Gizli hackerlar son saldırıda askeri ve silah yüklenicilerini hedeflemek

3 yıl önce

Güvenlik araştırmacıları, bir F-35 Lightning II savaş uçağı bileşenleri tedarikçisi de dahil olmak üzere silah üretimine katılan birden fazla askeri yükleniciyi hedefleyen yeni bir kampanya keşfetti.

Yüksek hedeflenen saldırılar, çalışanlara gönderilen bir kimlik avı e-postasıyla başlar ve birçok kalıcılık ve tespit kaçınma sistemini içeren çok aşamalı bir enfeksiyona yol açar.

Kampanya, PowerShell Stagers'taki güvenli C2 altyapısı ve çoklu şaşkınlık katmanı için öne çıkıyor.

SecuronixDiscovered'deki analistler saldırıları keşfetti, ancak raporda geçmiş Apt37 (Koni) saldırılarıyla ilgili bazı benzerliklerden bahsedilse de, kampanyayı bilinen tehdit aktörlerine bağlayamadı.

Kimlik avı e -posta hedefleme çalışanları, yürütme üzerine C2'ye bağlanan ve sistemi kötü amaçlı yazılımlarla enfekte eden bir PowerShell komut dosyaları zincirini başlatan bir kısayol dosyası ("Company & Avantajları.pdf.lnk") içeren bir zip eki içerir.

İlginç bir şekilde, kısayol dosyası yaygın olarak istismar edilen "cmd.exe" veya "powerShell.exe" araçlarını kullanmaz, bunun yerine komutları yürütmek için alışılmadık "C: \ Windows \ System32 \ forfiles.exe" komutuna dayanır.

Bir sonraki adım, birden fazla teknik kullanan ağır gizleme ile karakterize edilen yedi aşamalı bir PowerShell infaz zincirini çözmektir.

Securonix analistleri tarafından görülen gizleme teknikleri, yeniden sıralama/sembol gizleme, IEX gizleme, bayt değeri gizleme, ham sıkıştırma, yeniden sıralama, ip değiştirme ve geri omsuscation'dır.

Ek olarak, komut dosyası hata ayıklama ve izleme yazılımı ile bağlantılı bir işlem listesi için tarar, ekran yüksekliğinin 777 pikselin üzerinde olduğunu kontrol eder ve bellek 4GB'ın üzerinde olduğunu ve sistemin üç gün önce kurulduğunu doğrular.

Bu kontrollerden herhangi biri başarısız olursa, komut dosyası sistem ağı adaptörlerini devre dışı bırakır, Windows güvenlik duvarını tüm trafiği engellemek için yapılandırır, algılanan tüm sürücülerdeki her şeyi silecek ve ardından bilgisayarı kapatır.

Kötü amaçlı yazılımların herhangi bir hasara neden olmadan çıktığı tek durum, sistem dilinin Rus veya Çince olarak ayarlanmasıdır.

Tüm kontroller geçerse, komut dosyası PowerShell komut dosyası bloğu günlüğünü devre dışı bırakarak devam eder ve ".lnk", ".rar" ve ".exe" dosyaları ve ayrıca kötü amaçlı yazılımın işlevi için kritik olan dizinler için Windows Defender istisnaları ekler.

Kalıcılık, yeni kayıt defteri anahtarları eklemek, komut dosyasını planlanmış bir göreve gömmek, başlangıç ​​dizine yeni bir giriş ve WMI abonelikleri gibi birden fazla yöntemle elde edilir.

PowerShell Stager işlemi tamamladıktan sonra, C2'den AES şifreli bir son yük ("header.png") indirilir.

Araştırmacılar, "Header.png dosyasını indirip analiz edebildiğimizde, kampanyanın tamamlandığına inandığımız ve teorimizin daha fazla analizi önlemek için dosyanın değiştirildiği gibi kod çözemedik."

"Yükü çözme girişimlerimiz sadece çöp verileri üretecektir."

Analistler, bu kampanyayı destekleyen C2 altyapısı için kullanılan alanların Temmuz 2022'de kaydedildiğini ve DigitalOcean'da barındırıldığını belirledi.

Daha sonra, tehdit aktörleri, IP adres maskelemesi, jeoblocking ve HTTPS/TLS şifrelemesi de dahil olmak üzere CDN ve güvenlik hizmetlerinden yararlanmak için alan adlarını Cloudflare'e taşıdı.

Raporda belirtilen bazı C2 alanları arasında "Terma [.] Wiki", "Terma [.] Mürekkep", "Terma [.] Dev", "Terma [.] APP" ve "Cobham-Satcom.onrender [.] com ".

Sonuçta, bu kampanya, radarın altında nasıl uçacağını bilen sofistike bir tehdit aktörünün çalışmalarına benziyor, bu yüzden Securonix'in raporunda avlanma sorgularını kontrol ettiğinizden ve IOC'leri paylaştığınızdan emin olun.

Bumblebee kötü amaçlı yazılım, gizli enfeksiyonlar için sömürü sonrası aracı ekler

Yeni Hacking Grubu 'Metador' Aylarca ISS Networks'te gizleniyor

Ukrayna 30 milyon hesap çalan hacker çetesini söküyor

FBI: Bilgisayar korsanları sağlık ödeme işlemcilerinden milyonlarca çalıyor

Çinli bilgisayar korsanları kaldırım pencerelerinin Linux sürümünü oluşturdu

Kaynak: Bleeping Computer

More Posts