ABD hükümeti bugün, Savunma Sanayi Üssü (DIB) sektöründeki bir ABD organizasyonundan hassas verileri çalmak için özel bir kovalentaler kötü amaçlı yazılım ve ithal çerçevesi kullanarak devlet destekli bilgisayar korsanları hakkında bir uyarı yayınladı.
Uzlaşma yaklaşık on ay sürdü ve muhtemelen birden fazla gelişmiş kalıcı tehdit (APT) grubunun organizasyondan ödün vermesi muhtemeldir, bazıları geçen yıl Ocak ayında kurbanın Microsoft Exchange sunucusu aracılığıyla ilk erişim kazanmıştır.
Savunma sanayi üssü sektöründeki kuruluşlar, askeri operasyonların desteklenmesini ve dağıtılmasını sağlayan ürün ve hizmetler sunmaktadır.
Gerekli tüm bileşenler ve parçalar da dahil olmak üzere askeri silah sistemlerinin araştırma, geliştirilmesi, tasarımı, üretimi, teslimatı ve bakımı ile uğraşırlar.
Siber Güvenlik ve Altyapı Ajansı (CISA), Federal Soruşturma Bürosu (FBI) ve Ulusal Güvenlik Ajansı'ndan (NSA) ortak bir rapor, Kasım 2021 ile Ocak 2022 arasında süren olay müdahale faaliyeti sırasında toplanan teknik ayrıntılar sunmaktadır.
Bilgisayar korsanları, Python sınıflarının açık kaynaklı impaket koleksiyonu, Hyperbro Remote Access Trojan (sıçan) ve bir düzineden fazla Chinachopper Webshell örneği adlı özel kötü amaçlı yazılımları birleştirdi.
Ayrıca, Microsoft'un bunları düzeltmek için acil bir güvenlik güncellemesi yayınladığı zaman Exchange Server için dört güvenlik açığının Proxylogon koleksiyonundan yararlandılar.
O sırada Microsoft, güvenlik açıkları sıfır gün (satıcı tarafından bilinmeyen), Çin devlet destekli bir hackleme grubuna atfedilen saldırılarda Hafnium dedikleri saldırılarda proxylogon istismar zincirini tespit etmişti.
İlk erişim vektörü bilinmemekle birlikte, mevcut danışmanlık, bilgisayar korsanlarının Ocak 2021'in ortasında kuruluşun Exchange sunucusuna eriştiğini belirtiyor.
Tehdit oyuncusu dört saat içinde posta kutusu aramalarına başladı ve istemci uygulamalarından web hizmeti mesajları göndermek ve almak için kullanılan Exchange Web Hizmetleri (EWS) API'sına erişmek için eski bir çalışana ait uzlaşılmış bir yönetici hesabı kullandı.
Bir aydan kısa bir süre sonra, Şubat 2021'in başlarında, saldırganlar bir sanal özel ağ (VPN) bağlantısı aracılığıyla aynı yönetici kimlik bilgilerini kullanarak ağa tekrar erişti.
Dört gün sonra, bilgisayar korsanları komut kabuğunu kullanarak keşif faaliyeti ile uğraştılar. Mağdurun çevresini öğrendiler ve manuel olarak arşivlenmiş (Winrar) hassas veriler, ör. Paylaşılan sürücülerde depolanan sözleşmeyle ilgili bilgiler, eksfiltrasyona hazırlanır.
“Bu dosyalar, CU2 \ He \ Hata Ayıklama Dizini içindeki Microsoft Exchange sunucusunda bulunan yaklaşık 3MB parçalara ayrıldı” -CISA, FBI ve NSA'dan ortak rapor
Mart ayının başında, bilgisayar korsanları Exchange sunucusuna 17'den az China Chopper Webshell'i kurmak için proxylogon güvenlik açıklarından yararlandı.
China Chopper, güçlü yetenekleri çok küçük bir pakette (sadece 4 kilobayt) taşıyor. Başlangıçta Çin tehdit aktörleri tarafından kullanıldı, ancak o kadar popüler hale geldi ki diğer gruplar bunu benimsedi.
