'Diceyf' adlı bir hack grubu, en azından Kasım 2021'den beri Güneydoğu Asya'da bulunan çevrimiçi casinolara karşı kötü niyetli bir saldırı çerçevesi kullanımı gözlemlenmiştir.
Kaspersky'nin yeni bir raporuna göre, Diceyf APT grubu kumarhanelerden finansal kazançları hedef almıyor, bunun yerine gizli siber boyama ve fikri mülkiyet hırsızlığı yapıyor gibi görünüyor.
Diceyf etkinliği, Mart 2022'de Trend Micro tarafından bildirilen “Dünya Berberoka Operasyonu” ile uyumludur ve her ikisi de tehdit aktörlerinin Çin kökenli olmasına işaret eder.
APT tarafından kullanılan saldırı çerçevesine 'GameplayerFramework' olarak adlandırılır ve C ++ kötü amaçlı yazılım 'PuppetLoader'ın C# yeniden yazımıdır.
Çerçevede yük indiricileri, kötü amaçlı yazılım başlatıcıları, eklentiler, uzaktan erişim modülleri, anahtarlogerlar, pano çalmacılar ve daha fazlası bulunur.
Kaspersky tarafından örneklenen en son yürütülebilir ürünler 64-bit .NET dosyalarıdır, ancak dolaşımda 32 bit yürütülebilir ürünler ve DLL'ler de vardır.
Çerçeve, ayrı ayrı geliştirilen ve farklı düzeyde sofistike ve karmaşıklık içeren “TIFA” ve “Yuna” olmak üzere iki şubeyi korur. “Yuna”, daha sonra vahşi doğada da gözlenen ikisi için daha sofistike.
Çerçeve hedefin makinesine yüklendikten sonra, C2 sunucusuna bağlanır ve kurbanın kullanıcı adı, kullanıcı oturumu durumunu, toplanan günlüklerin boyutunu ve cari tarih ve saati içeren xor şifreli kalp atışı paketlerini her 20 saniyede bir gönderir.
C2, çerçeveye ek veri toplamasını, “cmd.exe” hakkında bir komut yürütmesini, C2 yapılandırmasını güncellemesini ve yeni bir eklenti indirmesini sağlayabilecek 15 komut seti ile yanıt verebilir.
C2'den indirilen eklentiler, algılama olasılığını en aza indirmek için diske dokunmadan doğrudan çerçeveye yüklenir.
İşlevleri arasında Chrome veya Firefox'tan çerezleri çalmak, pano içeriğini kapmak, sanal masaüstü oturumları oluşturmak, ekran görüntülerini yakalamak, bağlantı noktası yönlendirme yapmak ve daha fazlasını içerir.
Kaspersky ayrıca Diceyf'in, Yuna indiricilerini kuruluşun ağına bırakan bir mango çalışanı veri senkronizatörünü taklit eden bir GUI uygulaması kullandığını keşfetti.
Sahte mango uygulaması, muhtemelen tehdit aktörleri tarafından kimlik avı e -postaları aracılığıyla gönderilen bir güvenlik uygulamasının yükleyicisi olarak casino firmalarının çalışanlarına ulaşır.
Sahte uygulama, kurbana meşruiyet yanılsaması vermek için hedef kuruluşun BT departmanının bulunduğu zemini sergilemek gibi sosyal mühendislik taktiklerini kullanıyor.
Uygulama, GameplayerFramework ile aynı C2 altyapısına bağlanır ve işletim sistemi, sistem, ağ verileri ve mango messenger verilerini açığa çıkarır.
Kaspersky, “Kod sürekli artımlı değişim altındadır ve sürümleme kod tabanı değişikliklerinin yarı profesyonel bir yönetimini yansıtıyor” diye açıklıyor Kaspersky.
“Grup zamanla Newtonsoft JSON Kütüphane Desteği, Gelişmiş Günlük ve Giriş için Şifreleme ekledi.”
Kaspersky, görünür bir pencere kullanmanın, yalnızca çalışanları kandırmak için uygun olmadığını, aynı zamanda GUI tabanlı araçları genellikle daha az şüphe ile ele alan AVS'ye karşı da iyi hale getirdiğini söylüyor.
Aracı güvenlik araçlarına karşı daha da gizli hale getirmek için, tehdit aktörleri, aynı zamanda çerçeve için kullanılan çalıntı geçerli bir dijital sertifika ile imzaladılar.
Sonuç olarak, Diceyf, araçlarını her kurbanın tuhaflıklarına ayarlamak için mükemmel teknik kapasite gösterdi ve saldırı ilerledikçe zaman içinde kod tabanını dönüştürdü.
Bu saldırılar gerçek tedarik zinciri ihlalleri kadar sofistike veya etkili olmasa da, özellikle bir kuruluştaki birden fazla çalışanı hedeflediklerinde tespit etmek ve durdurmak hala zor olabilir.
Yeni İran Hacking Group APT42 Özel Android Spyware'i Dağıtır
Yeni Worok Siber-Teşebbüs Grubu Hedefler Hükümetleri, Yüksek Profil Firmaları
Rus DDOS Saldırı Projesi Daha Fazla Ateş Gücü için Katkıda Buluyor
Hacking Group Polonium, İsrail'e karşı 'ürpertici' kötü amaçlı yazılım kullanıyor
Lofygang Hackers, Discord, NPM hakkında kimlik bilgisi çalan bir işletme kurdu
Kaynak: Bleeping Computer