Lazarus Grubu olarak bilinen Kuzey Kore tehdit aktörleri, Windows Applocker sürücüsünde (Appid.sys) bir kusurdan çekiliş düzeyinde erişim elde etmek ve güvenlik araçlarını kapatmak için bir gün olarak bir kusurdan yararlandı (kendi savunmasız byovd'unuzu getirmelerine izin vererek ( Sürücü) teknikler.
Bu etkinlik, Microsoft'a derhal bildiren Avast analistleri tarafından tespit edildi ve Salı günü Şubat Yaması kapsamında CVE-2024-21338 olarak izlenen kusur düzeltmesine yol açtı. Ancak Microsoft, kusuru sıfır gün olarak sömürülmüş olarak işaretlemedi.
Avast, Lazarus'un ESET'in ilk olarak 2022'nin sonlarında belgeleyen Fudmodule rootkitinin güncellenmiş bir versiyonunda bir okuma/yazma çekirdeği oluşturmak için CVE-2024-21338'den yararlandığını bildirdi.
Fudmodule'in yeni sürümü, kaçınma ve Microsoft Defender ve Crowdstrike Falcon gibi güvenlik korumalarını kapatmak için yeni ve güncellenmiş teknikler de dahil olmak üzere gizli ve işlevsellikte önemli geliştirmeler sunuyor.
Dahası, saldırı zincirinin çoğunu alarak Avast, güvenlik firmasının Nisan ayında Blackhat Asya'da daha fazla ayrıntı paylaşmaya söz verdiği Lazarus tarafından kullanılan daha önce belgelenmemiş bir uzaktan erişim Trojan (sıçan) keşfetti.
Kötü amaçlı yazılım, Microsoft'un 'Appid.sys' sürücüsünde, uygulama beyaz liste özellikleri sağlayan bir Windows Applocker bileşeni olan bir güvenlik açığından yararlandı.
Lazarus, appid.sys sürücüsündeki giriş ve çıkış kontrolü (IOCTL) dispatcher'ı manipüle ederek, çekirdeği güvensiz kod yürütmeye kandırarak, böylece güvenlik kontrollerini atlayarak kullanır.
İstismarla aynı modül içinde oluşturulan Fudmodule rootkit, güvenlik ürünlerini kapatmak, kötü niyetli etkinlikleri gizlemek ve ihlal edilen sistemde kalıcılığı korumak için doğrudan çekirdek nesne manipülasyonu (DKOM) işlemlerini yürütür.
Hedeflenen güvenlik ürünleri Ahnlab V3 Endpoint Security, Windows Defender, Crowdstrike Falcon ve HitmanPro Anti-Malware çözümüdür.
Avast, yeni rootkit sürümünde yeni gizli özellikleri ve genişletilmiş yetenekleri gözlemledi, örneğin tutamak tablo girişlerini manipüle ederek korunan süreç ışığı (PPL) ile korunan süreçlerden şüphelenme yeteneği, dkom yoluyla seçici ve hedeflenen kesintileri, sürücü imzası ile kurcalama ve güvenli olarak geliştirmeler Önyükleme ve daha fazlası.
Avast, bu yeni istismar taktiğinin, tehdit oyuncunun çekirdek erişim yeteneklerinde önemli bir evrimi işaret ettiğini ve daha uzun saldırılar başlatmalarına ve daha uzun süre uzlaşmış sistemlerde devam etmelerini sağladığını belirtiyor.
Tek etkili güvenlik önlemi, Lazarus'un Windows yerleşik bir sürücünün sömürülmesi saldırıyı tespit etmek ve durdurmak için özellikle zorlayıcı hale getirdiğinden, Şubat 2024 Patch Salı güncellemelerini mümkün olan en kısa sürede uygulamaktır.
Savunucuların Fudmodule rootkit'in en son sürümüne bağlı etkinliği tespit etmesine yardımcı olacak yara kuralları burada bulunabilir.
Microsoft Şubat 2024 Patch Salı 2 sıfır gün, 73 kusur düzeltiyor
Microsoft Ocak 2024 Patch Salı 49 kusur, 12 RCE Bugs düzeltiyor
Japonya, Kuzey Koreli hackerlar tarafından yaratılan kötü niyetli Pypi paketlerini uyarıyor
Savunma sektörü tedarik zinciri saldırısına bağlı Kuzey Koreli hackerlar
Kuzey Koreli hackerlar artık Yomix Tumbler aracılığıyla çalınan kriptayı aklıyor
Kaynak: Bleeping Computer