Japon Govt'u hedefleyen Mirrorface Hacker'ları, 2019'dan beri politikacılar

1 yıl önce

Ulusal Polis Ajansı (NPA) ve Japonya'daki Kabine Siber Güvenlik Merkezi, ülkeyi hedefleyen Çin devlet destekli "Aynalface" hackleme grubuna bağladı.

Kampanya 2019'dan beri devam ediyor ve hala devam ederken, Japon araştırmacılar hedeflerin farklılaşması ve saldırı yöntemleri ile farklı aşamalar gözlemlediler.

Her durumda, birincil amaç, değerli ve gelişmiş Japon teknolojisi hakkında bilgi çalmak ve ulusal güvenlik istihbaratını toplamaktır.

"Earth Kasha" olarak da bilinen Mirrorface, ESET tarafından seçimlerden önce Japon politikacılara saldırılar düzenleyerek, 'Mirrorstealer' ve 'Lodeinfo' arka kapısı olarak adlandırılan bir kimlik bilgisi çalanını kullanmak için kimlik avı e -postaları kullanarak gözlemlendi.

NPA'nın Mirrorface etkinliği analizine göre, Çinli bilgisayar korsanları, Array Networks'teki CVE-2023-28461, CVE-2023-27997, Fortinet Appliances'taki CVE-2023-27997 ve CVE-2023-3519 dahil Citrix ADC/Gateway'de kusurlardan yararlanıyor.

Ağları ihlal ettikten sonra, tehdit aktörleri hedeflenen bilgisayarları LodeInfo, Anel, Noopdoor ve veri açığa çıkarabilen diğer kötü amaçlı yazılım aileleri ve kalıcı uzun süreli erişim için çeşitli arka planlar ile enfekte eder.

NPA, Mirrorface Hacker'ları tarafından yürütülen üç farklı kampanya belirledi:

NPA, Mirrorface'nin herhangi bir alarm oluşturmadan uzun süre ağlarda devam etmek için kullandığı iki kaçırma yöntemini vurgular.

Birincisi, uzlaşmış sistemde Anel kötü amaçlı yazılımlar tarafından kurulan Visual Studio kodu tünellerini kullanır. Bu tüneller, genellikle PowerShell komutları olan enfekte sistemlerde yürütme komutları almak için kullanılır.

Bildirildiğine göre, Mirrorface en azından Haziran 2024'ten beri VSCODE tünellerini kullanıyor.

Bu, daha önce Storm-0866 ve Sandman Apt gibi diğer Çin devlet destekli bilgisayar korsanlarına atfedilen belgelenmiş bir taktik.

Haziran 2023'ten bu yana kullanılan ikinci kaçırma yöntemi, LoadeInfo'yu izole edilmiş bir ortamda yürütmek için Windows Sandbox özelliğini içeriyor ve antivirüs algılamasını atlıyor.

Windows Sandbox, komutları güvenli bir şekilde yürütebilen ve ana bilgisayar işletim sisteminden izole edilen programları çalıştırabilen sanallaştırılmış bir masaüstü ortamıdır.

Ancak, Microsoft Defender da dahil olmak üzere ana bilgisayar işletim sistemi bu ortamı izlemez. Bu, tehdit aktörlerinin, paylaşılan klasörler aracılığıyla ana bilgisayarlara yerel dosya sistemine erişimi sürdürürken, uzaktan komut ve kontrol (C2) sunucuları ile iletişim kuran kötü amaçlı yazılım çalıştırmasını sağlar.

Yukarıdakilere dayanarak NPA, sistem yöneticilerinin şüpheli PowerShell günlüklerini, VSCODE alanlarıyla yetkisiz iletişim ve olağandışı sanal alan etkinliğini izlemesini önerir. 

Windows Sandbox'ta yürütülen komutları günlüğe kaydetmek mümkün olmasa da, NPA, Windows Sandbox'ın ne zaman başlatıldığını ve hangi yapılandırma dosyasının kullanıldığını tespit etmek için işlem oluşturma işlemini denetlemek üzere ana bilgisayardaki Windows politikalarını yapılandırabileceğinizi söylüyor.

Bu, kullanımını tespit etmek ve daha fazla araştırmak için genellikle Windows Sandbox'ı kullanmayan kuruluşlara izin verecektir.

Çinli bilgisayar korsanları uzaktan erişim için Visual Studio Kodu tünellerini kullanıyor

ABD Org, Çinli bilgisayar korsanları tarafından dört aylık saldırı yaşadı

ABD, Çinli bilgisayar korsanlarının birden fazla telekom sağlayıcısını ihlal ettiğini söylüyor

Tal Typhoon Hackers Backdoor Telcos ile Yeni Hayalet Spider Kötü Yazılım

Beyaz Saray, dokuzuncu telekom ihlalini Çinli bilgisayar korsanlarına bağlar

Kaynak: Bleeping Computer

More Posts