APT27 Hacking Grubu, yani "Iron Tiger", Sysupdate özel uzaktan erişim kötü amaçlı yazılımının yeni bir Linux versiyonunu hazırladı ve Çin siber başlık grubunun işletmede kullanılan daha fazla hizmeti hedeflemesine izin verdi.
Trend Micro'nun yeni bir raporuna göre, bilgisayar korsanları ilk olarak Temmuz 2022'de Linux sürümünü test etti. Ancak, sadece Ekim 2022'de vahşi doğada birden fazla yük dolaşım başladı.
Yeni kötü amaçlı yazılım varyantı, ASIO kütüphanesi kullanılarak C ++ 'da yazılmıştır ve işlevselliği Iron Tiger'ın Sysupdate'in Windows sürümüne çok benzer.
Tehdit oyuncunun hedefleme kapsamını Windows'un ötesindeki sistemlere genişletmeye olan ilgisi, Sekoia ve Trend Micro'nun "RShell" adlı yeni bir arka kapı kullanarak Linux ve MacOS sistemlerini hedefleyen Linux ve MacOS sistemlerini gördüğünü bildiren geçen yaz belirginleşti.
Trend Micro tarafından analiz edilen gözlemlenen Syupdate kampanyası, hem Windows hem de Linux örneklerini geçerli hedeflere karşı dağıttı.
Bu kampanyanın kurbanlarından biri, saldırısı kurbanın markasına benzer bir alanla kayıtlı bir komut ve kontrol sunucusu kullanan Filipinler'de bir kumar şirketiydi.
Enfeksiyon vektörü bilinmemektedir, ancak Micro analistleri, sohbet uygulamalarının çalışanları ilk enfeksiyon yüklerini indirmek için kandırmak için lures olarak kullanıldığını varsaymaktadır.
Sysupdate'e dayanan geçmiş kampanyalara kıyasla gelişen bir öğe, RC.DLL ile DLL yan yükleme yapmak için artık Meşru ve Dijital olarak imzalanmış bir "Microsoft Kaynak Derleyicisi" yürütülebilir dosyası (RC.EXE) kullanan yükleme işlemidir. .
Shellcode, Sysupdate'in ilk aşamasını bellekte yükler, bu nedenle AV'lerin algılaması zordur. Ardından, gerekli dosyaları sabit kodlu bir klasöre taşır ve işlem izinlerine bağlı olarak kayıt defteri değişiklikleri veya hizmet oluşturarak kalıcılık oluşturur.
İkinci aşama, bir sonraki sistem yeniden başlattıktan sonra başlatılacak ve birincil sysupdate yükünü yüklemek için başlayacak.
Sysupdate, bir tehdit oyuncusunun aşağıda listelendiği gibi çeşitli kötü amaçlı davranışlar gerçekleştirmesine izin veren zengin özellikli bir uzaktan erişim aracıdır:
Trend Micro, Iron Tiger'ın, hedef organizasyon meşru wazuh platformunu kullandığı için kurbanın ortamıyla karışmak için daha sonraki yan yükleme aşamalarında wazuh imzalı bir yürütülebilir kullandığını söylüyor.
Sysupdate'in Linux varyantı bir ELF yürütülebilir üründür ve Windows muadiliyle ortak ağ şifreleme anahtarlarını ve dosya işlevlerini paylaşır.
İkili, kötü amaçlı yazılımın daha sonra ne yapması gerektiğini belirleyen beş parametreyi destekler: kalıcılığı ayarlamak, süreci arka planlamak, enfekte sistem için bir GUID (küresel benzersiz tanımlayıcı) ayarlamak, vb.
Kötü amaçlı yazılım, bir komut dosyasını kök kullanıcı ayrıcalıkları gerektiren bir eylem olan "/usr/lib/systemd/system/" dizinine kopyalayarak kalıcılık oluşturur.
Başlatıldıktan sonra, aşağıdaki bilgileri C2 sunucusuna gönderir:
Linux Sysupdate varyantındaki yeni bir özellik, kötü amaçlı yazılımın yalnızca bir Windows örneğinde görülen DNS tünellemesidir.
Sysupdate, DNS sorgularını göndermek ve almak için kullanılabilecek varsayılan sistem DNS IP adresini almak için "/etc/resolv.conf" dosyasından DNS bilgilerini alır. Bu başarısız olursa, Google'ın DNS sunucusunu 8.8.8.8'de kullanır.
Bu sistemin fikri, tüm trafiği belirli bir IP adresi izin listesinin ötesinde engelleyecek şekilde yapılandırılabilecek güvenlik duvarlarını veya ağ güvenlik araçlarını atlamaktır.
Trend Micro, Sysupdate'in Linux sürümünü geliştirmek için ASIO kütüphanesinin seçiminin çok platform taşınabilirliğinden kaynaklanabileceğini ve kötü amaçlı yazılımın bir macOS sürümünün yakında vahşi doğada görünebileceğini öngördüğünü söylüyor.
Yeni Boldmove Linux Kötü Yazılım Fortinet Cihazları Backsoor için Kullanılır
Yeni Koyu Pembe APT Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor
Çinli hackerlar, tespitten kaçınmak için yeni özel arka kapı kullanıyor
News Corp, devlet hackerlarının iki yıldır ağında olduğunu söylüyor
Cliniopa Hackers, hedefli saldırılarda yeni Atharvan kötü amaçlı yazılım kullanıyor
Kaynak: Bleeping Computer