Operation QUICSILVER: Myanmar'ı hedef alan QUICAgent arka kapısı ve QUIC üzerinden C2
2 dk okuma.md
Seqrite Labs araştırmacıları Priya Patel ve Kartik Jivani, Nisan 2026'dan bu yana izledikleri bir kampanyayı Operation QUICSILVER adıyla yayımladı. Hedef, Myanmar'ın kamu kurumları ve BT sektörü. Atıf, orta güvenle bir Çin bağlantılı aktöre; araştırmacılar bağlamsal olarak Mustang Panda'nın eş zamanlı COOLCLIENT operasyonlarına da işaret ediyor.
Yem ve bulaşma zinciri
Yemler yerel ve inandırıcı: Myanmar Ulaştırma ve İletişim Bakanlığı'na bağlı "Bilgi Teknolojileri ve Siber Güvenlik Dairesi"nden geliyormuş gibi görünen mezuniyet töreni davetiyeleri. Daha eski örneklerde Belçika-Myanmar tatil takvimi ve içinde PDF gibi görünen kısayollar barındıran VHD (sanal disk) dosyaları kullanılmış.
Zincir, LOLBAS tekniğiyle ftp.exe çalıştıran bir LNK ile başlıyor. Yük, gizli _rels dizinlerine saklanmış iki sahte belge dosyasından Windows'un yerleşik copy komutuyla birleştiriliyor. Kalıcılık, Başlangıç klasörüne bırakılan bir kısayolla sağlanıyor.
QUICAgent'ın özellikleri
- Go ile yazılmış, çapraz platform derlenebilir.
- C2 trafiği QUIC / UDP 443 üzerinden gidiyor. Çoğu kurumsal güvenlik cihazı TCP 443'teki TLS'i inceler ama UDP 443'ü ya geçirir ya da hiç görmez.
- C2 adresi sabit değil: iki Cloudflare Workers alan adına HTTP GET atılıyor ve gerçek sunucu oradan öğreniliyor.
- Sandbox atlatma için 100-600 ms rastgele gecikme ve 1.000 tur SHA-256 hesaplama yapıyor; otomatik analiz ortamlarının zaman sınırını tüketmek için.
- Yetenek seti dar ama yeterli: uzaktan komut çalıştırma, dosya aktarımı, dizin gezme, beacon aralığı değiştirme. Her kurban benzersiz bir
X-Agent-IDalıyor ve varsayılan olarak 5 saniyede bir beacon gönderiyor.
Ağ yöneticisi gözüyle
Bu kampanyanın Türkiye'deki kurumları doğrudan hedef alma ihtimali düşük; ama teknik dersleri evrensel:
- UDP 443'ü görünür kılın. HTTP/3 ve QUIC kullanımı arttıkça saldırganlar da bu kanala kayıyor. Firewall'da QUIC'i ya tamamen kapatıp tarayıcıları TCP'ye düşürün (birçok kurum bunu yapıyor) ya da QUIC trafiğini hedef bazında loglayın.
- Cloudflare Workers alan adlarını "otomatik güvenli" saymayın.
*.workers.devadreslerine kurum içinden yapılan istekleri en azından izleme listesine alın; iş uygulamalarınızın hangi Workers alan adlarına ihtiyaç duyduğunu bilin. - LNK ve VHD/ISO dosyalarını e-posta geçidinde engelleyin. Bu dosya türlerinin meşru bir iş kullanımı neredeyse yok.
ftp.exe,certutil.exegibi LOLBAS çalıştırmalarını kullanıcı bağlamında alarm üretecek şekilde EDR'de kural haline getirin.
Kaynak: The Hacker News — Operation QUICSILVER Targets Myanmar Government and IT with QUICAgent Backdoor. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.