Lazarus Hackers Microsoft IIS Sunucularını Kötü Yazılımları Yaymak İçin Haksız

3 yıl önce

Kuzey Kore devlet destekli Lazarus Hacking Group, kötü amaçlı yazılım dağıtımı için bunları kaçırmak için Windows Internet Bilgi Hizmeti (IIS) web sunucularını ihlal ediyor.

IIS, Microsoft'un web sitelerini veya uygulama hizmetlerini barındırmak için kullanılan Web Server çözümüdür, örneğin Microsoft Exchange'in web üzerindeki görünümü gibidir.

ASEC'deki Güney Kore güvenlik analistleri daha önce Lazarus'un kurumsal ağlara ilk erişim için IIS sunucularını hedeflediğini bildirmişti. Bugün, siber güvenlik şirketi, tehdit grubunun kötü amaçlı yazılım dağıtımı için kötü korunan IIS hizmetlerinden de yararlandığını söylüyor.

Bu tekniğin ana avantajı, güvenilir kuruluşların sahip olduğu ihlal edilen IIS sunucularına barındırılan web sitelerinin veya hizmet kullanıcılarının ziyaretçilerini enfekte etme kolaylığıdır.

ASEC analistleri tarafından gözlemlenen son saldırılarda Lazarus, INISAFE Crossweb Ex V6 yazılımının savunmasız bir versiyonunu kullanarak ziyaretçilere 'sulama deliği' saldırıları yapmak için meşru Güney Koreli web sitelerini tehlikeye attı.

Güney Kore'deki birçok kamu ve özel kuruluş, bu özel yazılımı elektronik finansal işlemler, güvenlik sertifikası, internet bankacılığı vb. İçin kullanmaktadır.

Inisafe güvenlik açığı daha önce 2022'de hem Symantec hem de ASEC tarafından belgelenmiş ve o sırada HTML e -posta ekleri kullanılarak kullanıldığını açıklamıştı.

Symantec tarafından 2022 raporunu açıklar, "Tipik bir saldırı, muhtemelen bir e -postada kötü niyetli bir HTM dosyası alındığında veya web'den indirilen bir e -posta veya web'den indirildiğinde başlar. HTM dosyası, Scskapplink.dll adlı bir DLL dosyasına kopyalanır ve meşru sistem yönetimi yazılımı INISAFE Web eski istemcisine enjekte edilir."

Kusurdan yararlanmak, kötü amaçlı yazılım dağıtım sunucusu olarak kullanılmak üzere saldırıya uğrayan bir IIS web sunucusundan kötü niyetli bir 'scskapplink.dll' yükü getirir.

ASEC'in yeni raporu, "'Scskapplink.dll' için indirme URL'sinin yukarıda belirtilen IIS web sunucusu olduğu belirlendi."

"Bu, tehdit oyuncusunun, kötü amaçlı yazılım dağıtmak için sunucular olarak kullanmadan önce IIS web sunucuları üzerinde saldırdığını ve kontrolü kazandığını gösterir."

ASEC belirli yükü analiz etmedi, ancak muhtemelen diğer son Lazarus kampanyalarında görülen bir kötü amaçlı yazılım indirici olduğunu söylüyor.

Daha sonra Lazarus, uzlaşmış sisteme daha yüksek düzeyde erişim elde etmek için 'Juicypotato' ayrıcalık artış kötü amaçlı yazılımını ('usopriv.exe') kullanır.

Juicypotato, indirilen veri dosyalarını şifresini çözen ve bunları AV Kınlama için belleğe yürüten ikinci bir kötü amaçlı yazılım yükleyicisini ('usoshared.dat') yürütmek için kullanılır.

ASEC, Nisafe Crossweb EX V6 kullanıcılarının yazılımı en son sürümüne güncellemesini önerir, çünkü Lazarus'un üründeki bilinen güvenlik açıklarından yararlanması en azından Nisan 2022'den beri devam ediyor.

Güvenlik şirketi, kullanıcılara 3.3.2.41 veya daha sonraki sürümlere yükseltmelerini tavsiye eder ve dört ay önce yayınladığı iyileştirme talimatlarına işaret ederek Lazarus tehdidini vurgular.

Microsoft uygulama sunucuları, bilgisayar korsanlarının kötü amaçlı yazılım dağıtımında, muhtemelen güvenilir doğaları nedeniyle kullanmaları için popüler bir hedef haline geliyor.

Geçen hafta, CERT-UA ve Microsoft, Rus Turla bilgisayar korsanlarının hedeflerine geri dönmek için tehlikeye atılmış Microsoft Exchange sunucularını kullandıklarını bildirdi.

Github, kötü niyetli projelerle geliştiricileri hedefleyen Lazarus hacker'larını uyarıyor

Lazarus Hacker'ları ilk erişim için Windows IIS web sunucularını hedeflemek

Kuzey Koreli Andariel Hacking Group'a bağlı yeni EarlyRat kötü amaçlı yazılım

Bilgisayar korsanları Linux SSH sunucularını tsunami botnet kötü amaçlı yazılım

35 milyon dolarlık atom cüzdanı soyguna bağlı Lazarus hackerları

Kaynak: Bleeping Computer

More Posts