Çin bağlantılı “Tick Group”, yeni Lanscope sıfırıncı gün açığını kullanıyor

Çin Bağlantılı Tick Grubu, Kurumsal Sistemleri Ele Geçirmek İçin Lanscope Sıfırıncı Gün Açığını Kullanıyor

Yayınlanma tarihi: 1 Kasım 2025
Yazan: Kooch Siber Güvenlik ve Uyumluluk Ekibi

Aktif olarak kullanılan yeni bir sıfırıncı gün açığı

Yakın zamanda açıklanan kritik bir güvenlik açığı (CVE-2025-61932) Motex Lanscope Endpoint Manager içerisinde, Tick olarak bilinen Çin bağlantılı gelişmiş kalıcı tehdit (APT) grubu tarafından aktif olarak kullanılıyor.
9,3 CVSS puanınasahip olan bu açık, SYSTEM düzeyinde yetkilerle uzaktan kod yürütülmesine olanak tanıyarak saldırganlara etkilenen kurumsal uç noktalar üzerinde tam kontrol sağlıyor.

Japonya Bilgisayar Acil Müdahale Ekibi (JPCERT/CC) Ekim 2025'te aktif istismara dair doğrulanmış raporlar, saldırganların ele geçirilen sistemlere halihazırda arka kapılar yerleştirdiği konusunda uyarıyor.

Tick Grubu kimdir?

Tick — diğer adlarıyla Bronze Butler, Daserf, REDBALDKNIGHT, Stalker Panda ve Swirl TyphoonÇin merkezli bir siber casusluk grubu olup en az 2006 yılından beri faaliyet göstermektedir.
Grup, Doğu Asya'daki hedeflere yönelik uzun vadeli odaklanmasıyla, özellikle de Japon şirketleri ve devlet ağlarıüzerindeki operasyonlarıyla bilinmekte olup, bu faaliyetlerinin devlet düzeyindeki istihbarat hedefleriyle yakından örtüştüğü düşünülmektedir.

Sophos CTU Direktörü Rafe Pilling'e göre, “Bronze Butler tarafından gerçekleştirilen istismar, yalnızca kendi istihbarat hedefleriyle uyumlu sektörlerle sınırlı görünüyor; ancak açık artık kamuya açık hale geldiğinden, diğer tehdit aktörleri de bunu takip edebilir.”

Saldırı nasıl işliyor

Sophos araştırmacıları, Tick'in CVE-2025-61932 açığını kullanarak Gokcpdoor arka kapısının yeni bir varyantını dağıttığını gözlemledi., uzak sunucularla gizli vekil bağlantılar kurabilen ve kötü amaçlı komutlar yürütebilen.

Bu 2025 varyantı eski KCP protokolünü 'smux' kütüphanesi aracılığıyla çoklu iletişimile değiştirerek gizliliği ve güvenilirliği artırdı.

İki farklı Gokcpdoor türü tespit edildi:

  1. Sunucu Tipi – Uzaktan kontrole olanak tanıyan gelen istemci bağlantılarını dinler.
  2. İstemci Tipi – Gizli kanallar oluşturmak için sabit kodlanmış komuta kontrol (C2) sunucularına bağlanır.

İstismar sonrası ve kalıcılık

İlk erişimin ardından Tick, Havoc istismar sonrası çerçevesinikullanarak, DLL yan yükleme teknikleriyle OAED Loader adlı özel bir yükleyiciyi çalıştırdı. meşru süreçlere kötü amaçlı yükler enjekte etti.

