Gizemli Decoy Köpek Kötü Yazılım Araç Seti hala DNS Gölgelerde Gizleniyor

3 yıl önce

Komut ve kontrol etkinliği için Alan Adı Sistemine (DNS) dayanarak, siber istihbarat operasyonlarında en az bir yıl boyunca kullanılan büyük ölçüde fark edilmemiş sofistike bir araç seti olan Decoy Dog hakkında yeni ayrıntılar ortaya çıktı.

Komut ve kontrol etkinliği için Alan Adı Sistemine (DNS) dayanarak, siber istihbarat operasyonlarında en az bir yıl boyunca kullanılan büyük ölçüde fark edilmemiş sofistike bir araç seti olan Decoy Dog hakkında yeni ayrıntılar ortaya çıktı.

Kötü amaçlı yazılımın arkasında kim olduğu belirsizdir, ancak DNS odaklı güvenlik satıcısı Infoblox'taki araştırmacılar, dört aktörün yüksek hedefli operasyonlar için kullandığına ve geliştirdiğine inanmaktadır.

Gözlemlenen faaliyet Rus ve Doğu Avrupa alanı ile sınırlıdır ve Rusya'nın Ukrayna'yı işgaliyle ilişkili gibi görünmektedir.

Infoblox yalnızca Decoydog'un DNS ve ağ trafiğini analiz ederken, PUP'a dayandığı için, muhtemelen enfekte cihazlara kötü amaçlı yazılım yüklerini indirme ve saldırganlar tarafından gönderilen komutları yürütme yeteneğine sahiptir.

Decoy Dog, Infoblox uzmanlarının kötü amaçlı yazılım için komuta ve kontrol (C2) sunucusu olarak hareket eden yarım düzine alandan anormal DNS işaretleme etkinliği bulduktan sonra keşfedildi:

O zaman, araştırmacılar “tüketici cihazlarına bağlanamayan kurumsal ağlardan kaynaklanan özdeş DNS sorgu kalıplarını bulduklarını” ve “sorguların çok sınırlı sayıda müşteri ağında ağ cihazlarından kaynaklandığını doğruladılar” dedi.

Araç setini kim çalıştırırsa, Infoblox keşiflerini açıkladıktan ve Decoy Dog'un büyük ölçüde gözetleme sonrası açık kaynaklı uzaktan sulama uzaktan erişim Trojan'a (sıçan) dayandığını gösteren bir teknik analiz yayınladıktan sonra etkinliği durdurmadı.

Bugün yayınlanan yeni Infoblox araştırması, “Decoy Dog, kamu reposunda olmayan komutlar ve yapılandırmalar kullanan pupy'den büyük bir yükseltmedir.”

Gözlenen farklılıklardan bazıları şunları içerir:

Infoblox başlangıçta şirketin Nisan ayında ifşa edilmesinden sonra farklı yanıt veren üç tuzak köpek operatörünü ayırt etti. Araştırmacılar mevcut Infoblox raporunu bitirdikten sonra dördüncüsü keşfedildi.

HSDPS [.] CC ve ADS-TMGLB [.] Aktarılan istemcileri yeni alanlara tıklatırken, cbox4 [.] Gözetleme [.]

Ancak, Infoblox Claudfront [.] Net ve LeterListed [.] Net ile operasyonel bir değişiklik görmedi. Birincisi, müşterileri yeni kayıtlı denetleyicilere aktararak bu yıl Şubat ayında etkinliği önemli ölçüde artırdı.

Infoblox'taki tehdit istihbarat başkanı Renée Burton, BleepingComputer'a HSDPS [.] CC ve ADS-TM-GLB [.] CLIC alanlarının operatörlerinin müşterileri farklı bir denetleyiciye “sıcak değiştirebildiklerini” söyledi, yani anahtar hafızada yapıldı.

Burton, Decoy Köpek Nameer'larının, Denetleyicilerin ve Alanların mevcut sayısının artık iki düzine daha yakın olduğunu söyledi. Araç setinin kullandığı çeşitli alanların listesi aşağıda bulunur.

Pasif DNS trafik analizine dayanarak, etkilenen cihazları gösterecek doğru sayıda veri köpeği istemcisi belirlemek zordur, ancak herhangi bir denetleyicide gözlemlenen Infoblox'un 50'den az olduğu ve en küçük olanı dört idi. .

Burton, mevcut uzlaşmış cihaz sayısının birkaç yüzün az olacağını tahmin ediyor ve bu da bir istihbarat operasyonuna özgü çok küçük bir hedef kümesini gösteriyor.

Bir tuzak köpeği operatörünün Infoblox’un açıklamasından sonra yaptığı değişikliklerden bazıları, denetleyici alanlarından belirli bölgelerdeki IP adreslerinden DNS sorgularına yanıtları sınırlayan bir coğrafi işleme mekanizması eklemekti.

