Güvenlik ürünü satıcılarının karşılaştığı en büyük ironilerden biri, kendi ürünlerinin saldırganlar için giriş noktası haline gelmesi. Sophos'un son 5 yılda Çinli hackerlarla yaşadığı mücadele, bu gerçeği çarpıcı biçimde ortaya koyuyor.
Sophos'un yaklaşımı devrim niteliğinde: Kendi cihazlarına gizli izleme yazılımları yerleştirerek saldırganların test ortamlarını takip ettiler. Böylece Chengdu merkezli bir araştırma ağının, APT41, APT31 ve Volt Typhoon gibi Çin devlet destekli hacker gruplarına sıfırıncı gün açıklarını sağladığını tespit ettiler.
Her şey 2018'de Sophos'un Hindistan ofisindeki bir ekran sisteminde tespit edilen zararlı yazılımla başladı. CloudSnooper adı verilen gelişmiş bir rootkit'in keşfi, bu saldırının aslında Sophos ürünleri hakkında istihbarat toplamak için tasarlandığını ortaya çıkardı. 2020 baharında durum dramatik şekilde değişti. Sophos, dünya çapında on binlerce güvenlik duvarının Asnarök trojanı ile enfekte edildiğini keşfetti. Saldırganlar, operasyonel röle kutuları (ORB) oluşturarak, bu cihazları ileri saldırılar için sıçrama tahtasına dönüştürmeyi hedefliyordu.
Sophos'un karşı saldırı stratejisi gerçekten etkileyici: Hotfix güncellemeleri içine yerleştirdikleri kod ile enfekte cihazlardan veri topladılar. Chengdu'daki test cihazlarını tespit edip izlediler. Saldırganların kendi cihazlarına gizli gözetleme implantları yerleştirdiler. Saldırganların kodlarını ele geçirip analiz ettiler. Yamaları saldırganların tekniklerini tam olarak anlamamaları için gizlediler.
En kritik keşif, güvenlik duvarlarının boot kodunu hedefleyen ve tespit edilmesi neredeyse imkansız olan bootkit zararlı yazılımıydı. Bu, güvenlik duvarlarında görülen ilk bootkit örneği olarak kayıtlara geçti. İlginç olan, Chengdu merkezli araştırmacıların aynı açıkları Sophos'un bug bounty programına da raporlaması. Bir örnekte, saldırıda kullanılan açık için araştırmacıya 20.000$ ödendi. Bu durum, Çin'in güvenlik araştırma ekosisteminin devlet destekli saldırılarla olan karmaşık ilişkisini gösteriyor.
Son 18 ayda yaşananlar daha da endişe verici: Binlerce eski, desteği kesilmiş cihaz hedef alındı. Bu, sıfırıncı gün açıklarından çok, güncellenmemiş sistemlerin yarattığı devasa riski gösteriyor. Sophos CEO'sunun dediği gibi, artık sorun "sıfırıncı gün açıkları" değil, "365'inci gün açıkları." Bu vaka bize gösteriyor ki, güvenlik ürünü sağlayıcıları artık sadece ürün güvenliğinden değil, tüm yaşam döngüsü boyunca müşterilerinin güvenliğinden sorumlu. Sophos'un bu mücadeleyi şeffaf bir şekilde paylaşması, endüstride yeni bir dönemin başlangıcı olabilir.

Inside a Firewall Vendor's 5-Year War With the Chinese Hackers Hijacking Its Devices
Sophos went so far as to plant surveillance “implants” on its own devices to catch the hackers at work—and in doing so, revealed a glimpse into China's R&D pipeline of intrusion techniques.