Acı siberler yeni kötü amaçlı yazılımlarla Güney Asya Hükümetlerini hedeflemek

4 yıl önce

Bangladeş Hükümeti'ni uzaktan dosya yürütme özelliklerine sahip yeni kötü amaçlı yazılımlarla hedefleyen, sibersiz bir grup olan Acı'dan yeni bir etkinlik gözlemlenmiştir.

Kampanya en azından Ağustos 2021'den beri devam ediyor ve 2013'ten beri değişmeden kalan acı olan hedefleme kapsamının tipik bir örneğini oluşturuyor.

Bu kampanyanın keşfi ve detayları, raporlarını BleepingComputer ile paylaşan Cisco Talos'taki tehdit analistlerinden geliyor.

Cisco Talos araştırmacıları, bu kampanyayı C2 IP adresine dayanarak Acı ile ilişkilendirir, geçmiş kampanyalar, dize şifreleme ortaklıkları ve modül adlandırma şeması ile örtüşüyor.

Bangladeş Hükümeti'ndeki çeşitli kuruluşları hedefleyen bu kampanya sırasında Cisco, her ikisi de mızrak aktı e-postasıyla başlayan iki enfeksiyon zinciri gözlemledi.

Bu mesajlar, Pakistan hükümet kuruluşlarından gelmiş gibi görünmeleri için sahte e -posta adresleri aracılığıyla gönderilir.

Bu, Zimbra Mail sunucusunda, saldırganların mevcut olmayan bir e -posta hesabından/etki alanından mesaj göndermesine izin veren bir kusurdan yararlanarak mümkün olmuştur.

İki enfeksiyon zinciri arasındaki fark, kötü amaçlı e -postaya bağlı dosya türünden oluşur: biri .rtf ve diğeri bir .xlsx belgesi vardır.

Bu e -postalarda kullanılan konular çağrı kayıtları ve gerçek hükümet operasyonlarıyla ilgili sayı doğrulaması ile ilgilidir.

RTF belgeleri, CVE-2017-11882'den yararlanmak ve savunmasız Microsoft Office sürümlerini çalıştıran makinelerde uzaktan kod yürütülmesini tetiklemek için silahlandırılır.

"Kurban RTF dosyasını Microsoft Word ile açtığında, denklem düzenleyicisi uygulamasını çağırır ve dönüş odaklı programlama (ROP) gadget'ları içeren denklem formülünü yürütür" - Cisco Talos

Araştırmacılar, "ROP, Maldocs'un sonunda bulunan kabuk kodunu kötü amaçlı ana bilgisayar Olmajhnservice [.] Com'a bağlayan şifreli bir biçimde yükler ve yürütür."

Excel elektronik tablo durumunda, bu dosyayı açmak CVE-2018-0798 ve CVE-2018-0802 için bir istismar tetikler ve bu da Microsoft Office'in modası geçmiş sürümlerinde uzaktan kod yürütülmesine yol açar.

Bu durumda, yükün getirilmesi, barındırma sunucusuna bağlanmak ve Trojan'ı indirmek için ilk enfeksiyondan sonra her beş dakikada bir çalışan istismar tarafından oluşturulan iki planlanmış görevle gerçekleştirilir.

Cisco Talos Truva Zxxz adını verdi. "Update.exe", "ntfsc.exe" veya "nx.exe" gibi jenerik dosya adlarıyla modülleri indiren ve yürüten 32 bit Windows yürütülebilir dosyadır.

Bu dosyalar "kurbanın yerel uygulama veri klasörüne indirilir veya bırakılır ve standart bir kullanıcının ayrıcalıklarını yükseltmek için orta bütünlükle bir Windows güvenlik güncellemesi olarak çalıştırılır" raporu.

Kötü amaçlı yazılım, gizlenmiş dizeler gibi önleme önleme özelliklerine sahiptir, ancak onları öldürmek için Windows Defender ve Kaspersky antivirüs süreçlerinin varlığını da arar.

Bundan sonra, kurban profili verilerini bir bellek arabelleğine atarak ve komut ve kontrol sunucusuna (C2) gönderen bir bilgi yönlendirme işlevi etkinleştirilir. C2 daha sonra "%localAppdata%\ debug \" da depolanan taşınabilir bir yürütülebilir dosyayla cevap verir.

Bu yürütülebilir dosyayı alamaması durumunda, ZXXZ Truva atı pes etmeden ve çıkmadan önce 225 kez daha fazla yeniden dener.

Acı hala orada, cephaneliğini yeni araçlarla ferahlatıyor ve kaçınma tespiti için daha fazla çaba sarf ediyor.

Güney ve Güneydoğu Asya'daki savunuculara, acı uygun tehditleri tespit etmek ve durdurmak için Cisco Talos'tan uzlaşma göstergelerini kullanmaları tavsiye edilir.

Bilgisayar korsanları artık Windows olay günlüklerinde kötü amaçlı yazılımları saklıyor

Bilgisayar korsanları Rus TV'de “Kan Elinizde” sergiliyor, Rutube'u Down Rutube

Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor

Cyberspies, backdoors dağıtmak, Exchange e -postalarını çalmak için IP kameraları kullanın

Çin Siber-İzin Grubu Moshen Dragon Hedefleri Asya Telcos

Kaynak: Bleeping Computer

More Posts