“Bu davranışı Haziran 2023'te keşfettik ve bazı sunucuların sadece Rus IP adresleri aracılığıyla DNS sorgularını yönlendirdiğimizde yanıt verdiğini gördük, diğerleri ise herhangi bir konumdan iyi biçimlendirilmiş herhangi bir sorguya yanıt verecekti” - Infoblox

Bu, kurbanların Rusya'da olduğu anlamına gelse de, aktör kurban trafiğini bölgedeki trafiği bir tuzak olarak yönlendirmeyi veya sorguları ilgili olanlarla sınırlamayı seçebilirdi.

Burton ilk varsayımlara doğru eğilir ve Decoy Dog'un yavru gibi davrandığını ve DNS'ye bağlanmak için varsayılan özyinelemeli çözümleyiciyi kullandığını açıklar. Bu sistemi modern ağlarda değiştirmek “oldukça zorlayıcı” olduğu için araştırmacı, “bu kontrolörlerin Rusya veya bitişik ülkelerde kurbanları var (bu da Rusya aracılığıyla verileri yönlendirebilir).

Infoblox, gözlemlenen taktiklere, tekniklere ve prosedürlere (TTP'ler) dayanarak tuzak köpeği kullanan dört aktör arasında ayrım yapar. Bununla birlikte, hepsinin tuzak köpek veya yavru için doğru formatla eşleşen sorgulara yanıt verdiği görülmektedir.

Burton, bunun tasarım yoluyla olabilecek tuhaf davranış olduğunu, ancak bir kriptograf, Intel kişi ve veri bilimcisi olarak geniş deneyimiyle bile, bunu belirli bir nedene sabitleyemeyeceğini belirtti.

Decoy köpeği taşıyan çoklu aktörlerin teorisi doğruysa, araç setini yeni işlevsellikle geliştiren iki geliştirme grubu olabilir.

Burton'a göre, dört gruptan biri, müşterileri ClaudFront [.] Net'e bağlanan kamu depolarında görülen en gelişmiş tuzak köpek versiyonuna sahiptir.

Bu gruptan bir denetleyici Burton, BleepingComputer'a Maxpatrol [.] Net olduğunu ancak bunun için hiçbir bağlantı görülmediğini söyledi. Bu, 2021 yılında devlet destekli hack grupları tarafından kullanılan hack aletlerinin ve istismarların ticareti için ABD tarafından onaylanan bir Rus siber güvenlik şirketi olan Pozitif Teknolojilerden güvenlik açığı ve uyum yönetim sistemine benzeyebilir.

Infoblox, araç setinin daha yeni sürümlerinin, kötü amaçlı yazılımlar uzun bir süre için C2 sunucusu ile iletişim kuramıyorsa, tehlikeye atılmış makinelerin üçüncü taraf bir DNS sunucusu kullanmasına izin vermek için bir acil durum modülü olarak hareket eden bir Domain üretim algoritması (DGA) ile geldiğini not eder.

Decoy Köpek İstemcisi Sürüm 3'ü başlatan kapsamlı kalıcılık mekanizmaları mevcuttur ve finansal güdümlü bir veya kırmızı bir ekip yerine istihbarat operasyonuna işaret eder.

Şu anda, tuzak köpek operasyonları amaçları ve işleyicileri gittikçe gizem olarak kalıyor. Infoblox, sistemlerinden DNS verilerini kullanarak araç setini ortaya çıkarmak ve Infosec topluluğunun dikkatini çekmede rol aldı.

Bununla birlikte, hedefleri, ilk uzlaşma yöntemini (örn. Tedarik zinciri, bilinen güvenlik açığı, hedeflenen cihazlarda sıfır gün) ve aktörlerin ağa nasıl taşındığını belirlemek için ek araştırmalar gereklidir.

Infoblox, Infosec topluluğunun desteğini almasına rağmen (büyük Intel satıcılarından, devlet kurumlarından, tehdit araştırma gruplarından ve finans kuruluşlarından), kötü amaçlı yazılım veya tam kapsamı için tespitler kamuya açıklanmamıştır.

Infoblox, savunucuların hem tuzak köpek hem de pupadaki IP adreslerinin iletişim için kullanılan gerçek adresleri değil, şifreli verileri temsil ettiğini düşünmesini önerir.

Ayrıca, kötü amaçlı yazılım etkinliğinin izlenmesine yardımcı olabilecekleri için DNS sorgularına ve yanıtlarına odaklanmalıdırlar. Bir uyarı, iletişim hacminin düşük olması ve iletişimi izlemek için büyük bir günlük geçmişine ihtiyaç duyulmasıdır.

Şirket ayrıca Temmuz ayından bu yana gözlemlenen araştırmacıların tuzak köpek örneklerini tespit edebilen bir Yara kuralı oluşturdu ve araç setini pupy'nin halka açık versiyonundan ayırdı.

Decoy Köpek Kötü Yazılım Araç Seti Günlük 70 milyar DNS sorgularını analiz ettikten sonra bulundu

Bu Güvenlik Yazılımı Paketi Anlaşması 200 $ ile çevrimiçi olarak güvende kalın

Kaynak: Bleeping Computer

More Posts