'Sysjoker' olarak bilinen çok platformlu kötü amaçlı yazılımların yeni bir sürümü, pas programlama dilinde tam bir kod yeniden yazımı içeren tespit edildi.
Sysjoker, o sırada C ++ sürümlerini keşfetip analiz eden ve analiz eden gizli bir pencere, linux ve macOS kötü amaçlı yazılımdır.
Arka kapı, bellek içi yük yükü, çok sayıda kalıcılık mekanizması, "karada yaşamak" komutları ve Virustotal'daki tüm OS varyantları için tam bir tespit eksikliği içeriyordu.
Yeni pas bazlı varyantların kontrol noktası ile incelenmesi, 2016-2017'ye kadar uzanan daha önce çalıştırılmamış arka kapı ile 'Electric Powder Operasyon' arasında bir bağlantı kurmuştur.
Bu operasyon, 'Gazze Cybergang' olarak bilinen Hamas'a bağlı bir tehdit aktörü tarafından düzenlendiğine inanılan İsrail'i hedefleyen bir dizi siber saldırı içeriyordu.
Sysjoker'in pas bazlı varyantı ilk olarak 12 Ekim 2023'te Virustotal'a gönderildi ve İsrail ve Hamas arasındaki savaşın yükselişine denk geldi.
Kötü amaçlı yazılım, algılama ve analizden kaçınmak için kod dizeleri için rastgele uyku aralıkları ve karmaşık özel şifreleme kullanır.
İlk lansmanda, PowerShell ve çıkışları kullanarak kalıcılık için kayıt defteri modifikasyonu gerçekleştirir. Daha sonraki yürütmelerden sonra, bir OneDrive URL'sinden aldığı adres olan C2 (Komut ve Kontrol) sunucusu ile iletişim kurar.
Sysjoker'in birincil rolü, JSON kodlu komutların alımı yoluyla yönlendirilen güvenliği ihlal edilen sistem üzerine ek yükler almak ve yüklemektir.
Kötü amaçlı yazılım hala işletim sistemi sürümü, kullanıcı adı, MAC adresi vb. Gibi sistem bilgilerini toplarken ve C2'ye gönderirken, önceki sürümlerde görülen komut yürütme özelliklerinden yoksundur. Bu, gelecekteki bir sürümde geri dönebilir veya daha hafif ve daha gizli hale getirmek için arka kapı geliştiricileri tarafından soyulmuş olabilir.
Check Point, özel özelliklerine dayanarak 'DMadevice' ve 'AppMessagingRegistrar' adını verdikleri iki Sysjoker örneği daha keşfetti, ancak hepsinin benzer operasyonel kalıpları takip ettiğini belirtiyor.
Kontrol noktasının Sysjoker'i potansiyel olarak Hamas'a bağlı tehdit grubuna 'Gazze Cybergang' ile ilişkilendirmesine izin veren özel unsur, kalıcılık oluşturmak için kullanılan PowerShell komutunda 'stdregprov' WMI sınıfını kullanıyor.
Bu yöntem, 'Electric Powder Operasyon' kampanyasının bir parçası olan İsrail Electric Company'ye yönelik geçmiş saldırılarda görüldü.
Faaliyetler arasındaki diğer benzerlikler arasında belirli komut dosyalarının uygulanması, veri toplama yöntemleri ve API temalı URL'lerin kullanılması yer alır.
Bütün bunlar ve mevcut kanıtlar göz önüne alındığında, ilişkilendirmeye olan güven kesin değildir.
İsrail, Linux ve Windows'u hedefleyen Bibi Silecek Saldırılarını uyarıyor
Bluenoroff Hackers Backdoor Macs ile Yeni Objcshellz kötü amaçlı yazılım
Bilgisayar korsanları arka kapı Rusya Devleti, veri hırsızlığı için endüstriyel kuruluşlar
Filistin Kripto Bağış Dolandırıcıları İsrail-Hamas Savaşı'nın ortasında ortaya çıkıyor
İsrail için Sahte 'Redalert' Roket Uyarısı Uygulaması Android Spyware
Kaynak: Bleeping Computer