Darkhotel Hack Campaign Lüks Macao Resorts Hedefler

4 yıl önce

Güney Kore Darkhotel Hacking Group, 2021 - 2022 yılı Ocak - 2022'ye kadar olan yeni bir kampanyada yer aldı, Çin'deki lüks otelleri hedefliyor.

Darkhotel, misafirperverliği endüstrisini, karanlık web satışları üzerinden üst düzey casusluk veya veri para kazanmayı hedefleyen sofistike bir hack grubudur.

Macao, Güney Çin'deki, Hong Kong yakınında, sürekli bir eğlence ve iş turist akışının tadını çıkaran özerk bir bölgedir. Dev kumarhaneleri ve alışveriş merkezleri, Macao'yu "Asya'nın Las Vegas'ı" takma adını kazandı.

Bölge, WiFi ağı üzerinden konuk göz atma verilerini engellemek için otel sistemlerini hedef alan Darkhotel'e özel ilgi alanıdır.

Darkhotel aktivitesinin en yeni gözlemi, Aktörün faaliyetini izlemek için ZScaler tarafından yapılan C2 IP adresini takip eden C2 IP adresini takip eden TRICK analistlerinden gelen tehdit analistlerinden geliyor.

Garip bir şekilde, Darkhotel, saldırı tanımlayıcılarının maruz kalmasından sonra operasyonunu farklı altyapıya taşımak için uğraşmadı; Dolayısıyla, Trellix'in sonraki izlemesi mümkün oldu.

Otel zincirlerinden ikisi, bu kampanyada hedeflenen şekilde doğrulandı, Grand Coloane Resort ve Wynn Palace, hem 5 yıldızlı oteller.

Bu oteller, ticaret, yatırım ve çevre konusunda uluslararası konferanslara ev sahipliği yapmayı planlıyordu, bu yüzden Darkhotel'in kampanyası muhtemelen gelecekteki casusluk vakfını belirlemeyi amaçlıyordu.

TRELLIX, 7 Aralık 2021'de tehdit grubunun ilk kimlik avı e-postalarını kaydetti, Macao Hükümeti Turizm Ofisi'ne taklit eden adreslerden on yedi otele gönderildi.

Otel operatörlerine önemli bilgiler içerdiği ekli Excel dosyası, şaşırtılmış formda kötü amaçlı makro kodu vardı.

Dosyayı açtıktan ve Microsoft Office Suite'teki içeriği etkinleştirdikten sonra, Belge Görev Zamanlayıcı Hizmeti'ni yükler ve bir sistem klasörüne VBS komut dosyasını düşürür.

Oradan, kötü amaçlı yazılım, ev sahibi sistem ayrıntılarını elde etmek ve bunları C2 sunucusuna göndermek için PowerShell ve Wscript.exe'yi başlatabilir, bu durumda "https: // fsm-gov [.] Com".

Bu, ".fsmgov.org" de olan Federal Mikronezya Devletlerinin hükümetinin gerçek web sitesini taklit eden sahte bir alandır.

Daha fazla araştırarak, TRELLIX, C2'nin arka ucunun daha önce bildirilenlere benzer olduğunu ve DarkHotel ile ilişkilendirildiğini ve ayrıca phishing e-postalarının dağılımı için Mail Adamının kötüye kullanıldığını keşfetti.

18 Ocak 2022'de ve kısa bir süre sonra Bahsedilen Oteller Covid-19 nedeniyle konferansların ertelenmesini açıkladı, tehdit aktör e-posta dağıtımını durdurdu.

Trellix, bu kampanyanın nitelendirilmesiyle tamamen kendinden emin değil, ancak Güney Koreli tehdit aktörlerine işaret eden kilit kanıtları var.

Şüphe getiren tek sorun, kamuoyuna maruz kaldıktan sonra, sofistike bir aktörün OPSEC düzeyiyle eşleşmeyen, belirli IP adresini kullanırken kalıcıdır.

Ayrıca, Trellix, DarkHotel ile ilgili görünmeyen IP adresinden kaynaklanan diğer kötü amaçlı aktiviteleri gördü.

Bunun için bir potansiyel açıklama, Darkhotel'in bu ortak IP adresini, diğer faaliyetlerin arkasına gizleyerek izini gizlemek için bu ortak IP adresini diğer tehdit aktörleriyle kullanmasıdır.

Trellix, Macao Güvenlik Kuvvetleri İşleri Bürosunu bu kampanyayı bilgilendirdi, bu yüzden ilgili taraflar durumu izliyor.

Hotel Wifi'yi kullanan otel misafirlerinin bağlanmasını engellemek için ağ trafiğini şifreli tutmak için bir VPN aracı kullanmanız önerilir.

Bitrat kötü amaçlı yazılım şimdi Windows 10 lisans aktivatörü olarak yayılıyor

Yılan Köpüklü Yazılım Kampanyası Çikolata Windows Paket Yöneticisi

ATM bankacılık verilerini çalmak için kullanılan yeni UNIX Rootkit

Ukrayna, yerel Govt sitelerinin sahte yakalamayı zorlamayı hack ettiğini söyledi

Eksen iletişim, yıkıcı cyberattack hakkında ayrıntılı bilgi paylaşıyor

Kaynak: Bleeping Computer

More Posts