Çin APTSHADOW-EARTH-053ShadowPad/GodzillaNATO/Asya-Pasifik

Çin Bağlantılı SHADOW-EARTH-053 APT: Güney, Doğu, Güneydoğu Asya ve NATO Üyesi Avrupa Ülkesi Hükümeti Hedefte — ShadowPad ve Godzilla Webshell

📅 29 Nisan 2026  ·  📰 The Hacker News / Trend Micro  ·  TLP:WHITE

APT
DEVLET
Trend Micro, SHADOW-EARTH-053 adıyla takip ettiği Çin bağlantılı tehdit grubuna ilişkin kapsamlı bir analiz yayımladı. Grup en az Aralık 2024'ten beri aktif ve CL-STA-0049, Earth Alux ile REF7707 gibi bilinen Çin APT kümeleriyle ağ örtüşmeleri gösteriyor.

Hedef coğrafya: Güney, Doğu ve Güneydoğu Asya'daki hükümet ve savunma sektörleri + NATO'ya bağlı bir Avrupa ülkesi hükümeti (isim açıklanmadı).

Saldırı zinciri:
  • Giriş: İnternet erişimli Microsoft Exchange ve IIS sunucularında N-day zafiyetleri — ProxyLogon zinciri dahil
  • Kalıcılık: Godzilla webshell → komut çalıştırma ve lateral movement
  • Yük: ShadowPad (Çin devlet destekli grupların paylaşımlı backdoor'u) meşru imzalı binary'ler üzerinden DLL sideloading ile yükleniyor
  • Kaçınma: Living-off-the-land teknikleri, şifreli C2 kanalları
Finans sektörü bağlantısı: Hükümet ve savunma kurumlarını hedef alsa da, bu kurumların düzenleyici birimlerinde (merkez bankaları, finansal istihbarat birimleri) çalışan personel ve kullandıkları sistemler saldırı yüzeyini genişletiyor. ProxyLogon zinciri hâlâ yaygın Exchange ortamlarında aktif risk oluşturuyor.
▸ ÖNERİLEN AKSİYONLAR
Microsoft Exchange ve IIS için N-day yamaları güncel tutun — ProxyLogon zinciri hâlâ aktif
Exchange sunucularında Godzilla webshell IOC'lerini tarayın
ShadowPad tespit için EDR'de DLL sideloading davranışı izleyin
SHADOW-EARTH-053 IOC'lerini SIEM threat feed'e ekleyin
Hükümet/düzenleyici birimlerle çalışan personel için phishing simülasyonu ve farkındalık