Kuzey Koreli hackerlar, ağları ihlal etmek için kritik TeamCity kusurundan yararlanıyor

2 yıl önce

Microsoft, Kuzey Koreli Lazarus ve Andariel hack gruplarının, yazılım tedarik zinciri saldırıları yürütmesi muhtemel arka kapı kötü amaçlı yazılımları dağıtmak için CVE-2023-42793 kusurundan yararlandığını söylüyor.

TeamCity, yazılım geliştirme altyapılarının bir parçası olarak kullandıkları sürekli bir entegrasyon ve dağıtım sunucusu kuruluşlarıdır.

Eylül ayında, TeamCity, CVE-2023-42793 olarak izlenen kritik bir 9.8/10 güvenlik açığı düzeltildi ve bu da kimlik doğrulanmamış saldırganların uzaktan kodu yürütmesine izin verdi.

TeamCity güvenlik açığını hızla sabitlerken, fidye yazılımı çeteleri gibi tehdit aktörleri, kurumsal ağları ihlal etmek için kusurdan yararlanmaya başladı.

Yeni bir raporda, Microsoft'un tehdit istihbarat ekibi, Lazarus (diğer adıyla Diamond sleet ve çinko) ve Andariel'in (Onyx sleet ve plütonyum) hack gruplarının TeamCity sunucularını ihlal etmek için CVE-2023-42793'ü kullandığı gözlemlendiğini söylüyor.

Microsoft bu saldırıların nihai hedefini söylemese de, yazılım tedarik zinciri saldırıları yapmanın olabileceğine inanıyorlar.

Microsoft, "Geçmiş operasyonlarda, elmas sleet ve diğer Kuzey Kore tehdit aktörleri, yapı ortamlarına sızarak yazılım tedarik zinciri saldırıları başarıyla gerçekleştirdiler."

"Bu göz önüne alındığında, Microsoft bu etkinliğin etkilenen kuruluşlar için özellikle yüksek bir risk oluşturduğunu değerlendiriyor."

Tehdit oyuncusu bir TeamCity sunucusunu ihlal ettikten sonra, geri çekilenleri dağıtmak ve tehlikeye atılan ağda kalıcılık kazanmak için farklı saldırı zincirlerini kullanırlar.

Lazarus, ihlal edilen sunucuda komutları yürütmek için bir arka kapı olarak kullanılan bir saldırı zincirine ForestTiger kötü amaçlı yazılımları dağıtarken görüldü.

İkinci bir saldırı zinciri, bir uzaktan erişim Truva atı (sıçan) yükleyen Beedload adlı bir kötü amaçlı yazılım yükleyicisini başlatmak için DLL arama siparişi kaçırma saldırılarını kullanır.

Andariel, saldırılarında daha uygulamalı bir yaklaşım kullanır, ihlal edilen sunucuda bir 'KRTBGT' yönetici hesabı oluşturur ve sistem bilgilerini toplamak için komutlar çalıştırır.

Tehdit aktörleri nihayetinde, tehlikeye atılan sunucu ile Andarial'in sunucuları arasında kalıcı bir bağlantıya izin veren Pusluload Proxy aracını yükleyen bir yük dağıtır.

Saldırıların nasıl yürütüldüğüne bakılmaksızın, Microsoft, bilgisayar korsanlarının nihayetinde LSASS'ın kimlik bilgilerini, muhtemelen uzlaşmış ağa yanal olarak yaydığını söylüyor.

Microsoft, uzlaşma göstergeleri de dahil olmak üzere gözlemlenen üç saldırı zincirinin üçü için daha fazla teknik ayrıntı paylaştı.

Hem Lazarus hem de Andariel eyalet destekli Kuzey Kore hack gruplarıdır, Andariel Lazarus'un bir alt grubu

Grupların saldırıları Kuzey Kore hükümetine fayda sağlamak için kullanılırken, hedefleri farklı olabilir.

Lazarus, güvenlik araştırmacılarını hedeflemek, açık kaynaklı kripto platformlarını tütsülemek, büyük kripto para birimi soygunları yapmak ve kötü amaçlı yazılım dağıtmak için sahte iş görüşmeleri yapmak da dahil olmak üzere çeşitli casusluk, veri hırsızlığı ve finansal kazanç saldırılarıyla bağlantılıdır.

Öte yandan Andariel, siber casusluk, veri hırsızlığı, yıkıcı saldırılar ve fidye yazılımı saldırıları yapmak için Güney Kore, Amerika Birleşik Devletleri ve Hindistan'daki savunma ve BT hizmetlerini hedefliyor.

Grubun, kurumsal ağlara ilk erişim için güvenlik açıkları kullandığı bilinmektedir.

Fidye yazılımı çeteleri artık kritik TeamCity RCE kusurundan yararlanıyor

Lazarus Hackers, yeni Lightlesscan kötü amaçlı yazılımlarla havacılık ve uzay firmasını ihlal ediyor

Lazarus Hacker'ları VMConnect Saldırılarına Sahte VMware Pypi Paketleri Dağıtım

Bilgisayar korsanları, internet kuruluşunu ihlal etmek için kamu yönetimi istismarını kullanır

FBI: Lazarus Hacker'ları çalınan kriptoda 41 milyon dolar para kazanmaya hazır

Kaynak: Bleeping Computer

More Posts