Bilgisayar korsanları Rus Govt'u sahte pencerelerle iterek iten sıçanları hedeflemek

4 yıl önce

Bilgisayar korsanları, Rus devlet kurumlarını, uzaktan erişim kötü amaçlı yazılımları yüklemek için Windows güvenlik güncellemeleri ve diğer yemler gibi görünen kimlik avı e -postalarıyla hedefliyor.

Saldırılar, Çin'den faaliyet gösterdiğine inanılan ve dört ayrı mızrak aktı kampanyasına bağlı olduğuna inanılan daha önce tespit edilmemiş APT (ileri süren tehdit) grubu tarafından yürütülüyor.

Bu operasyonlar Şubat ve Nisan 2022 yılları arasında Rus Ukrayna istilasına denk geldi. Hedefleri Rusya Federasyonu'nun devlet kuruluşlarıdır.

Dört vakada da, kampanyaların nihai amacı, hedefleri büyük olasılıkla casusluk operasyonlarına yardımcı olan özel bir uzaktan erişim Truva atı (sıçan) ile enfekte etmekti.

Keşif ve rapor, tehdit aktörlerinin diğer hack gruplarını taklit etme ve tespit edilmeyen farklılıklar için farklı girişimlerini fark eden Malwarebytes Tehdit İstihbarat Ekibindeki analistlerden geliyor.

Bu yeni APT'ye atfedilen dört kampanyanın ilki, Rus Ukrayna'yı istiladan sadece günler sonra Şubat 2022'de başladı ve sıçanı “Interactive_map_ua.exe” adı altında dağıttı.

İkinci dalga için, APT'nin daha sofistike bir şey hazırlamak için daha fazla zamanı vardı. Rusya Federasyonu'nun Dijital Gelişim, Telekomünikasyon ve Kitle İletişim Bakanlığı tarafından gönderilen Log4shell güvenlik açığı için bir düzeltme olması gereken bir Tar.gz arşivi kullandılar.

MalwareBebytes'e göre, bu kampanyanın, ilişkili e-postaların çoğu, devlete ait bir Rus televizyon ağı olan RT TV istasyonunun çalışanlarına ulaştığı için dar bir hedeflemeye sahipti.

Bu e -postalar, Log4J yamasını yükleme talimatları içeren bir PDF içeriyordu ve hatta “şüpheli e -postaları açmamak veya yanıtlamamak” gibi tavsiyeler içeriyordu.

"Kullanıcı bilgilerine erişmek için belirli yazılımların ve sunucu tipi güvenlik açıklarının siber suçlularının kullanımı dikkate alındığında, CVE-2021-44228 (Şiddet Seviye 10.0)," Windows 10 sistemini güncellemek için bir yazılım yaması yayınlandı. " aşağıda gösterildiği gibi çevrilmiş kimlik avı belgesini okur.

Üçüncü kampanya, Rus devlete ait bir savunma holdahası olan Rostec'i sahte olarak sahtekarlık yapıyor ve aktörler, bilinen varlıktan geliyormuş gibi görünmesini sağlarken kötü amaçlı yazılımlarını yaymak için “Rostec.digital” ve sahte Facebook hesapları gibi yeni kayıtlı alanları kullandılar.

Son olarak, Nisan 2022'de Çinli hackerlar, büyük bir petrol ve doğal gaz firması olan Suudi Aramco tarafından sahte bir iş reklamı içeren makro ile enfekte bir kelime belgesine geçti.

Belgede, kötü niyetli şablonu almak ve VBS komut dosyasını “Strateji ve Büyüme Analisti” pozisyonuna başvuran adaylara bırakmak için uzaktan şablon enjeksiyonu kullandı.

Malwarebebytes, dört kampanyanın hepsinden düşen yükün örneklerini alabildi ve her durumda, aslında farklı isimler kullanarak aynı DLL olduğunu bildirdi.

Kötü amaçlı yazılım, OLLVM yoluyla kontrol akışı düzleştirme ve XOR kodlaması kullanılarak String Obfusation gibi anti-analiz tekniklerine sahiptir.

C2'nin yükten talep edebileceği komutlar açısından, bunlar aşağıdakileri içerir:

Malwarebytes tarafından keşfedilen C2 alanları “Windowsipdate [.] Com”, “MicrosoftupDetes [.] Com” ve “Ayna-Exchange [.] Com” idi.

Bu yeni APT'nin Çinli bir grup olmasına işaret eden kanıtlar altyapıdan kaynaklanıyor, ancak MalwareBebytes'in güveni düşük.

Açık olan, tehdit oyuncusunun, diğer bilgisayar korsanlarını taklit ederek ve kötü amaçlı yazılım araçlarını kullanarak ayırt edici izlerini gizleme niyetidir.

Örneğin, kullanılan altyapının kısımları daha önce Deep Panda Çin apt tarafından kullanılan Sakula sıçanına bağlanmıştı.

Bir başka ilginç bulgu, yeni APT'nin Suudi Aramco Wave için Trickbot ve Bazarloader ile aynı makro oluşturucuyu kullanmasıdır.

Son olarak, tipik olarak sadece Lazarus veya Tropic Trooper kampanyalarında görülen Wolfssl kütüphanesinin konuşlandırılması var.

Çin'in "uzay korsanları" Rus havacılık firmalarını hackliyor

Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor

Almanya'daki Ukrayna taraftarları PowerShell Rat kötü amaçlı yazılımları hedef aldı

Devam eden saldırılarda tespit edilen yeni gizli Nerbian sıçan kötü amaçlı yazılım

Acı siberler yeni kötü amaçlı yazılımlarla Güney Asya Hükümetlerini hedeflemek

Kaynak: Bleeping Computer

More Posts