'Andariel' olarak izlenen Kuzey Kore devlet destekli hack grubu, RAAS'ı sahne arkasında çalışmak ve yaptırımlardan kaçmak için RAAS'ı kullanarak Play Fidyeware operasyonuyla bağlantılıdır.
Palo Alto Networks ve birim 42 araştırmacıları, Andariel'in ya bir başlangıç erişim brokeri (IAB) olarak hareket edebileceğini ve birkaç ay önce ihlal ettikleri bir ağda kötü amaçlı yazılımın konuşlandırılmasını kolaylaştırabileceğini iddia ediyor.
Andariel, bir askeri istihbarat ajansı olan Kuzey Kore'nin Keşif General Bürosu ile ilişkili olduğuna inanılan devlet destekli bir apt grubudur. 2019 yılında ABD, Kuzey Kore Lazarus, Bluenoroff ve Andariel tehdidi aktörlerini ABD çıkarlarına yönelik saldırılarından dolayı onayladı.
Tehdit aktörlerinin siber casusluk için saldırılar yürüttüğü ve Kuzey Kore'nin operasyonlarını finanse ettikleri ve daha önce fidye yazılımı operasyonlarıyla bağlantılı olduğu bilinmektedir.
2022'de Kaspersky, Andariel'in Japonya, Rusya, Vietnam ve Hindistan'daki hedeflere yönelik saldırılarda Maui fidye yazılımlarını kullandığına dair kanıt gösterdi.
ABD hükümeti daha sonra bunu, Andariel üyesi olarak tanımladığı ve ABD'deki kritik altyapı ve sağlık kuruluşlarını hedefleyen Maui fidye yazılımı saldırılarından sorumlu olan Rim Jong Hyok hakkında herhangi bir bilgi için 10.000.000 dolar sunarak doğruladı.
Eylül 2024'teki bir oyun fidye yazılımı olayı yanıtı sırasında birim 42, Andariel'in Mayıs 2024'ün sonlarında müşterinin ihlal edilen ağını tehlikeye attığını keşfetti.
Tehdit aktörleri, tehlikeye atılan bir kullanıcı hesabı aracılığıyla ilk erişimi elde etti ve daha sonra kayıt defteri çöplüklerini çıkardı ve kimlik bilgisi hasat için Mimikatz'ı konuşlandırdı.
Daha sonra, SMB üzerinden ulaşılabilir tüm ana bilgisayarlara komut ve kontrol (C2) işaretleme ve imza özel bilgi yönlendirme kötü amaçlı yazılımları DTRACK için açık kaynaklı pentest süit şeridini kullandılar.
Önümüzdeki birkaç ay boyunca, tehdit aktörleri ağdaki varlığını sağlamlaştırdı, kötü amaçlı hizmetler oluşturdu, uzak masaüstü protokolü (RDP) oturumları oluşturdu ve uç nokta algılama ve yanıt (EDR) araçlarını kaldırdı.
Ancak, üç ay sonrasına kadar, 5 Eylül'de, oyun fidye yazılım şifrelemesinin cihazları şifrelemek için ağda yürütüldüğü değildi.
Ünite 42, Andariel'in varlığının ve aynı ağda oyunun konuşlandırılmasının bağlandığına dair ılımlı bir güvenle sonuçlanır.
Bu aşağıdaki ipuçlarına dayanmaktadır:
Bununla birlikte, araştırmacılar Andariel'in bu durumda bir oyun üyesi olarak hareket edip etmediğinden emin değiller veya saldırganların güvenliği ihlal edilmiş ağa erişimini satıyorlar.
Hizmet olarak fidye yazılımı operasyonları genellikle bağlı kuruluşların (veya "reklam") fidye ödemesinin% 70-80'ini kazandığı ve fidye yazılımı geliştiricilerinin geri kalanını kazandığı bir gelir payını teşvik ederken, genellikle bundan biraz daha karmaşıktır.
Birçok durumda, bağlı kuruluşlar, bir kurumsal ağı ihlal etmekten, varlık kurmaktan ve daha sonra şifremi konuşlandıran bir bağlı kuruluşa erişim dağıtmaktan sorumlu "pentesters" ile çalışırlar.
Fidye yazılımı tehdit aktörleri ile yapılan daha önceki konuşmalarda, BleepingComputer'a bazen pentesterlerin veri çaldığı söylendi, diğer saldırılarda bu bağlı kuruluş.
Bir fidye ödemesi yapıldıktan sonra, fidye yazılımı operatörleri, pentester ve bağlı kuruluş parayı kendi aralarında böldü.
Andariel'in bir bağlı kuruluş veya ilk erişim brokeri (Pentester) olup olmadığına bakılmaksızın, perde arkasındaki fidye yazılımı çeteleriyle çalışmak, Kuzey Kore tehdit aktörlerinin uluslararası yaptırımlardan kaçmasına izin veriyor.
Geçmişte, 2019'da ABD hükümeti tarafından onaylanan Rus hackleme grubu Evil Corp tarafından kullanılan benzer taktikleri gördük.
Yaptırım uygulandıktan sonra, bazı fidye yazılımı müzakere şirketleri, Hazine Departmanından para cezaları veya yasal işlemlerle karşılaşmaktan kaçınmak için Evil Corp fidye yazılımı saldırıları için fidye ödemelerini kolaylaştırmayı reddetti.
Bununla birlikte, bu, tehdit aktörlerinin yaptırımlardan kaçınması için Wastedlocker, Hades, Phoenix Cryptolocker, BoadloadBin ve Macaw gibi farklı isimler altında sık sık yeniden markalaşmalarına yol açtı.
Daha yakın zamanlarda, aynı zamanda yaptırım uygulanan İran tehdit aktörleri, fidye yazılımı saldırılarını beslemek için ilk erişim brokerleri olarak hareket ettikleri keşfedildi.
İranlı korsanlar kritik altyapı erişimini satan broker görevi görür
Microchip teknolojisi, verilerin siber saldırıda çalındığını doğrular
Black Basta Fidye Yazılımı, ağları ihlal etmek için Microsoft ekiplerini desteklediği için poz veriyor
Rusya Cezaları Revil Fidye Yazılım Üyelerini 4 yıldan fazla hapis cezasına çarptırdı
Henry Schein, fidye yazılımı saldırısından bir yıl sonra veri ihlalini açıklar
Kaynak: Bleeping Computer