GameRon Hacker'ları bir ihlalden 30 dakika sonra veri çalmaya başlar

3 yıl önce

Ukrayna'nın Bilgisayar Acil Müdahale Ekibi (CERT-UA), Gamaredon Hacking'in hızlı saldırılarda çalıştığını ve ihlal edilen sistemlerden bir saatten kısa sürede veri çaldığını söyledi.

Gamaredon, AKA Armageddon, UAC-0010 ve shuckworm, onları FSB'ye (Rusya Federal Güvenlik Servisi) bağlayan siber güvenlik araştırmacıları ve Rusya'ya kaçan eski SSU subayları olan üyelere sahip olan Rusça, eyalet destekli siber-ihale hackleme grubudur. 2014 yılında.

Rus istilasının başlangıcından bu yana, tehdit aktörlerinin hükümete ve Ukrayna'daki diğer kritik kamu ve özel kuruluşlara karşı binlerce saldırıdan sorumlu olduğuna inanılıyor.

Bu saldırılardan elde edilen veri birikimi, CERT-UA'nın, savunucuların ağ sızma girişimlerini algılamasına ve durdurmasına yardımcı olmak için paylaştığı grubun saldırılarını özetlemesini sağladı.

GameRon saldırıları genellikle Telegram, WhatsApp, Signal veya diğer IM uygulamaları aracılığıyla hedeflere gönderilen bir e -posta veya mesajla başlar.

İlk enfeksiyon, kurbanı Microsoft Word veya Excel belgeleri olarak gizlenmiş HTM, HTA ve LNK dosyaları gibi kötü niyetli eklerin açılmasına kandırarak elde edilir.

Kurban kötü niyetli ekleri başlattıktan sonra, PowerShell komut dosyaları ve kötü amaçlı yazılımlar (genellikle 'Gammasteel') kurbanın cihazına indirilir ve yürütülür.

İlk enfeksiyon adımı ayrıca Microsoft Office kelime şablonlarını değiştirir, böylece enfekte bilgisayarda oluşturulan tüm belgeler Gamaredon'un kötü amaçlı yazılımlarını diğer sistemlere yayabilen kötü amaçlı bir makro taşır.

PowerShell komut dosyası, bilgisayar korsanlarının iki faktörlü kimlik doğrulama ile korunan çevrimiçi hesapları devralmasını sağlamak için oturum verileri içeren tarayıcı çerezlerini hedefler.

Gammasteel'in işlevselliği ile ilgili olarak, cert-ua, dosyaları belirli bir uzantma listesine sahip olduğunu söylüyor: .doc, .docx, .xls, .xlsx, .rtf, .odt, .txt, .jpg, .jpeg, .pdf, .ps1, .rar, .zip, .7z, .mdb.

Saldırganlar ihlal edilen bir bilgisayarda bulunan belgelerle ilgileniyorlarsa, bunları 30-50 dakika içinde söndürürler.

Gamaredon enfeksiyonlarının bir diğer ilginç yönü, tehdit aktörlerinin yeniden enfeksiyon olasılığını artırmak için tehlikeye atılan sistemde haftada 120 kadar kötü niyetli enfekte dosya ekmesidir.

"Dezenfeksiyon işlemi sırasında, işletim sistemi kayıt defterini temizledikten sonra, dosyaları, planlanan görevleri vb. Silmedikten sonra, bilgisayara en az bir enfekte dosya veya belge bırakılır (oldukça sık kullanıcılar işletim sistemini yeniden yükler ve" gerekli "belgeleri kontrol etmeden aktarırsa ), sonra bilgisayar muhtemelen tekrar enfekte olacak. " CERT-UA (Makine Çevrildi) açıklar.

Enfekte bir bilgisayarın bağlantı noktalarına yerleştirilen herhangi bir USB çubukları, Gamaredon'un ilk uzlaşma yükleri ile otomatik olarak enfekte olacak ve potansiyel olarak izole ağlara ihlali sağlayacaktır.

Son olarak, bilgisayar korsanları ara kurban komutunun IP adreslerini değiştirir ve kontrol sunucuları günde üç ila altı kez değiştirir, bu da savunucuların faaliyetlerini engellemelerini veya izlemelerini zorlaştırır.

Şu anda, CERT-UA, GameRon saldırılarının etkinliğini sınırlamanın en iyi yolunun MSHTA.EXE, WScript.exe, CScript.exe ve Powershell.exe'nin yetkisiz yürütülmesini engellemek veya kısıtlamak olduğunu söylüyor.

Rus hackerlar PowerShell USB kötü amaçlı yazılım kullanıyor.

CISA, Govt ajanslarına Rus hackerlar tarafından sömürülen böcekleri yamaya sipariş ediyor

Rus APT28 Hackerlar İhlali Ukraynalı Govt E -posta Sunucuları

Microsoft, veri silme saldırılarını yeni Rus Gru Hacking Group'a bağlar

Ukraynalı hackerlar Rus bankaları için servis sağlayıcısını devralmak

Kaynak: Bleeping Computer

More Posts