Ağ üzerinde kalıcılık oluşturmak ve Nisan 2021'de yanal olarak hareket etmek için etkinlik ve ağ protokolleriyle çalışmaya izin veren olası bir ithalattı.
CISA, saldırganın, daha yüksek ayrıcalıklara sahip bir hizmet hesabı almak için tehlikeye atılan kimlik bilgileriyle, Outlook Web Erişimi (OWA) aracılığıyla kuruluşun Exchange sunucusuna uzaktan erişim sağlayan bir hizmet hesabı almak için emanet kullandığını söylüyor.
Uzaktan Exchange sunucusuna erişmek, kurban ağıyla etkileşimi gizlemek için ortak bir taktik olan iki VPN ve sanal özel sunucu sağlayıcısı M247 ve Surfshark hizmetleri aracılığıyla yapıldı.
Kurban ağında derin bir şekilde gömülen bilgisayar korsanları, Temmuz sonu ile Ekim 2022 ortaları arasında bir Microsoft OneDrive konumuna ek hassas dosyalar yüklemek için özel yapımlı kovalentstealer'a güveniyorlardı.
Ayrı bir raporda CISA, CovalentStreer için, kötü amaçlı yazılımın kamuya açık iki yardımcı programdan, ClientUploader ve PowerShell Script export-MFT'den kodlara dayandığını, sıkıştırılmış dosyaları yüklemek ve yerel bir yerel dosya tablosunu (MFT) çıkarmak olduğunu belirterek teknik analiz sağlar. depolama hacmi.
CovalentStealer ayrıca yüklenen verileri ve yapılandırma dosyalarını şifrelemek ve şifrelemek ve iletişimi güvence altına almak için kaynaklar içerir.
CISA, Hyperbro sıçanının teknik ayrıntılarını farklı raporda paylaşıyor ve kötü amaçlı yazılımların yeteneklerinin, sisteme ve sisteme dosyaların yüklenmesini ve indirilmesini, tuş vuruşlarını günlüğe kaydetmeyi, enfekte ana bilgisayarda komutları yürütmeyi ve tam ile çalıştırmak için kullanıcı hesabı kontrol korumasını atlamayı içerdiğini söyleyerek paylaşıyor. Yönetici ayrıcalıkları.
ABD hükümeti şu anda tehdit aktörlerinin kökeni hakkında bir gösterge sağlamıyor, ancak “CISA'nın muhtemelen birden fazla APT grubunun kuruluşun ağını tehlikeye attığını ortaya çıkardığını” belirtiyor.
Ortak raporda, kalıcı, uzun vadeli erişim tehdit faaliyetlerini tespit etmek için bir dizi öneri mevcuttur, bunlardan biri olağandışı VPS ve VPN'lerden bağlantılar için günlükleri izlemektir.
Savunucular ayrıca beklenmedik aralıklardan bağlantıları incelemeli ve bu özel saldırgan için Surfshark ve M247 tarafından barındırılan makineleri kontrol etmelidir.
Yönetici hesaplarının, hizmet hesaplarının veya üçüncü taraf hesaplarının uygunsuz veya yetkisiz kullanımı gibi şüpheli hesap kullanımı için izleme de listede yer almaktadır.
Bir VPS ile tehlikeye atılan kimlik bilgilerinin kullanılması, ortaya çıkarılabilecek potansiyel bir ihlali de gösterebilir:
CISA, FBI ve NSA'nın ortak raporu, bu özel tehdit oyuncusundan faaliyetleri tespit etmek için oluşturulan bir dizi Yara kuralını ve saldırıda kullanılan araçlar için uzlaşma göstergelerini paylaşıyor: kovalentstrealer, hiperbro ve Çin helikopter.
Hacker, Küba fidye yazılımı saldırılarında yeni sıçan kötü amaçlı yazılım kullanıyor
Proxynotshell Exchange Zero Day için Microsoft Güncellemeleri
Microsoft, yeni değişim sıfır günlerinin saldırılarda kullanıldığını doğrular
Yeni Microsoft Exchange Zero-Days aktif olarak saldırılarda sömürüldü
Github'da Satılık Sahte Microsoft Exchange Proxynotshell istismarları
Kaynak: Bleeping Computer