---
title: "Operation QUICSILVER: Myanmar'ı hedef alan QUICAgent arka kapısı ve QUIC üzerinden C2"
date: 2026-08-24
url: https://tamerror.com/blog/operation-quicsilver-quicagent-arka-kapisi
tags: [apt, tehdit-istihbarati, zararli-yazilim]
---

# Operation QUICSILVER: Myanmar'ı hedef alan QUICAgent arka kapısı ve QUIC üzerinden C2

> Seqrite Labs'ın belgelediği Çin bağlantılı casusluk kampanyası, mezuniyet daveti görünümlü LNK dosyalarıyla Go tabanlı bir arka kapı bırakıyor. QUICAgent, komuta kontrol için HTTP yerine UDP 443 üzerinden QUIC kullanıyor ve C2 adresini Cloudflare Workers'tan dinamik olarak alıyor.

Seqrite Labs araştırmacıları Priya Patel ve Kartik Jivani, Nisan 2026'dan bu yana izledikleri bir kampanyayı **Operation QUICSILVER** adıyla yayımladı. Hedef, Myanmar'ın kamu kurumları ve BT sektörü. Atıf, orta güvenle bir **Çin bağlantılı** aktöre; araştırmacılar bağlamsal olarak Mustang Panda'nın eş zamanlı COOLCLIENT operasyonlarına da işaret ediyor.

## Yem ve bulaşma zinciri

Yemler yerel ve inandırıcı: Myanmar Ulaştırma ve İletişim Bakanlığı'na bağlı "Bilgi Teknolojileri ve Siber Güvenlik Dairesi"nden geliyormuş gibi görünen **mezuniyet töreni davetiyeleri**. Daha eski örneklerde Belçika-Myanmar tatil takvimi ve içinde PDF gibi görünen kısayollar barındıran **VHD** (sanal disk) dosyaları kullanılmış.

Zincir, LOLBAS tekniğiyle `ftp.exe` çalıştıran bir LNK ile başlıyor. Yük, gizli `_rels` dizinlerine saklanmış iki sahte belge dosyasından Windows'un yerleşik `copy` komutuyla birleştiriliyor. Kalıcılık, Başlangıç klasörüne bırakılan bir kısayolla sağlanıyor.

## QUICAgent'ın özellikleri

- **Go ile yazılmış**, çapraz platform derlenebilir.
- C2 trafiği **QUIC / UDP 443** üzerinden gidiyor. Çoğu kurumsal güvenlik cihazı TCP 443'teki TLS'i inceler ama UDP 443'ü ya geçirir ya da hiç görmez.
- C2 adresi sabit değil: iki **Cloudflare Workers** alan adına HTTP GET atılıyor ve gerçek sunucu oradan öğreniliyor.
- Sandbox atlatma için 100-600 ms rastgele gecikme ve **1.000 tur SHA-256** hesaplama yapıyor; otomatik analiz ortamlarının zaman sınırını tüketmek için.
- Yetenek seti dar ama yeterli: uzaktan komut çalıştırma, dosya aktarımı, dizin gezme, beacon aralığı değiştirme. Her kurban benzersiz bir `X-Agent-ID` alıyor ve varsayılan olarak 5 saniyede bir beacon gönderiyor.

## Ağ yöneticisi gözüyle

Bu kampanyanın Türkiye'deki kurumları doğrudan hedef alma ihtimali düşük; ama teknik dersleri evrensel:

1. **UDP 443'ü görünür kılın.** HTTP/3 ve QUIC kullanımı arttıkça saldırganlar da bu kanala kayıyor. Firewall'da QUIC'i ya tamamen kapatıp tarayıcıları TCP'ye düşürün (birçok kurum bunu yapıyor) ya da QUIC trafiğini hedef bazında loglayın.
2. **Cloudflare Workers alan adlarını "otomatik güvenli" saymayın.** `*.workers.dev` adreslerine kurum içinden yapılan istekleri en azından izleme listesine alın; iş uygulamalarınızın hangi Workers alan adlarına ihtiyaç duyduğunu bilin.
3. **LNK ve VHD/ISO dosyalarını e-posta geçidinde engelleyin.** Bu dosya türlerinin meşru bir iş kullanımı neredeyse yok.
4. **`ftp.exe`, `certutil.exe` gibi LOLBAS çalıştırmalarını** kullanıcı bağlamında alarm üretecek şekilde EDR'de kural haline getirin.

---

*Kaynak: [The Hacker News — Operation QUICSILVER Targets Myanmar Government and IT with QUICAgent Backdoor](https://thehackernews.com/2026/08/operation-quicsilver-targets-myanmar.html). Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.*

