Temmuz 2024'ün sonunda başlayan ve Rus hükümet kuruluşlarında ve BT şirketlerinde kullanılan düzinelerce sistemi hedefleyen bir dizi hedefli siber saldırı, APT31 ve APT 27 grubunun Çinli bilgisayar korsanlarıyla bağlantılıdır.
Etkinliği keşfeden Kaspersky, "Eastwind" kampanyasını olarak adlandırdı ve Mayıs 2024'ten itibaren Rus hükümet kuruluşlarını da hedefleyen benzer bir siber çekim kampanyasında tespit edilen Cloudsorcerer Backdoor'un güncellenmiş bir versiyonunu kullandığını bildirdi.
Proofpoint, Mayıs 2024'te ABD merkezli bir düşünce kuruluşunu hedefleyen bir saldırı kaydettiği için Cloudsorcerer etkinliğinin Rusya'ya bağlı olmadığı belirtilmelidir.
İlk enfeksiyon, Aldatma için bir belge açarken Dropbox'tan sistemde bir arka kapı bırakmak için DLL yan yükleme kullanan RAR arşivi eklerini taşıyan kimlik avı e -postalarına dayanmaktadır.
Arka kapı, dosya sisteminde gezinebilir, komutları yürütebilir, verileri dışarı atabilir veya tehlikeye atılan makineye ek yükler getirebilir.
Kaspersky'nin gözlemleri, saldırganların arka kapıyı APT31 ile ilişkili olan 'Grewapacha' adlı bir truva atı tanıtmak için kullandığını ortaya koyuyor.
Grewapacha'nın en son varyantı, 2023'teki son analiz edilen sürüme kıyasla, bir yerine iki komut sunucusu kullanmak, adreslerini kötü amaçlı yazılımların okuduğu GitHub profillerinde baz64 kodlu bir dizede saklamak da dahil olmak üzere bazı iyileştirmeler sunmaktadır.
Arka kapı tarafından yüklenen bir başka kötü amaçlı yazılım, Kaçma için VMProtect ile dolu CloudSorcerer'ın yenilenmiş bir versiyonudur.
CloudSorcerer, kurbanın makinesine bağlı benzersiz bir anahtar oluşturma işlemi kullanarak hedeflenmemiş sistemlerde yürütülmesini önlemek için tasarlanmış bir şifreleme koruma mekanizması kullanır.
Yürütme üzerine, bir yardımcı program (getKey.exe), sistemin mevcut durumundan benzersiz dört baytlık bir sayı üretir ve benzersiz, sisteme bağlı bir şifre metnini elde etmek için Windows CryptProtectData işlevini kullanarak şifreler.
Kötü amaçlı yazılımların yürütülmesi başka herhangi bir makinede denenirse, oluşturulan anahtar farklılık gösterir, böylece CloudSorcerer yükü şifre çözme başarısız olur.
CloudSorcerer'ın yeni sürümü ayrıca ilk C2 adresini almak için genel profil sayfalarını kullanıyor, ancak şimdi GitHub'dan Quora ve Rus Sosyal Medya Ağı LiveJournal'ı bu amaçla kullanmaya geçti.
CloudSorcered aracılığıyla tanıtılan Eastwind saldırılarında görülen üçüncü implant, daha önce bilinmeyen bir arka kapı olan Plugin'dir.
Eklenti, C2 iletişiminde yüksek çok yönlülüğe ve dosya işlemleri, kabuk komutu yürütme, ekran yakalama, anahtar loglama ve pano izleme için komutlar yürütme yeteneğine sahiptir.
Kaspersky'nin analizi, daha önce APT27 Tehdit Grubu tarafından yapılan saldırılarda eklentide kullanılan kodun görüldüğünü göstermektedir.
Ayrıca, UDP protokolü aracılığıyla C2 iletişimi için kullanılan bir kütüphane sadece Çin tehdit aktörleri tarafından yaygın olarak kullanılan kötü amaçlı yazılım araçları olan DRBControl ve Plugx'ta bulunur.
Kaspersky, Eastwind saldırılarında kullanılan arka kapıların oldukça farklı olduğu için, hepsini tehlikeye atılmış bir makinede tespit etmenin zor olduğunu söylüyor. Dikkat edilmesi gereken bazı şeyler:
Rus siber güvenlik firması APT27 ve APT31'in muhtemelen Eastwind'de birlikte çalıştığı sonucuna varıyor.
Bu dava, güçlü diplomatik bağları ve ortak stratejik hedefleri olan ancak birbirine karşı aktif siber boyama operasyonlarına sahip müttefik ülkeler arasındaki karmaşık etkileşimi vurgulamaktadır.
Ekonomik, güvenlik ve askeri alanlarda işbirliği, gölgelerde faaliyet gösteren istihbarat teşkilatlarının değerli zeka toplamak için sofistike ve dar hedefli casusluk operasyonları başlatmasını dışlamaz.
Bilgisayar korsanları, kötü amaçlı yazılımla yazılım güncellemelerini zehirlemek için ISS'yi ihlal et
Çinli bilgisayar korsanları yeni Macma MacOS Backdoor sürümünü dağıtıyor
CloudSorcerer Hackers Rus Govt verilerini çalmak için bulut hizmetlerini kötüye kullanıyor
Bilgisayar korsanları, yıllarca gizlice veri çalmak için F5 Big-IP kötü amaçlı yazılım kullanın
UNC3886 Hackerlar, VMware ESXI VMS'yi gizlemek için Linux rootkits kullanır
Kaynak: Bleeping Computer