TA473, yani 'Kış Vivern' olarak izlenen bir Rus hack grubu, NATO yetkililerinin, hükümetlerin, askeri personelin ve diplomatların e -postalarını çalmak için Şubat 2023'ten bu yana eşleştirilmemiş Zimbra uç noktalarındaki güvenlik açıklarından aktif olarak yararlanıyor.
İki hafta önce, Sentinel Labs, 'Kış Vivern' tarafından son zamanlarda yapılan bir operasyonda, virüs tarayıcısı gibi davranan kötü amaçlı yazılımları yaymak için siber suçla savaşan Avrupa ajanslarını taklit eden siteleri kullanarak bildirdi.
Bugün, Proofpoint, tehdit oyuncusunun NATO ile hizalanmış kuruluşların ve kişilerin iletişimine erişmek için Zimbra işbirliği sunucuları hakkında CVE-2022-27926'yı nasıl kullandıkları hakkında yeni bir rapor yayınladı.
Kış vivern saldırıları, Acunetix aracı güvenlik açığı tarayıcısını kullanarak, açılmamış webmail platformları için tarama yapan tehdit oyuncusu ile başlar.
Daha sonra, bilgisayar korsanları, hedefin aşina olduğu veya bir şekilde kuruluşlarıyla ilgili olduğu biri olarak görünmesi için sahte bir adresten kimlik avı e -postası gönderir.
E-postalar, web sayfasına diğer JavaScript yüklerini enjekte etmek için hedefin tehlikeye atılmış Zimbra altyapısındaki CVE-2022-27926'dan yararlanan bir bağlantı içerir.
Bu yükler daha sonra, uzlaşmış Zimbra uç noktasından alınan çerezlerden kullanıcı adlarını, şifreleri ve jetonları çalmak için kullanılır. Bu bilgiler, tehdit aktörlerinin hedeflerin e -posta hesaplarına serbestçe erişmelerini sağlar.
"Bu CSRF JavaScript kodu blokları, savunmasız bir webmail örneğini barındıran sunucu tarafından yürütülür."
"Ayrıca, bu JavaScript, hedeflerin kullanıcı adını, şifresini ve CSRF jetonunu gösteren anahtar web isteği ayrıntılarını döndürmek için yerel webmail portalının JavaScript'in taklit edilmesine dayanır."
"Bazı durumlarda, araştırmacılar TA473'ü özellikle Roundcube Webmail istek jetonlarını da hedefliyorlar."
Bu detay, kimlik avı e-postalarını hazırlamadan ve açılış sayfası işlevini ayarlamadan önce hedeflerinin hangi portal kullandığını bularak, saldırı öncesi keşifte tehdit aktörlerinin gayretini gösterir.
Analizi daha karmaşık hale getirmek için kötü niyetli JavaScript'e uygulanan üç baz64 obfusasyon katmanının yanı sıra, 'Kış Vivern' ayrıca, yerel bir webmail portalında çalışan, normal işlemlerle harmanlayan ve algılama olasılığını azaltan meşru JavaScript'in kısımlarını da içeriyordu.
Son olarak, tehdit aktörleri, tehlikeye atılan webmailler hakkında hassas bilgilere erişebilir veya bir süre içinde iletişimleri izlemek için beklemelerini koruyabilir. Buna ek olarak, bilgisayar korsanları, yan kimlik avı saldırılarını yapmak ve hedef kuruluşlara sızmasını daha da ileri sürmek için ihlal edilen hesapları kullanabilirler.
'Kış viverninin' özellikle sofistike olmadığını belirten araştırmacılara rağmen, yazılım yamalarını yeterince hızlı uygulayamayan yüksek profilli hedeflere karşı bile çalışan etkili bir operasyonel yaklaşım izliyorlar. Bu durumda, CVE-2022-27926, Nisan 2022'de piyasaya sürülen Zimbra İşbirliği 9.0.0 P24'te sabitlendi.
En eski saldırıların Şubat 2023'te gözlemlendiği göz önüne alındığında, güvenlik güncellemesinin uygulanmasındaki gecikme en az on aya kadar ölçülür.
CISA, NATO ülkelerine yönelik saldırılarda sömürülen Zimbra böceği konusunda uyarıyor
Kış Vivern APT Hacker'ları kötü amaçlı yazılım yüklemek için sahte antivirüs taramaları kullanır
2018'den beri yeni maruz kalan apt43 hackleme grubu bizi orgs hedefliyor
'Acı' Casusluk Bilgisayar korsanları Çin nükleer enerji kuruluşlarını hedefleyin
Ukrayna'da yeni Graphiron Information Stealer kullanan Rus hackerlar
Kaynak: Bleeping Computer