdir?

Tick — diğer adlarıyla Bronze Butler, Daserf, REDBALDKNIGHT, Stalker Panda ve Swirl Typhoon — Çin merkezli bir siber casusluk grubu olup en az 2006 yılından beri faaliyet göstermektedir.
Grup, Doğu Asya'daki hedeflere yönelik uzun vadeli odaklanmasıyla, özellikle de Japon şirketleri ve devlet ağları üzerindeki operasyonlarıyla bilinmekte olup, bu faaliyetlerinin devlet düzeyindeki istihbarat hedefleriyle yakından örtüştüğü düşünülmektedir.

Sophos CTU Direktörü Rafe Pilling'e göre, “Bronze Butler tarafından gerçekleştirilen istismar, yalnızca kendi istihbarat hedefleriyle uyumlu sektörlerle sınırlı görünüyor; ancak açık artık kamuya açık hale geldiğinden, diğer tehdit aktörleri de bunu takip edebilir.”

Saldırı nasıl işliyor

Sophos araştırmacıları, Tick'in CVE-2025-61932 açığını kullanarak Gokcpdoor arka kapısının yeni bir varyantını dağıttığını gözlemledi.Bu varyant, uzak sunucularla gizli vekil bağlantılar kurabiliyor ve kötü amaçlı komutlar çalıştırabiliyor.

Bu 2025 varyantı eski KCP protokolünü 'smux' kütüphanesi aracılığıyla çoklu iletişim ile değiştirerek gizliliği ve güvenilirliği artırdı.

İki farklı Gokcpdoor türü tespit edildi:

  1. Sunucu Tipi – Uzaktan kontrole olanak tanıyan gelen istemci bağlantılarını dinler.
  2. İstemci Tipi – Gizli kanallar oluşturmak için sabit kodlanmış komuta kontrol (C2) sunucularına bağlanır.

İstismar sonrası ve kalıcılık

İlk erişimin ardından Tick, Havoc istismar sonrası çerçevesini kullanarak, DLL yan yükleme teknikleriyle OAED Loader adlı özel bir yükleyiciyi çalıştırdı. Bu yükleyici, meşru süreçlere kötü amaçlı yükler enjekte etti.

Diğer faaliyetler şunları içeriyordu:

  • goddi – açık kaynaklı Active Directory döküm aracı
  • Uzak Masaüstü tünelleme – doğrudan müdahale kontrolü için
  • 7-Zip – çalınan verileri sıkıştırmak ve dışarı sızdırmak için
  • Bulut hizmetleri (LimeWire, io, Piping Server) – toplanan bilgileri gizlice aktarmak için

Tanıdık bir sıfırıncı gün istismarı modeli

Bu, Tick'in Japonya'da bilinen ilk sıfırıncı gün kullanımı değil.
2017 yılında, Sophos'a ait Secureworks, aynı grubun CVE-2016-7836 açığını SKYSEA Client View adlı bir başka Japon BT varlık yönetimi platformunda kurumsal sistemlere sızmak için nasıl kullandığını belgeledi.

uç nokta yönetim yazılımlarının sürekli hedef alınması stratejik bir modeli ortaya koyuyor: saldırganlar, kurumların kontrol, görünürlük ve uyumluluk için güvendiği araçları ele geçiriyor.

Azaltma ve savunma önerileri

Sophos Tehdit Müdahale Birimi (TRU) kurumların şunları yapmasını önemle tavsiye eder:

  1. Lanscope Endpoint Manager'ı yamalı bir sürüme yükseltin.
  2. İnternete açık Lanscope sunucularını denetleyin, istemcileri (MR) ve algılama aracılarını (DA) gözden geçirin ve kesinlikle gerekli olmadıkça dış erişimi kısıtlayın.
  3. Şüpheli etkinlikleri izleyin, özellikle DLL yan yükleme, 7-Zip sıkıştırma ve yetkisiz Uzak Masaüstü oturumlarına dikkat edin.
  4. Ağ ve uç nokta telemetrisinde Gokcpdoor veya Havoc göstergelerini araştırın.
  5. EDR ve davranışsal analiz kullanın; istismar sonrası meşru sistem araçlarının kötüye kullanımını tespit edecek kontrolleri değerlendirin.

Siber güvenlik liderleri için bu ne anlama geliyor?

Bu olay, yönetim araçlarının güvenliğini incelemek için bir gerekçe sunuyor:

Ele geçirilen bir yönetim aracı, saldırganın başka sistemlere erişmesine imkan verebilir.

Uç nokta yönetim platformları, RMM'ler ve BT varlık yönetimi çözümleri derin sistem düzeyi ayrıcalıklara sahiptir, bu da onları casusluk grupları için yüksek değerli hedefler haline getirir.
Kurumlar bu araçlara, kritik altyapı ile aynı güvenlik titizliğiyle yaklaşmalıdır — segmentasyon, izleme ve yama önceliklendirme vazgeçilmezdir.

Kooch’un Bakış Açısı

Kooch Siber Güvenlik ve Uyumluluk olarak, bunu KVKK, GDPR veya ISO 27001çalışmalarında yönetim araçlarından kaynaklanan riskler açısından değerlendiriyoruz.
Yönetim araçlarının ele geçirilmesi kişisel verileri açığa çıkarabilir. Teknik iyileştirmelerle birlikte etkilenen verileri ve sistemleri değerlendirin.

Güvenlik programına yama kontrollerini, tedarikçi risk değerlendirmelerini ve olay müdahalesi tatbikatlarını dahil edin.

İzleme öncelikleri

Beklenmeyen değişiklikleri inceleyebilmek için varlık envanterini güncel tutun ve yönetim işlemlerini izleyin.

Kaynak

Bu makale, Ravie Lakshmanan tarafından The Hacker News'te yayınlanan
“China-Linked Tick Group Exploits Lanscope Zero-Day to Hijack Corporate Systems,” başlıklı, 31 Ekim 2025
tarihli özgün habere dayanmaktadır. TheHackerNews.com

İlgili rehberler ve pratik sonraki adımlar

Masoud Salmani