Asylum Ambuscade hacker'ları siber suçları casuslukla karıştırın

3 yıl önce

Siber casusluğu siber suçla birleştirerek, dünya çapında küçük ve orta ölçekli şirketleri hedefleyen son saldırılarda 'İltica Ambuscade' olarak izlenen bir hack grubu gözlendi.

En az 2020'den beri faaliyete geçtiğine inanılan özel tehdit grubu, ilk olarak Ukraynalı mültecilerin hareketine yardım eden kuruluşlara karşı bir kimlik avı kampanyasına odaklanan bir Mart 2022 raporunda Proofpoint tarafından tanımlandı.

ESET, geçen yılki sığınma ambuscade operasyonları hakkında daha fazla ayrıntı açıklayarak ve mağdur ve araç seti ile ilgili güncellemeleri vurgulayarak bugün aktör hakkında yeni bir rapor yayınladı.

Asylum Ambuscade, genellikle hedeflere gönderilen mızrak aktı e-postaları ile saldırılarını başlatır, kötü niyetli VBS kodunu çalıştıran kötü niyetli belge ekleri taşır ve Haziran 2022'den sonra CVE-2022-30190 (Follina) için bir istismar.

Exploit, Grubun Windows başlangıç ​​klasöründe kalıcılık için bir LNK dosyası oluşturan LUA tabanlı bir indirici olan Grubun Sunse TED kötü amaçlı yazılımını dağıtan bir MSI yükleyicisinin indirilmesini başlatır.

Sunseed, komut ve kontrol sunucusundan sonraki aşamalı yük olan Akhbot'u tedarik eder ve ek LUA kodu almak ve yürütmek için sunucuya ping atmaya devam eder.

Asylum Ambuscade, 2023'te banka müşterilerini, kripto para tüccarlarını, devlet kuruluşlarını ve Kuzey Amerika, Avrupa ve Orta Asya'daki çeşitli küçük ve orta ölçekli işletmeleri hedefleyen neredeyse şaşırtıcı derecede geniş bir hedefleme kapsamını sürdürüyor.

ESET, mevcut enfeksiyon zincirinin 2022 operasyonlarıyla aynı yapıyı takip etmeye devam ettiğini açıklıyor. Bununla birlikte, güvenlik analistleri artık kullanıcıları kötü amaçlı JavaScript kodunu çalıştıran sitelere yönlendiren kötü amaçlı Google reklamları da dahil olmak üzere yeni uzlaşma vektörlerini fark ettiler.

Buna ek olarak, tehdit oyuncusu, Ahkbot'un Node.js bağlantı noktası gibi görünen Mart 2023'te "Nodebot" adlı yeni bir araç kullanmaya başladı.

Kötü amaçlı yazılım işlevi, ekran görüntüsü yakalama, Internet Explorer, Firefox ve Chromium tabanlı tarayıcılardan şifre eksfiltrasyonu ve ek Autohotkey eklentilerini ihlal edilen cihaza getirmeye devam ediyor.

Kötü amaçlı yazılım tarafından getirilen eklentiler, VMProtect paketli bir kobalt grev yükleyicisini indirme, HVNC işlemlerini karşılamak için krom yükleme, bir Keylogger'ı başlatma, bir Rhadamanhys infosterer dağıtım, ticari olarak mevcut bir sıçan başlatma ve daha fazlası gibi özel işlevsellik özelliği.

ESET, Ocak 2022'de sığınma ambuscade'yi izlemeye başladığından beri 4.500 kurbanı saydı ve yaklaşık 265 kurbana eşit olarak, bu çok üretken bir tehdit oyuncusu ve dünya çapında kuruluşlar için ciddi bir tehdit haline geldi.

Tehdit oyuncusu kripto para tüccarlarını ve banka hesaplarını kâr için açıkça hedef alırken, KOBİ varlıklarının uzlaşması siber sorumluluklara işaret edebilir.

Tehdit grubu, bu şirketlere kâr için fidye yazılım iştiraklerine ağ erişimi satıyor olabilir. Ancak ESET, bu hipotezi destekleyen hiçbir kanıt bulamamıştır.

Sonuç olarak, Asylum Ambuscade'nin özel operasyonel hedefleri belirsizliğini korumaktadır.

Goldenjackal State Hacker'ları 2019'dan beri sessizce Govts'a saldırıyor

Beş yıllık saldırılardan sonra ortaya çıkan gizli merdoor kötü amaçlı yazılım

Çinli bilgisayar korsanları casusluk için yeni Linux kötü amaçlı yazılım varyantları kullanıyor

Koyu pembe bilgisayar korsanları govt ve askeri organizasyonları hedeflemeye devam ediyor

QBOT kötü amaçlı yazılım, cihazları enfekte etmek için Windows Wordpad exe'yi kötüye kullanır

Kaynak: Bleeping Computer

More Posts