Google, APT24 casusluk kampanyalarında kullanılan BadAudio kötü amaçlı yazılımını açığa çıkardı

8 ay önce

Çin bağlantılı APT24 bilgisayar korsanları, kısa süre önce daha karmaşık saldırı yöntemlerine geçiş yapan üç yıllık bir casusluk kampanyasında BadAudio adlı daha önce belgelenmemiş bir kötü amaçlı yazılım kullanıyor.

Kötü amaçlı yazılım, 2022'den bu yana hedef odaklı kimlik avı, tedarik zinciri ihlali ve sulama deliği saldırıları gibi birden fazla yöntemle kurbanlara dağıtılıyor.

Kasım 2022'den en az Eylül 2025'e kadar APT24, ilgilenilen ziyaretçileri seçen kötü amaçlı JavaScript kodunu enjekte etmek için çeşitli alanlardan 20'den fazla meşru genel web sitesinin güvenliğini ihlal etti; odak noktası yalnızca Windows sistemleriydi.

Google Tehdit İstihbarat Grubu'ndaki (GTIG) araştırmacılar, komut dosyasının hedef olarak nitelendirilen ziyaretçilerin parmak izlerini aldığını ve onları BadAudio'yu indirmeye ikna etmek için sahte bir yazılım güncellemesi açılır penceresi yüklediğini söylüyor.

Temmuz 2024'ten itibaren APT24, Tayvan'da müşteri web sitelerine JavaScript kitaplıkları sağlayan bir dijital pazarlama şirketinin güvenliğini birden çok kez ele geçirdi.

Bu taktik aracılığıyla saldırganlar, firmanın dağıttığı yaygın olarak kullanılan bir kitaplığa kötü amaçlı JavaScript enjekte etti ve meşru bir İçerik Dağıtım Ağı'nın (CDN) kimliğine bürünen bir alan adını kaydettirdi. Bu, saldırganın 1.000'den fazla alanın güvenliğini ihlal etmesine olanak sağladı.

APT24, 2024'ün sonlarından Temmuz 2025'e kadar, aynı satıcıdan ayrı bir JavaScript dosyası tarafından yüklenen değiştirilmiş bir JSON dosyasına kötü amaçlı, karartılmış JavaScript enjekte ederek aynı pazarlama firmasının güvenliğini defalarca tehlikeye attı.

Yürütüldükten sonra, her web sitesi ziyaretçisinin parmak izini aldı ve saldırganların sunucusuna base64 kodlu bir rapor göndererek, bir sonraki aşamadaki URL ile yanıt verip vermeyeceklerine karar vermelerine olanak tanıdı.

Buna paralel olarak, Ağustos 2024'ten itibaren APT24, hayvan kurtarma organizasyonlarının kimliğine bürünen e-postaları yem olarak kullanarak BadAudio kötü amaçlı yazılımını dağıtan hedef odaklı kimlik avı operasyonları başlattı.

Bu saldırıların bazı varyantlarında APT24, kötü amaçlı yazılım dağıtımı için kendi sunucuları yerine Google Drive ve OneDrive gibi meşru bulut hizmetlerini kullandı. Ancak Google, birçok denemenin tespit edildiğini ve mesajların spam kutusuna düştüğünü söylüyor.

Ancak gözlemlenen durumlarda e-postalar, alıcıların e-postaları ne zaman açtığını doğrulamak için izleme pikselleri içeriyordu.

GTIG'nin analizine göre BadAudio kötü amaçlı yazılımı, güvenlik araştırmacıları tarafından tespit edilmekten kaçınmak ve analizleri engellemek için yoğun şekilde gizlenmiştir.

Yürütmeyi, kötü amaçlı bir veri yükünün meşru bir uygulama tarafından yüklenmesine izin veren bir teknik olan DLL arama emri ele geçirme yoluyla gerçekleştirir.

GTIG bugün bir raporda şöyle açıklıyor: "Kötü amaçlı yazılım, bir programın doğal, yapılandırılmış mantığını sistematik olarak ortadan kaldıran karmaşık bir gizleme tekniği olan kontrol akışını düzleştirme ile tasarlandı."

"Bu yöntem, doğrusal kodu, merkezi bir 'dağıtıcı' ve bir durum değişkeni tarafından yönetilen bir dizi bağlantısız blokla değiştirerek analistleri her yürütme yolunu manuel olarak izlemeye zorluyor ve hem otomatik hem de manuel tersine mühendislik çabalarını önemli ölçüde engelliyor."

BadAudio hedef cihazda çalıştırıldığında temel sistem ayrıntılarını (ana bilgisayar adı, kullanıcı adı, mimari) toplar, sabit kodlu bir AES anahtarı kullanarak bilgileri şifreler ve sabit kodlu bir komut ve kontrol (C2) adresine gönderir.

Daha sonra, C2'den AES şifreli bir veri indirir, şifresini çözer ve bunu DLL yan yüklemesini kullanarak kaçırmak için bellekte çalıştırır.

En az bir durumda Google araştırmacıları, Cobalt Strike Beacon'un yaygın olarak suistimal edilen bir sızma testi çerçevesi olan BadAudio aracılığıyla konuşlandırıldığını gözlemledi.

Araştırmacılar, analiz ettikleri her örnekte Kobalt Saldırı İşaretinin varlığını doğrulayamadıklarının altını çiziyor.

BadAudio'yu üç yıl boyunca kullanmasına rağmen APT24'ün taktiklerinin onu büyük ölçüde fark edilmeden tutmayı başardığını belirtmek gerekir.

GTIG araştırmacılarının raporlarında sunduğu sekiz örnekten yalnızca ikisi, VirusTotal tarama platformundaki 25'ten fazla antivirüs motoru tarafından kötü amaçlı olarak işaretlendi. Oluşturulma tarihi 7 Aralık 2022 olan örneklerin geri kalanı, en fazla beş güvenlik çözümü tarafından algılanır.

GTIG, APT24'ün daha gizli saldırılara doğru evriminin, tehdit aktörünün operasyonel yetenekleri ve "kalıcı ve uyarlanabilir casusluk kapasitesi" tarafından yönlendirildiğini söylüyor.

MCP (Model Bağlam Protokolü), LLM'leri araçlara ve verilere bağlamak için standart haline geldikçe, güvenlik ekipleri bu yeni hizmetleri güvende tutmak için hızla hareket ediyor.

Bu ücretsiz yardımcı sayfa, bugün kullanmaya başlayabileceğiniz en iyi 7 uygulamayı özetlemektedir.

FCC, devletin hackleme risklerine rağmen telekomünikasyon şirketlerine yönelik siber güvenlik kurallarını geri alıyor

Yeni 'IndonesianFoods' spam göndericisi npm'yi 150.000 paketle doldurdu

Claude AI tarafından otomatikleştirilmiş siber saldırılara ilişkin antropik iddialar şüpheyle karşılandı

Open VSX, tedarik zinciri kötü amaçlı yazılım saldırısında kullanılan erişim belirteçlerini döndürür

Çin bağlantılı bilgisayar korsanları Lanscope kusurunu saldırılarda sıfır gün olarak kullandı

Kaynak: Bleeping Computer

More Posts