Lazarus Hacker'ları kötüye kullanma Dell sürücü hatası yeni Fudmodule rootkit kullanarak

3 yıl önce

Kötü şöhretli Kuzey Kore hackleme grubu 'Lazarus', bir Dell donanım sürücüsünü kendi savunmasız bir sürücü saldırısında kötüye kullanan bir Windows rootkit takarken görüldü.

2021 sonbaharında ortaya çıkan mızrak aktı kampanyası ve onaylanan hedefler Hollanda'da bir havacılık uzmanı ve Belçika'da siyasi bir gazeteci içeriyor.

Bugün kampanya hakkında bir rapor yayınlayan ESET'e göre, birincil hedef casusluk ve veri hırsızlığı oldu.

Bu kampanyanın AB tabanlı hedefleri, bu sefer 2022'de bilgisayar korsanları tarafından kullanılan tipik ve yaygın bir sosyal mühendislik hilesi olan Amazon için sahte iş teklifleri e-postayla gönderildi.

Bu belgeleri açma, sabit kodlu bir adresten uzak bir şablon indirir, ardından kötü amaçlı yazılım yükleyicileri, damlalar, özel backdoors ve daha fazlasını içeren enfeksiyonlar gelir.

ESET, bu kampanyada konuşlandırılan araçlar arasında en ilginç olanı, bir Dell donanım sürücüsündeki bir güvenlik açığını ilk kez kullanmak için bir BYOVD (kendi savunmasız sürücünüzü getir) tekniğini kötüye kullanan yeni bir Fudmodule rootkit olduğunu bildiriyor.

ESET, saldırı hakkındaki yeni bir raporda, "Saldırganlar tarafından verilen en önemli araç, meşru bir Dell sürücüsünde CVE-2021-21551 güvenlik açığı nedeniyle çekirdek belleği okuma ve yazma yeteneği kazanan bir kullanıcı modu modülüydü." .

Diyerek şöyle devam etti: "Bu, vahşi doğada bu kırılganlığın ilk kaydedilmiş kötüye kullanımı."

"Saldırganlar daha sonra çekirdek bellek yazma erişimini kullandı Yedi mekanizmayı devre dışı bırakmak için işletim sisteminin kayıt defteri, dosya sistemi, süreç oluşturma, etkinlik izleme vb.Gibi eylemlerini izlemek için sunduğu, temelde güvenlik çözümlerini çok genel ve sağlam bir şekilde kör ettiler. "

Kendi savunmasız sürücünüzü (BYOVD) saldırınızı getirin, tehdit aktörleri, bilinen güvenlik açıklarını da içeren pencerelerde meşru, imzalı sürücüler yüklediğinde. Çekirdek sürücüleri imzalandıkça, Windows sürücünün işletim sistemine kurulmasına izin verecektir.

Bununla birlikte, tehdit aktörleri artık çekirdek düzeyinde ayrıcalıklarla komutları başlatmak için sürücünün güvenlik açıklarından yararlanabilir.

Bu saldırıda Lazarus, bilgisayar satıcısı nihayetinde güvenlik güncellemelerini itmeden önce 12 yıl boyunca kullanılabilir kalan beş kusurdan oluşan bir kümeye karşılık gelen bir Dell donanım sürücüsündeki ("dbutil_23.sys") CVE-2021-21551 güvenlik açığından yararlanıyordu. BT.

Aralık 2021'de, Rapid 7'deki araştırmacılar, bu sürücünün Dell’in yetersiz düzeltmeleri nedeniyle BYOVD saldırıları için mükemmel bir aday olduğu konusunda uyardı ve son imzalı sürümlerde bile çekirdek kodunun yürütülmesine izin verdi.

Görünüşe göre Lazarus, bu istismar potansiyelinin zaten farkındaydı ve güvenlik analistleri kamu uyarılarını yayınlamadan önce Dell sürücüsünü çok kullandı.

"Saldırganlar daha sonra çekirdek bellek yazma erişimini kullandı Yedi mekanizmayı devre dışı bırakmak için işletim sisteminin, kayıt defteri, dosya sistemi, süreç oluşturma, olay izleme vb.Gibi eylemlerini izlemek için sunduğu, temelde güvenlik çözümlerini çok genel ve sağlam bir şekilde kör etme, kullandılar. "ESET'in raporu devam etti.

Lazarus saldırısının BYOVD yönüyle ilgilenenler için, ESET'in ayrı ayrı yayınladığı bu 15 sayfalık teknik makalenin ayrıntılarına dalabilirsiniz.

ESET, grubun ilk olarak Ağustos 2020'de ABD istihbaratının keşfedildiği ve Ekim 2021'de Kaspersky tarafından Lazarus'a atfedilen marka özel HTTP (S) arka kapı ‘Blindingcan’ı dağıttığını da sözlerine ekledi.

ESET tarafından örneklenen 'BlindingCan' Uzaktan Erişim Trojan (sıçan), parametre doğrulaması gerçekleştiren belgelenmemiş bir sunucu tarafı gösterge tablosundan önemli bir destekle çalışıyor gibi görünüyor.

Arka kapı, dosya eylemleri, komut yürütme, C2 iletişim yapılandırması, ekran görüntüsü alma, süreç oluşturma ve fesih ve sistem bilgisi eksfiltrasyonunu kapsayan 25 komuttan oluşan kapsamlı bir set destekler.

Sunulan kampanyada konuşlandırılan diğer araçlar, daha önce tarif edilen Fudmodule rootkit, güvenli veri sızıntısı için kullanılan bir HTTP (ler) yükleyicisi ve Wolfssl ve FingerText gibi çeşitli truva atlı açık kaynak uygulamalarıdır.

Açık kaynaklı araçlar, Lazarus'un yapmaya devam ettiği bir şeydir, çünkü dünden gelen bir Microsoft raporu bu tekniğin macun, kedicik, sumatra pdf okuyucusu ve MUPDF/subliminal kayıt yazılımı yükleyicisi ile kullanıldığından bahsediyor.

Microsoft: Lazarus Hacker'ları açık kaynaklı yazılımı silahlandırıyor

Lazarus Hackers, Crypto.com iş teklifleri aracılığıyla macOS kötü amaçlı yazılımları bırakın

Kuzey Koreli Lazarus Hacker'ları ABD Enerji Sağlayıcılarını hedef alıyor

Bilgisayar korsanları Putty SSH müşterisini Backdoor Media Company'ye Trojanize

Magento Tedarik Zinciri Saldırıları İçin Bilgisayar Hackers Breach Software Satıcısı

Kaynak: Bleeping Computer

More Posts