İranlı korsanlar 8 ay boyunca Orta Doğu Govt Network'te gizlendi

2 yıl önce

İran hackleme grubu, Oilrig (APT34) olarak izlenen bir Orta Doğu hükümet ağına ait en az on iki bilgisayarı ihlal etti ve Şubat ve Eylül 2023 arasında sekiz ay boyunca erişimi sürdürdü.

Oilrig, ABD, Orta Doğu ve Arnavutluk'a karşı saldırılarla bilinen İran İstihbarat ve Güvenlik Bakanlığı'na (MOI) bağlantılıdır.

Symantec'in Broadcom'un bir parçası olan Tehdit Hunter ekibi tarafından gözlemlenen saldırılar, şifreleri ve verileri çalmak ve Microsoft Exchange aracılığıyla yürütmeden komutları kabul eden 'PowerExchange' adlı bir PowerShell arka kapısı kurmak için kullanıldı.

PowerExchange ilk olarak Mayıs 2023'te Backdoor'u APT34'e atfeten bir Fortinet raporunda, Birleşik Arap Emirlikleri'ndeki bir hükümet kuruluşunun tehlikeye atılmış sistemlerinden alınan örneklerle belgelendi.

Symantec tarafından görülen saldırılarda, kötü amaçlı yazılım, e-postanın yürütme komutlarına sahip baz 64 kodlu bir ek içerdiğini gösteren, konu satırında "@@" için gelen e-postaları kullanan bir Exchange Server'da oturum açar.

Keyfi PowerShell komutlarını yürüttükten sonra, tipik olarak dosya yazma veya eksfiltrasyon eylemlerini ilgilendiren kötü amaçlı yazılım, mesajları algılama olasılığını en aza indirmek için 'silinen öğelere' taşır.

Daha sonra yürütülen komutların çıktısı tehdit aktörlerine geri gönderilir.

Bu saldırılarda arka kapı olarak değişim, APT34 etkinliklerinin tipik ağ trafiğiyle karışmasını ve tanıtılan implant sayısını en aza indirmesini sağlar.

Son kampanyada APT34 tarafından kullanılan diğer araçlar şunlardır:

Symantec tarafından gözlemlenen saldırılar 1 Şubat 2023'te başladı ve 8 ay süren geniş bir kötü amaçlı yazılım, araç ve kötü niyetli etkinlik kullanıyor.

İlk hafta boyunca birçok kez çalışan bir PowerShell betiği (Joper.ps1) tanıtımı ile başladı.

5 Şubat'ta, saldırganlar ağda ikinci bir bilgisayarı tehlikeye attılar ve RDP erişimini yapılandırmak için Plink'in ('MSSH.EXE') maskeli bir sürümünü kullandılar. 21 Şubat'ta bir web sunucusunda 'netstat /an' komutunun yürütülmesi gözlendi.

Nisan ayında, Oilrigs, bilinmeyen toplu dosyalar ('p2.bat') yürüterek ve kimlik bilgilerini yakalamak için Mimikatz'ı dağıtarak iki sistem daha tehlikeye attı.

Haziran ayında, bilgisayar korsanları ihlal edilen makinelerde backdoor.tokel ve powerexchange'i yürüttü ve saldırının ana aşamasının başlangıcını gösterdi.

Ertesi ay, bilgisayar korsanları Trojandirps ve Infostealer.Clipog'u konuşlandırdı ve SSH tünellerini plink ile kurdu.

Ağustos ayında, bilgisayar korsanları Log4J güvenlik açıkları için Nessus taramaları gerçekleştirdiler ve ay sonunda Infostealer.clipog'u yükleyerek ikinci bir web sunucusundan ödün verdiler.

1 Eylül'de saldırılar, plink'i indirmek ve ağ ve USB trafik paketlerini yakalamak için ikinci web sunucusundaki Wireshark komutlarını çalıştırmak için Certutil'i kullanarak üç bilgisayarı daha tehlikeye attı.

5 Eylül'de iki bilgisayar daha ihlal edildi ve üzerlerine.

İkinci Web sunucusundaki etkinlik 9 Eylül 2023'e kadar devam etti, saldırganlar bilinmeyen bir PowerShell komut dosyası ('joper.ps1') yürütüyor ve ağ paylaşımı montaj/ekleme gerçekleştirdi.

Symantec, kurbanın ağındaki en az 12 bilgisayarda kötü niyetli etkinlik gözlemlediğini söylese de, arka kapıların ve keylogger'ların düzinelerce daha fazla konuşlandırıldığına dair kanıtları var.

Özetle, Oilrigs, erişimlerini genişletmek ve uzlaşmış bir ağdaki birden fazla sistemde kalıcılığı korumak için araçlar, komut dosyaları ve tekniklerin bir karışımını kullanır.

Etkinlikleri, tehdit grubunun geniş spektrum yeteneklerini vurgulayan keşif (örn. Netstat komutları), yanal hareket (örn., RDP için plink) ve veri eksfiltrasyonu/hasat (örn. Mimikatz, infostealer.clipog) birleştirir.

Symantec, araç setinin sızdığında 2019'da varoluşsal bir tehditle karşılaşmasına rağmen, bu uzun saldırılardan tehdit aktörlerinin her zamanki gibi aktif kaldığı açıktır.

Budworm Hackers, özel kötü amaçlı yazılımlarla telcos ve govt orgs hedef

'Redfly' bilgisayar korsanları 6 ay boyunca güç tedarikçisinin ağına sızdı

Barracuda sıfır gün saldırılarında hacklenen ABD govt e-posta sunucuları

29,99 $ PowerShell MasterClass ile pencerelerden daha fazlasını elde edin

Romcom kötü amaçlı kimlik avı hedeflenen kadın siyasi liderler zirvesi

Kaynak: Bleeping Computer

More Posts