Araştırmacılar, Orta Asya'daki telekomünikasyon hizmet sağlayıcılarını hedefleyen Moshen Dragon olarak izlenen yeni bir kötü niyetli siber aktivite kümesini belirlediler.
Bu yeni tehdit grubunun "RedfoxTrot" ve "Nomad Panda" ile bazı örtüşmeler olsa da, ShadowPad ve Plugx kötü amaçlı yazılım varyantlarının kullanımı da dahil olmak üzere, etkinliklerinde ayrı ayrı takip etmek için yeterli farklılık var.
Sentinel Labs'ın yeni bir raporuna göre, Moshen Dragon, karşılaştıkları savunmalara bağlı olarak yaklaşımını ayarlama yeteneğine sahip yetenekli bir hack grubudur.
Bilgisayar korsanları, kötü niyetli pencereler dll'leri antivirüs ürünlerine eklemeye çalışmak, yanal olarak hareket etmek için kimlik bilgilerini çalmaya ve sonunda enfekte makinelerden verileri püskürtür.
Şu anda, enfeksiyon vektörü bilinmemektedir, bu nedenle Sentinel Lab'ın raporu, Trendmicro, Bitdefender, McAfee, Symantec ve Kaspersky'den ürünleri içeren antivirüs kötüye kullanımı ile başlar.
Bu AV ürünleri Windows işletim sisteminde yüksek ayrıcalıklarla çalıştığından, işlemlerinde kötü amaçlı bir DLL yan yüklenmesi, bilgisayar korsanlarının makinede birkaç kısıtlama ile kod çalıştırmasını ve potansiyel olarak algılamadan kaçmasını sağlar.
Moshen Dragon, Windows Yönetimi Enstrümantasyonu (WMI) aracılığıyla yanal hareketi ve uzaktan kod yürütmeyi kolaylaştırmak için yapılan bir python kiti olan Impacket'i dağıtmak için bu yöntemi kullanır.
Impacket ayrıca, bir alanda şifre değiştirme evenlerinin ayrıntılarını yakalayan ve bunları "C: \ Windows \ Temp \ filtre.log" dosyasına yazan açık kaynaklı bir araç ekleyerek kimlik bilgisi çalmaya yardımcı olur.
Komşu sistemlere erişebilen tehdit grubu, ana bilgisayar adını sabit kodlu bir değerle karşılaştırarak etkinleştirmeden önce doğru makinede olduğunu doğrulayan pasif bir yükleyici bırakır.
Sentinel Labs'ın da belirttiği gibi, bu, tehdit oyuncusunun hedeflediği makinelerin her biri için benzersiz bir DLL ürettiğinin, sofistike ve gayretlerinin başka bir göstergesi olduğuna dair bir gösterge.
Yükleyici, kendi kendini kurma için gerekli ipi alana kadar gelen trafiği kesmek için Windivert paket sniffer'ı kullanır ve ardından yükü açar ve başlatır (SNAC.Log veya BDCH.TMP).
Sentinel laboratuvarlarına göre, yükler, son yıllarda birden fazla Çin APT'inin kullandığı iki arka kol olan Plugx ve ShadowPad varyantlarını içeriyor. Tehdit oyuncusunun nihai amacı, verileri mümkün olduğunca çok sistemden yaymaktır.
İlginç bir bulgu, bu kez Sentinel Labs tarafından analiz edilen yükleyicinin, Aralık 2021'de bir ABD hükümet sisteminde keşfeden Avast araştırmacıları tarafından tekrar tespit edilmesidir.
Bu, Moshen Dragon'un birden fazla hedefi olduğu veya odağını değiştirdiği veya sadece birden fazla Çinli APT'nin belirli yükleyiciyi kullandığı anlamına gelebilir.
Bu grupların hedef sistemlere dağıttıkları son yüklerde birçok benzerliği paylaştıkları düşünüldüğünde, aynı veya benzer yükleyicileri de kullanmaları şaşırtıcı olmaz.
Bilgisayar korsanları, bahis firmalarını ihlal etmek için yeni WPS ofis kusurundan yararlanıyor
Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor
Bir siber saldırı nedeniyle araba kiralama devi altıt ile karşılaşan kesintilerle karşı karşıya
Çin devlet destekli bilgisayar korsanları artık Rus devlet memurlarını hedef
2021 sırasında çoğu sıfır gün istismarının arkasındaki Çinli hackerlar
Kaynak: Bleeping Computer