Güvenlik araştırmacıları, Çin bağlantılı eyalet destekli bilgisayar korsanlarının sanal özel sunuculardan oluşturulan geniş bir proxy sunucu ağına ve siber yemek işlemleri için tehlikeye atılmış çevrimiçi cihazlara giderek daha fazla güveniyorlar.
Operasyonel Röle Kutusu (Küreler) ağları olarak adlandırılan bu proxy ağları, çoklu devlet destekli aktörlere (APT'ler) erişim sağlayan bağımsız siber suçlular tarafından uygulanır.
Küreler botnetlere benzer, ancak ticari olarak kiralanan VPS hizmetlerinin ve yaşam sonu yönlendiricileri ve diğer IoT ürünleri de dahil olmak üzere tehlikeye atılmış cihazların bir melezi olabilir.
Saldırı altyapısı artık geniş bir coğrafya üzerinden dağıtılan düğümler arasında geçiş yapabilen tehdit aktörü tarafından kontrol edilmediğinden, hem tespit hem de ilişkilendirmede artan küreler zorluklarla geliyor.
Siber güvenlik firması Mandiant, ikisi Çin ile bağlantılı casusluk ve entelektüel hırsızlık operasyonları ile bilinen ileri tehdit aktörleri tarafından kullanılan birden fazla küreyi izliyor.
ORB3/SpaceHop olarak adlandırılan biri, keşif ve güvenlik açığı sömürüsü için “APT5 ve APT15 dahil olmak üzere birden fazla Çin-Nexus tehdit aktöründen yararlanan çok aktif bir ağ olarak tanımlanıyor.
Örneğin SpaceHop, Aralık 2022'de, Citrix ADC ve Gateway'de APT5 (NSA) ile bağlantılı olan CVVE-2022-27518'den yararlanmak için kullanıldı (yani NSA, Mulberry Typhoon, Bronze Filetwood, Keyhole Panda, ve UNC2630).
Maniant araştırmacıları, SpaceHop'un bir bulut sağlayıcısı tarafından Hong Kong veya Çin'de barındırılan bir röle sunucusu kullanan sağlanmış bir ağ olduğunu söylüyor. Akış aşağı düğümlerin yönetilmesine izin veren açık kaynaklı bir komut ve kontrol (C2) çerçevesi kurar.
Röle düğümleri tipik olarak klonlanmış Linux tabanlı görüntülerdir ve rolleri, hedeflenen kurban ortamlarıyla iletişim kuran bir çıkış düğümüne kötü amaçlı trafiği proxy yapmaktır.
Aksine, ORB2/Florahox, bir rakip kontrollü işlem sunucusu (ACOS), tehlikeye atılmış bağlı cihazlardan (yönlendiriciler ve IoT) ve trafiği TOR ve çok sayıda hacklenen yönlendiricilerden çalıştıran VPS hizmetlerinden oluşan hibrid bir ağdır.
Araştırmacılar, bu ağın trafiği kaynaktan gizlemek için “çeşitli Çin-nexus tehdit aktörleri tarafından siber casusluk kampanyalarında kullanıldığına” inanıyorlar.
Ağ, yönlendirici implant çiçek suyu ve diğer yönlendirici tabanlı yükler tarafından alınan tehlikeye atılmış cihazlardan oluşan birkaç alt ağ içeriyor gibi görünüyor.
ORB2/Florahox çoklu tehdit aktörleri tarafından kullanılmasına rağmen, Mantiant, güvenilir üçüncü taraf kaynakların, fikri mülkiyet hırsızlığına odaklanan Çin bağlantılı rakiplere atfedilen faaliyet kümelerini bildirdiğini söylüyor.
“ORB2, TOR düğümleri, sağlanan VPS sunucuları ve Cisco, ASUS ve Draytek yaşam sonu cihazları dahil olmak üzere farklı türden yönlendiricilerden trafiğin rölesi dahil olmak üzere daha karmaşık bir tasarımı temsil ediyor”-Mantion
Flowerwater dışında, araştırmacılar ek yüklerin ve araçların (MIPS yönlendirici tunneler petaltower, shimmerpick bash komut dosyaları) ORB2 ağında gezinmek ve komut satırı girişlerine göre önceden var olan düğümleri kullandığını söylüyor.
Kullanılan cihazların türüne bakılmaksızın, bir Orb ağının düzgün çalışmasına izin veren bir dizi temel bileşen vardır:
Kürelerin kullanımı geçmişte gözlemlenmiştir, en önde gelen örnek ABD kritik altyapı organizasyonlarına Soho Network ekipmanlarını (örneğin yönlendiriciler, güvenlik duvarları ve VPN aletleri) kullanan volt tayfun saldırılarıdır.
Kötü niyetli kürelerin nasıl çalıştığı için, bir ülkedeki internet altyapısından gizli, esneklik ve bağımsızlık sağlarlar.
Birden fazla tehdit aktörleri bu ağ altyapılarını sınırlı dönemler için kullanır, bu da onları izlemeyi ve ilişkilendirmeyi etkiler.
Mantiant'a göre, bir küre düğümünün bir IPv4 adresinin ömrü 31 gün kadar kısa olabilir. Bu, Çin'deki ORB ağı yüklenicilerinin “uzlaşmış veya kiralanmış altyapılarının önemli yüzdelerini aylık olarak değiştirebilen” bir özelliği gibi görünüyor.
Savunucular bu ağlardan kötü niyetli trafiği kaçırabilirler, çünkü Orb yöneticileri dünyanın çeşitli yerlerinde otonom sistem numarası (ASN) sağlayıcıları kullanırlar.
Bu, onları daha güvenilir hale getirmenin yanı sıra, rakiplerin yakın coğrafi yakınlıktaki cihazlardan işletmeleri hedeflemelerine olanak tanır ve bu da trafiği analiz ederken daha az şüphe uyandırır.
“Böyle bir örnek, çalışanlar tarafından düzenli olarak kullanılan ve manuel inceleme için alınma olasılığı daha düşük olan hedefle aynı coğrafi konumda bulunan bir konut ISS'den gelen trafik olacaktır” -Mantion
Saldırganlar giderek artan küreler kullanırken, tespit daha karmaşık hale geldiğinden, atıf daha karmaşıktır ve düşman altyapısının göstergeleri savunucular için daha az yararlıdır.
Çinli hackerlar 6 yıldır askeri ve govt ağlarında saklanıyor
Meerkat Hacker'ları Muddling, Çin’in harika güvenlik duvarını kullanarak DN'leri manipüle ediyor
2,5 milyon benzersiz IPS ile Araştırmacılar Düek Plugx Malware Sunucusu
CISA, Microsoft Hack'ten Etkilenen Ajansları Siparişler Riskleri azaltmak için
Microsoft, bilgisayar korsanlarının 2023 değişim saldırısında MSA anahtarını nasıl çaldığından hala emin değil
Kaynak: Bleeping Computer