Diğer faaliyetler şunları içeriyordu:

  • goddi – açık kaynaklı Active Directory döküm aracı
  • Uzak Masaüstü tünelleme – doğrudan müdahale kontrolü için
  • 7-Zip – çalınan verileri sıkıştırmak ve dışarı sızdırmak için
  • Bulut hizmetleri (LimeWire, io, Piping Server) – toplanan bilgileri gizlice aktarmak için

Tanıdık bir sıfırıncı gün istismarı modeli

Bu, Tick'in Japonya'da bilinen ilk sıfırıncı gün kullanımı değil.
2017 yılında, Sophos'a ait Secureworks, aynı grubun CVE-2016-7836 açığını SKYSEA Client Viewadlı bir başka Japon BT varlık yönetimi platformunda kurumsal sistemlere sızmak için nasıl kullandığını belgeledi.

uç nokta yönetim yazılımlarının sürekli hedef alınması stratejik bir modeli ortaya koyuyor: saldırganlar, kurumların kontrol, görünürlük ve uyumluluk için güvendiği araçları ele geçiriyor.

Azaltma ve savunma önerileri

Sophos Tehdit Müdahale Birimi (TRU) kurumların şunları yapmasını önemle tavsiye eder:

  1. Lanscope Endpoint Manager'ı derhal yükseltin yamalı bir sürüme geçirin.
  2. İnternete açık Lanscope sunucularını denetleyin, istemcileri (MR) ve algılama aracılarını (DA) gözden geçirin ve kesinlikle gerekli olmadıkça dış erişimi kısıtlayın.
  3. Şüpheli etkinlikleri izleyin, özellikle DLL yan yükleme, 7-Zip sıkıştırma ve yetkisiz Uzak Masaüstü oturumlarına dikkat edin.
  4. Gokcpdoor veya Havoc göstergelerini araştırın ağ ve uç nokta telemetrisinde.
  5. EDR ve davranışsal analiz uygulayın istismar sonrası kullanılan "living-off-the-land" taktiklerini tespit edebilen.

Siber güvenlik liderleri için bu ne anlama geliyor?

Lanscope sıfırıncı gün istismarı, modern siber güvenlikteki acı bir gerçeği bir kez daha hatırlatıyor:

Saldırganlar her zaman içeri zorla girmezler; bazen en güvendiğiniz araçlar üzerinden giriş yaparlar.

Uç nokta yönetim platformları, RMM'ler ve BT varlık yönetimi çözümleri derin sistem düzeyi ayrıcalıklarasahiptir, bu da onları casusluk grupları için yüksek değerli hedefler haline getirir.
Kurumlar bu araçlara, kritik altyapı ile aynı güvenlik titizliğiyle yaklaşmalıdır — segmentasyon, izleme ve yama önceliklendirme vazgeçilmezdir.

Kooch’un Bakış Açısı

Kooch Siber Güvenlik ve Uyumlulukolarak, bunu KVKK, GDPRveya ISO 27001gibi çerçeveler kapsamında düzenlemeye tabi verileri işleyen şirketler için bir uyarı niteliğinde görüyoruz.
Yönetimsel araçları hedef alan sıfırıncı gün açıkları, yalnızca teknik bir risk değil, aynı zamanda uyumluluk riskioluşturarak potansiyel olarak veri ihlallerine ve yasal yaptırımlarayol açabilir.

Düzenli yama denetimleri, üçüncü taraf tedarikçi risk değerlendirmeleri, ve olay müdahale hazırlığı artık sadece bir iyi uygulama değil, her uyumluluk programının bir parçası olmalıdır.

Son düşünce

Siber casusluk, görünürlüğün bittiği yerde gelişir.
Proaktif savunma, CVE'lere tepki vermek değil, ortamınızı bir şeyin normal olmadığınıfark edecek kadar iyi tanımaktır.

Yamalı kalın. İzlenin. Uyumlu kalın.

Kaynak

Bu makale, Ravie Lakshmanan tarafından The Hacker News'te yayınlanan
“China-Linked Tick Group Exploits Lanscope Zero-Day to Hijack Corporate Systems,” başlıklı, 31 Ekim 2025
tarihli özgün habere dayanmaktadır. TheHackerNews.com

Masoud Salmani