Lazarus olarak bilinen Kuzey Koreli hack grubu, VMware Horizon sunucularına bilgi çalma yüklerini getiren arka kapıları enjekte etmek için Log4J uzaktan kod yürütme güvenlik açığından yararlanıyor.
Güvenlik açığı, CVE-2021-44228, yani Log4shell olarak izlenir ve VMware Horizon da dahil olmak üzere birçok ürünü etkiler.
Korunmasız ufuk dağıtımlarının kullanımı Ocak 2022'de başladı, ancak birçok yöneticinin mevcut güvenlik güncellemelerini henüz uygulamadığı.
Analistler tarafından Ahnlab’ın ASEC'de yayınlanan bir rapora göre Lazarus, Nisan 2022'den beri Log4Shell üzerinden savunmasız VMware ürünlerini hedefliyor.
Saldırıya başlamak için, tehdit aktörleri bir PowerShell komutunu yürütmek için VMware Horizon’un Apache Tomcat hizmetinden Log4J güvenlik açığından yararlanır. Bu PowerShell komutu nihayetinde Nukesped Backdoor'un sunucuya yüklenmesine yol açacaktır.
Nukesped (veya NukeSpeed), 2018 yazında önce DPRK bilgisayar korsanlarıyla ilişkili ve daha sonra Lazarus tarafından düzenlenen 2020 kampanyasına bağlı bir arka kapı kötü amaçlı yazılımdır.
ASEC tarafından örneklenen ve analiz edilen en son varyant C ++ 'da yazılmıştır ve C2 altyapısıyla güvenli bir şekilde iletişim kurmak için RC4 şifrelemesini kullanır. Daha önce XOR kullandı.
Nukesped, ekran görüntüleri almak, anahtar preslerini kaydetmek, dosyalara erişmek vb.
Mevcut Nukesped varyantında görülen iki yeni modül, USB içeriğini boşaltmak için ve web kamera cihazlarına erişmek için diğeridir.
Lazarus, Web tarayıcılarında depolanan bilgileri toplayan ek bir konsol tabanlı bilgi çalma kötü amaçlı yazılım yüklemek için nukesped kullanır.
Daha spesifik olarak, ASEC tarafından analiz edilen kötü amaçlı yazılım aşağıdaki verileri çalabilir:
Bazı saldırılarda Lazarus, Log4shell'den yararlanarak nukesped yerine Jin Miner'ın konuşlandırılması gözlemlendi.
Jin Miner bir kripto para madenci olduğundan, Lazarus muhtemelen siber-ihale yerine para kazançları hedefleyen daha az kritik sistemlerde kullandı.
Yılın başlangıcından bu yana Lazarus, Windows-hedefleme kampanyalarında Lolbins ve Windows ve MacOS bilgisayarlarını tehlikeye atmak için kötü niyetli kripto para birimi uygulamaları kullanılarak tespit edildi.
Log4Shell sömürüsü, hackleme grubu tarafından kullanılan çeşitli taktiklerin altını çizmek ve kritik RCE kusurunun önemli bir güvenlik sorunu olarak kaldığının altını çizmek için bunların üstüne gelir.
Mart ayında, çoğu sömürü denemesi Botnets tarafından gerçekleştirildi, bu yüzden birçoğu hedeflemenin daha az öneme sahip kötü katılımlı sistemlere odaklandığını varsaydı.
Nisan ayında, güvenlik analistleri halka Log4shell saldırı yüzeyinin çok büyük kaldığını ve pratik zorluklar nedeniyle uzun süre devam edeceğini hatırlattı.
Sofistike tehdit aktörlerinin sömürü girişimleri istatistiklere kaydolmak için çok azdır, ancak bu, Log4shell'in önemsizliğe dönüştüğü yanılsamasını yaratmamalıdır.
ABD Yaptırımları Bitcoin Akıllanma Hizmeti Kuzey Koreli hackerlar tarafından kullanılan
Log4J: Korunmasız ürünlerin ve satıcı danışmanlarının listesi
FBI, Kuzey Koreli bilgisayar korsanlarına şimdiye kadarki en büyük kripto hackini bağlar
Log4Shell'e kamuoyunun ilgisi kaybolur ancak saldırı yüzeyi kalır
ABD, kötü niyetli kripto para birimi uygulamalarını kullanarak Lazarus hacker'ları konusunda uyarıyor
Kaynak: Bleeping Computer