Bilgisayar korsanları, algılamadan kaçmak için Golang kaynak kodu tercümanı kullanır

3 yıl önce

"Dragonspark" olarak izlenen Çince konuşan bir hack grubu, Doğu Asya'daki kuruluşlara karşı casusluk saldırıları başlatırken tespitten kaçınmak için Golang kaynak kodu yorumunu kullanan gözlendi.

Saldırılar, araştırmacıları Dragonspark'ın tehlikeye atılan sistemlerden hassas verileri çalmak, komutları yürütmek, yanal ağ hareketi gerçekleştirmek ve daha fazlasını yapmak için Sparkrat adlı az bilinen açık kaynaklı bir araca dayandığını bildiren Sentinellabs tarafından izleniyor.

Tehdit oyuncusu, Saldırıları başlatmak için Çin, Tayvan ve Singapur'daki tehlikeye atılan altyapı kullanırken, Sentinellabs tarafından gözlemlenen saldırı vektörü, çevrimiçi olarak maruz kalan savunmasız MySQL veritabanı sunucularıdır.

Tehdit oyuncusu, SQL enjeksiyonu, siteler arası komut dosyası veya web sunucusu güvenlik açıkları aracılığıyla web kabuklarını dağıtarak savunmasız mysql ve web sunucusu uç noktalarına erişir.

Ardından, saldırganlar, Windows, MacOS ve Linux'ta çalışabilen Golang tabanlı bir açık kaynaklı araç olan Sparkrat'ı kullanıyor ve zengin uzaktan erişim işlevselliği sunuyor.

Sparkrat, aşağıdaki işlevleri gerçekleştirmek için C2'den alınan 26 komutu destekler:

Sparkrat, C2 sunucusuyla iletişim kurmak için WebSocket protokolünü kullanır ve sürekli olarak yeni özellikler ekleyerek otomatik olarak kendini yükseltebilir.

Sparkrat'ın yanı sıra, 'Dragonspark' ayrıca ayrıcalık artışı için Sharptoken ve Badpotato araçlarını ve ihlal edilen sistemde kalıcılık oluşturmak için GOTOHTTP aracını kullanıyor.

Bununla birlikte, kampanyayı öne çıkaran şey, kötü amaçlı yazılım ikili dosyalarına gömülü GO komut dosyalarından kod yürütmek için Golang kaynak kodu yorumlamasının kullanılmasıdır.

Bu Go komut dosyası, tehdit aktörlerinin uzaktan kod yürütülmesi için metepreter kullanarak bağlanabilmesi için bir ters kabuk açmak için kullanılır.

Bu kötü amaçlı yazılım, çalışma zamanı sırasında derlenen ikili içinde depolanan gömülü, baz 64 kodlu kaynak kodunu yorumlamak için Yaegi çerçevesini kullanır. Bu, kodun statik analizden kaçmak için önce derlemeden yürütülmesini sağlar.

Bu teknik, çoğu güvenlik yazılımı kaynak kodu yerine yalnızca derlenen kodun davranışını değerlendirdiğinden, oldukça karmaşık ama etkili bir statik analiz tekniğini engeller.

Dragonspark'ın Çince konuşan diğer hack gruplarıyla dikkate değer bir örtüşme olduğu görülmüyor; Bu nedenle, Sentinellabs kümeye yeni bir isim atadı.

Operasyonları ilk olarak Eylül 2022'de, tarihsel olarak Çin'in casusluk odaklı APTS (ileri kalıcı tehditler) ile ilişkili Zegost kötü amaçlı yazılımlarını içeren tespit edildi.

Geri ihlal edilmiş sunuculara dikilen Web Shell Dragonspark, şimdi dünya çapında tehdit aktörleri tarafından yaygın olarak kullanılan 'China Chopper' idi.

Ayrıca, Dragonspark tarafından kullanılan tüm açık kaynaklı araçlar, tehdit aktörlerinin ülkeyle bağları olduğunu güçlü bir şekilde gösteren Çinli yazarlar tarafından geliştirildi.

Dragonspark, Tayvan, Hong Kong, Çin ve Singapur'da kumarla ilgili şirketlere, sanat galerilerine, seyahat acentelerine ve okullara ait tehlikeye atılmış ağlar kullandı.

Yeni Boldmove Linux Kötü Yazılım Fortinet Cihazları Back Doldoor için Kullanılır

Yeni Koyu Pembe Apt Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor

Git yamalar iki kritik uzaktan kumanda yürütme güvenlik kusurları

Sıçan kötü amaçlı yazılım kampanyası, poliglot dosyalarını kullanarak algılamadan kaçmaya çalışır

Dağınık örümcek bilgisayar korsanları, güvenliği atlamak için eski Intel sürücüsünü kullanır

Kaynak: Bleeping Computer

More Posts