Çin'de önemli bir varlığı olan büyük bir ABD organizasyonunun, Nisan'dan Ağustos 2024'e kadar ağlarında devam eden Çin merkezli tehdit aktörleri tarafından ihlal edildiği bildiriliyor.
Symantec’in tehdit araştırmacılarına göre, operasyon, birden fazla uzlaşmacı makineyi ve e -posta ve veri açığa çıkması için değişim sunucularını hedefleyen istihbarat toplantısına odaklandı.
Araştırmacılar, ihlal edilen ABD organizasyonunu açıkça adlandırmadılar, ancak aynı varlığın 2023'te Çin merkezli 'Daggerfly' tehdit grubu tarafından hedeflendiğini belirtti.
İzinsiz giriş daha önce başlamış olsa da, Symantec'in olaya görünürlüğü, Şüpheli Windows Management Enstrümantasyon (WMI) komutlarının ve kayıt dökümlerinin yürütüldüğü 11 Nisan 2024'te başladı.
İlk enfeksiyon vektörü bilinmemektedir, ancak Symantec, "Kerberoasting" olarak bilinen bir teknik olan Hizmet Ana Adları (SPNS) ve Kerberos Tokens için Active Directory'yi sorgulamak için PowerShell infazını gözlemleyebildi.
2 Haziran'da, tehdit aktörleri ikinci bir makineye döndü ve daha sonra PowerShell, Winrar ve bir PSCP istemcisi tarafından kolaylaştırılan veri açığa çıkması için yeniden adlandırılmış bir FileZilla bileşeni (Putty.exe) kullandı.
Bu makinede, tehdit aktörleri, Çin tehdit grubu 'Crimson Palace' tarafından yapılan saldırılarda daha önce görülen (Sophos ve RecordEdfuture tarafından) kalıcılık için 'Ibnettle-6.dll' ve 'textinputhost.dat' dosyalarını kullandı.
Aynı zamanda, saldırganlar kayıt defteri manipülasyonu yoluyla kalıcılık sağladıkları ve gözetim ve yanal hareket için kullandıkları iki ek makineye enfekte oldular.
Bunlarda, bilgisayar korsanları Windows olay günlüklerini sorgulamak için WMI, oturum açma ve hesap kilitlemeleri, PowerShell'i Port 135'teki RPC gibi ağ bağlantısını ve 3389 numaralı bağlantı noktasında PDR ve Psexec'i, değişim sunucuları da dahil olmak üzere etki alanı gruplarını sorgulamak için kullandılar.
Son olarak, 13 Haziran'da, saldırganların yük yürütmesi için kötü amaçlı bir DLL ("corefoundation.dll") kenar yükünü yüklemek için "ituneshelper.exe" başlattığı kuruluşta beşinci bir makine tehlikeye atıldı.
Saldırının ilginç bir yönü, bilgisayar korsanlarının ihlal edilen makinelerin her birinde farklı roller ataması ve istihbaratları sistematik olarak devam ettirmelerine ve toplamalarına izin veren yapılandırılmış bir yaklaşım izlemesidir.
Hedeflenen organizasyona ve dosyalara karşı önceki etkinliğe dayalı ilişkilendirme zayıftır.
Bununla birlikte, Symantec ayrıca Psexec, PowerShell, WMI gibi “arazide yaşamak” araçlarının ve FileZilla, Impacket ve Putty SSH gibi açık kaynaklı araçların Çin hacker taktikleriyle hizalandığını da not ediyor.
ABD, Çinli bilgisayar korsanlarının birden fazla telekom sağlayıcısını ihlal ettiğini söylüyor
Tal Typhoon Hackers Backdoor Telcos ile Yeni Hayalet Spider Kötü Yazılım
Rus hackerlar Pakistanlı Hacker'ların sunucularını kendi saldırıları için kaçırdı
T-Mobile, son telekom ihlal dalgasında hacklendiğini doğrular
ABD Govt yetkililerinin iletişimi son telekom hackinde tehlikeye atıldı
Kaynak: Bleeping Computer