Devlet destekli İranlı hacker grubu MuddyWater, Phoenix arka kapısının 4. versiyonunu kullanan saldırılarda 100'den fazla devlet kuruluşunu hedef aldı.
Tehdit aktörü aynı zamanda Static Kitten, Mercury ve Seedworm olarak da bilinir ve genellikle Orta Doğu bölgesindeki hükümet ve özel kuruluşları hedef alır.
19 Ağustos'tan itibaren bilgisayar korsanları, NordVPN hizmeti aracılığıyla eriştikleri ele geçirilmiş bir hesaptan bir kimlik avı kampanyası başlattı.
Siber güvenlik şirketi Group-IB bugün yayınladığı raporda, e-postaların Orta Doğu ve Kuzey Afrika'daki çok sayıda hükümete ve uluslararası kuruluşa gönderildiğini belirtti.
Araştırmacılara göre tehdit aktörü, 24 Ağustos'ta sunucuyu ve sunucu tarafı komuta ve kontrol (C2) bileşenini devre dışı bıraktı; bu, büyük olasılıkla, ele geçirilen sistemlerden bilgi toplamak için başka araçlara ve kötü amaçlı yazılımlara dayanan saldırının yeni bir aşamasına işaret ediyor.
Bu Çamurlu Su kampanyasının hedeflerinin çoğu büyükelçilikler, diplomatik misyonlar, dışişleri bakanlıkları ve konsolosluklardır.
Group-IB'nin araştırması, MuddyWater'ın, FakeUpdate kötü amaçlı yazılım yükleyicisinin kodunu çözen ve diske yazan makro kodlu kötü amaçlı Word belgeleri içeren e-postalar kullandığını ortaya çıkardı.
E-postalar, alıcılara Microsoft Office'te "içeriği etkinleştirmeleri" talimatını veren kötü amaçlı Word belgeleri ekliyor. Bu eylem, diske 'FakeUpdate' kötü amaçlı yazılım yükleyicisini yazan bir VBA makrosunu tetikler.
MuddyWater'ı Office belgelerinde gizlenen makro kod yoluyla kötü amaçlı yazılım dağıtmaya iten şeyin ne olduğu belli değil; çünkü bu teknik birkaç yıl önce popülerdi; makrolar bir belge açıldığında otomatik olarak çalışıyordu.
Microsoft makroları varsayılan olarak devre dışı bıraktığından, tehdit aktörleri başka yöntemlere yöneldi; daha yeni yöntemlerden biri de MuddyWater'ın geçmiş kampanyalarda kullandığı ClickFix'ti.
Group-IB araştırmacıları, MuddyWater'ın daha yeni saldırılarındaki yükleyicinin, yerleşik, AES şifreli bir veri yükü olan Phoenix arka kapısının şifresini çözdüğünü söylüyor.
Kötü amaçlı yazılım "C:\ProgramData\sysprocupdate.exe" dosyasına yazılır ve Windows Kayıt Defteri girişini, sisteme giriş yaptıktan sonra kabuk olarak çalışması gereken uygulama da dahil olmak üzere mevcut kullanıcının yapılandırmalarıyla değiştirerek kalıcılık sağlar.
Phoenix arka kapısı geçmiş MuddyWater saldırılarında belgelenmiştir ve bu kampanyada kullanılan sürüm 4, ek bir COM tabanlı kalıcılık mekanizması ve çeşitli işlevsel farklılıklar içermektedir.
Kötü amaçlı yazılım, kurbanın profilini çıkarmak için bilgisayar adı, etki alanı, Windows sürümü ve kullanıcı adı gibi sistem hakkında bilgi toplar. Komuta ve kontrole (C2) WinHTTP aracılığıyla bağlanır ve komutlar için işaret vermeye ve yoklamaya başlar.
Group-IB, Phoenix v4'te aşağıdaki komutların desteklendiğini doğruladı:
Bu saldırılarda kullanılan diğer bir araç olan MuddyWater, Chrome, Opera, Brave ve Edge tarayıcılarından veritabanına sızmaya, kimlik bilgilerini çıkarmaya ve bunların şifresini çözmek için ana anahtarı ele geçirmeye çalışan özel bir bilgi hırsızıdır.
Araştırmacılar ayrıca MuddyWater'ın C2 altyapısında yazılım dağıtımı ve yönetimi için PDQ yardımcı programını ve Action1 RMM (Uzaktan İzleme ve Yönetim) aracını da buldular. PDQ, İranlı bilgisayar korsanlarına atfedilen saldırılarda kullanıldı.
Group-IB, geçmiş kampanyalarda görülen kötü amaçlı yazılım ailelerinin ve makroların kullanımına, daha önce kullanılan ailelere benzer yeni kötü amaçlı yazılımlarda ortak dize kod çözme tekniklerinin kullanımına ve bunların spesifik hedefleme modellerine dayanarak saldırıları yüksek güvenle MuddyWater'a atfediyor.
Ortamların %46'sında şifreler kırıldı; bu oran geçen yılki %25'ten neredeyse iki katına çıktı.
Önleme, tespit ve veri hırsızlığı eğilimlerine ilişkin daha fazla bulguya kapsamlı bir bakış için Picus Blue Report 2025'i hemen edinin.
İranlı bilgisayar korsanları Orta Doğu hükümet ağında 8 ay boyunca gizlendi
Parola kasalarını ihlal etmek için kullanılan sahte LastPass ölüm iddiaları
Vidar Stealer 2.0, çok iş parçacıklı veri hırsızlığı ve daha iyi veri kaçırma özelliği sunuyor
Sahte Homebrew ve LogMeIn sitelerine yönelik Google reklamları bilgi hırsızlarını harekete geçiriyor
Sahte LastPass ve Bitwarden ihlal uyarıları bilgisayar korsanlığına yol açıyor
Kaynak: Bleeping Computer